- 4
- 0
- 约2.37千字
- 约 25页
- 2018-10-11 发布于湖北
- 举报
沈昌祥院士_风险管理跟应急体系
风险管理与应急体系 信息安全的风险管理和应急处理是信息安全保障体系中的重要环节。对保证电信网络的安全有至关重要的意义。科学合理的实施风险管理和应急处理,将为电信网络提供有效的安全保障手段。 一、信息安全的风险管理 风险:安全事件发生(即保密性、完整性、可用性损失)的概率及其可能造成影响下,脆弱性被利用后所产生的实际负面影响。 风险管理:识别风险, 评估风险, 采取步骤减缓风险并将它降到可接受的水平之内的过程。 风险管理就是保护组织机构的信息资产及业务,保护其完成使命的能力。不仅是其IT资产价值, 而且是专业人员实施技术功能和组织机构管理功能的综合。即信息资产的保护和业务能力的保证。 信息资产由价值表示,分为经济价值和社会价值。用下图表示: 业务能力表现在信息服务上,分为服务范围和连续性依赖程度。 等级保护应根据信息系统的综合价值和综合能力保证的要求不同来确定其相应的保护等级。 风险管理包括三个过程: 1、风险评估:对风险及其影响的识别和评价,建议如何降低风险。 2、风险减缓:对风险评估过程中所推荐的风险降低措施进行优先级排序,加以实现和维护。 3、评价确认:对风险评估结果进行判断,以明确在风险减缓措施实施后残余的风险是否可以接受。 降低残余风险: 成功的关键: 1、高层管理者的决心 2、IT团队全力支持和参与 3、风险评估小组能力 4、用户的意识和合
原创力文档

文档评论(0)