- 1、本文档共5页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
信息资产赋值定义
.为什么要进行信息资产的赋值?
在完成信息资产的识别形成完整的信息资产表之后,为了明确对资产的保护,同时为了接下来对风险值的计算,有必要对资产的价值进行评估,其价值大小不仅仅是考虑其自身的价值,还要考虑其业务的相关性和一定条件下的潜在价值。资产价值常常是以安全事件发生时所产生的潜在业务影响来衡量,安全事件会导致资产机密性、完整性和可用性的损失,从而导致企业资金、市场份额、企业形象的损失。为了资产评估的一致性与准确性,我们建立一套资产价值的评估标准,对每一种资产和每一种可能的损失,例如机密性、完整性和可用性的损失,都可以赋予一个价值。但采用精确的方式给资产赋值是较困难的一件事,一般采用定性的方式,按照资产的价值评估标准将资产的价值划分为不同等级。经过资产的识别与估价后,组织应根据资产价值大小,进一步确定要保护的关键资产。
在评估过程,为了保证没有资产被忽略和遗漏,应该先确定信息安全体系范围,建立资产的评审边界。评估资产最简单的方式是列出组织业务过程中、安全管理体系范围内所有具有价值的资产,然后对资产赋予一定的价值,这种价值应该反映资产对组织业务运营的重要性,并以对业务的潜在影响程度表现出来。例如,资产价值越大,由于泄露、修改、损害、不可用等安全事件对组织业务的潜在影响就越大。基于组织业务需要的资产的识别与估价,是建立信息安全体系,确定风险的重要一步。
.如何进行信息资产赋值?
在对资产赋予价值时,一方面要考虑资产购买成本及维护成本,另一方面主要考虑当这种资产的机密性、完整性、可用性受到损害时,对业务运营的负面影响程度。在信息安全管理中,并不是直接采用资产的账面价值,而是采用以定性分级的方式建立资产的相对价值,以相对价值来作为确定重要资产的依据和为这种资产的保护投入多大资源的依据。
对资产的赋值不仅要考虑资产本身的价值,更重要的是要考虑资产的安全状况对于组织的重要性,即由资产在其三个安全属性上的达成程度决定。依据属性分级的标准对资产在机密性、完整性和可用性上的达成程度进行分析,并在此基础上得出一个综合结果——信息资产的价值。
赋值五分法
资产赋值
标识
-机密性
-完整性
-可用性
很高
包含组织最重要的秘密,关系未来发展的前途命运,对组织根本利益有着决定性影响,如果泄漏会造成灾难性的损害 (如企密)
完整性价值非常关键,未经授权的修改或破坏会对组织造成重大的或无法接受的影响,对业务冲击重大,并可能造成严重的业务中断,难以弥补
可用性价值非常高,合法使用者对信息及信息系统的可用度达到年度以上
高
包含组织的重要秘密,其泄露会使组织的安全和利益遭受严重损害(如企密)
完整性价值较高,未经授权的修改或破坏会对组织造成重大影响,对业务冲击严重,比较难以弥补
可用性价值较高,合法使用者对信息及信息系统的可用度达到每天以上
中等
包含组织的一般性秘密,一般仅能在组织某一或几个部门内部公开,其泄露会使组织的安全和利益受到损害(如企密)
完整性价值中等,未经授权的修改或破坏会对组织造成影响,对业务冲击明显,但可以弥补
可用性价值中等,合法使用者对信息及信息系统的可用度在正常工作时间达到以上
低
包含组织较低级别秘密,仅能在组织内部公开的信息,向外扩散有可能对组织的利益造成损害
完整性价值较低,未经授权的修改或破坏会对组织造成轻微影响,可以忍受,对业务冲击轻微,容易弥补
可用性价值较低,合法使用者对信息及信息系统的可用度在正常工作时间达到以上
很低
包含可对社会公开的信息,公用的信息处理设备和系统资源等
完整性价值非常低,未经授权的修改或破坏对组织造成的影响可以忽略,对业务冲击可以忽略
可用性价值可以忽略,合法使用者对信息及信息系统的可用度在正常工作时间低于
不同资产对应的赋值原则
资产赋值
标识
-机密性
-完整性
-可用性
很高
关键系统主机;关键的网络设备、安全设备、存储设备;域控制器和关键基础设施服务器;网络和主机管理及监控设备;备份设备、备份介质;打印机;复印机;传真机;个人办公电脑
关键系统主机;重要系统主机;关键的网络设备、安全设备、存储设备;重要网络设备、安全设备、存储设备;一般网络设备、安全设备、存储设备;域控制器和关键基础设施服务器;重要(机房)环境设施监控设备;备份设备、备份介质
关键系统主机;关键的网络设备、安全设备、存储设备;域控制器和关键基础设施服务器;备份设备、备份介质
高
重要系统主机;一般系统主机;重要网络设备、安全设备、存储设备;域成员服务器和重要基础设施服务器;重要(机房)环境设施监控设备;打印机;复印机;传真机;个人办公电脑
一般系统主机;域成员服务器和重要基础设施服务器;一般(机房)环境设施监控设备;网络和主机管理及监控设备
重要系统主机;重要网络
文档评论(0)