等级保护制度下的风险评估(医学资料).PPTVIP

等级保护制度下的风险评估(医学资料).PPT

  1. 1、本文档共22页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
等级保护制度下的风险评估 卫士通信息产业股份有限公司 安全服务事业部 刘鹏 2005年12月 汇报内容 等级保护制度下风险评估的特点 科学管理风险评估的实施过程 用风险诊断与预警实现风险的持续管理 卫士通信息资产风险诊断预警系统 等级保护制度下风险评估的特点 等级保护制度下,风险评估呈现一些新的特点: 同样的资产,在保护等级不同的情况下,其价值应该有所不同; 对评估资产的划分,应该与保护对象的划分保持一致; 安全需求的制定依据,不再仅仅以风险评估结果为主,而应该是等级保护要求、风险评估、安全规划等方面的综合结果。 等级保护下风险评估实施框架 资产划分方法对风险评估的影响 以表现形式和技术类型为主线的资产划分: 网络设备1、主机设备1、操作系统3、应用软件n、信息、服务…… 风险评估适宜从脆弱性开始 一般由安全专家主导 以保护对象为主线的资产划分: 网络平台1、业务系统n…… 风险评估适宜从威胁开始 一般由管理和业务人员主导 风险列表在等级保护中的作用 科学管理风险评估的实施过程 有效的风险评估,需要解决以下几个问题: 风险评估方法的多样性,导致不同的方法产生的结果,可能具有较大的差异。 传统以技术为主线的风险评估,可能产生庞大的风险列表,导致结果不可用。如果仅对关键资产进行评估,又可能导致评估结果不全面。 风险评估实施者的能力、经验和倾向,将极大地影响评估结果的准确性。 遵循标准 遵循标准是保证风险评估方法科学性、结果准确性的基础。 国标《信息安全风险评估指南》的尽早出台,是规范风险评估的重要保证。 设计科学、实用的评估流程 面向管理和业务特征进行资产划分、资产识别,提高风险评估结果可用性。 采用简洁、清楚、可操作的风险评估流程,是风险评估成功实施的关键。 卫士通风险评估流程 多方参与保证评估结果的准确 风险评估在许多方面依赖于评估者的素质,包括: 资产识别与划分、威胁识别与动机分析、脆弱性识别等方面的知识与经验; 威胁发生可能性赋值等方面的能力、经验与客观公证立场,其中包括脆弱性被威胁利用的可能性的分析; 威胁产生的影响赋值等方面的能力、经验与客观公证立场,其中包括威胁影响到的资产价值分析、资产被威胁所破坏的程度的分析。 多方参与保证评估结果的准确 由IT安全管理部门、业务部门、用户、安全服务商等方面的代表组成的风险评估团队,是保证评估结果准确性的关键。 资产划分与资产识别:多方共同参与; 威胁识别:以安全服务商为主; 威胁发生可能性分析:以安全服务商为主; 威胁产生的影响分析:以被评估单位为主。 多方参与保证评估结果的准确 实施办法: 风险评估团队成员分别进行分析和评估赋值; 对差异大的地方,采用讨论会、取平均值、取多数认可等方法确定最终的结果。 我们的理念: 风险评估不仅要准确反映信息系统的风险状态,其实施过程也能加深对信息安全各方面了解程度,并且还是寻求一致认识的重要手段。 用风险诊断与预警实现风险持续管理 由风险评估结果得到风险控制措施的方法有: 传统方法:专家经验 更科学的方法:风险诊断 依据风险评估结果制定风险缓解策略的方法有: 传统方法:专家经验 更科学的方法:风险预警 风险诊断与专家知识库 风险诊断方法: 对风险进行反向诊断,得到该威胁利用的脆弱性列表、威胁发生对资产的破坏程度,最终得到风险控制措施列表,供决策者选择。 风险控制措施列表包括: 降低破坏程度措施:例如备份、区域隔离等; 脆弱性弥补措施:例如增加安全设备、安全配置、局部更换、改变管理或业务流程等。 决策者不需要选择全部的措施,只需要选择有效、容易实施、投资小的措施即可。 风险诊断与专家知识库 风险诊断关键:专家知识库 风险预警与风险状态 掌握风险状态: 是制定风险缓解策略的依据; 是提高安全信心的手段。 风险预警: 是掌握风险状态的手段。 风险预警与风险状态 风险预警的作用: 反映信息系统发生变化时,风险状态的变化 资产的增减 管理和业务流程的变化 安全措施的变化 反映外部环境发生变化时,风险状态的变化 新的威胁的出现 国际、国内社会环境和政治环境的突变 反映安全策略发生大的变化时,风险策略的变化 风险预警基线调整 风险预警与风险状态 风险预警有两种方式: 阀值预警:体现风险的横向状态比较 增量预警:体现横向的历史状态比较 卫士通信息资产风险诊断预警系统 谢谢! 保护对象划分和定级 网络系统划分和定级 资产 脆弱性 威胁 风险分析 基本安全要求 等级保护管理办法、指南 信息安全政策、标准、法律法规 安全需求 风险列表 安全规划 风险评估 风险列表 基本安全要求 保护等级 修正 安全规划 修正 安全需求 保护对象划分 保护对象威胁分析 威胁1 威胁发生可能性 威胁所利用的 脆弱性分析 威胁动机分析 威胁产生的影响 风险1及其等级 威

文档评论(0)

ipad0c + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档