风险评估方法介绍课件.pptVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
练习2续:威胁可能性等级标准 风险评估与管理 等级 可能性取值 可能性描述(威胁发生的频率) Very High 4 每月发生一次或更多 High 3 每个季度发生一次 Middle 2 每半年发生一次 Low 1 每年发生一次或更少 风险评估与管理 资产名称 价值(重要性) 威胁 威胁值 C I A 一个巴掌拍不响! 外因是条件 内因才是根本! 风险评估与管理 识别并评估弱点 风险评估与管理 针对每一项需要保护的资产,找到可被威胁利用的弱点,包括: 技术性弱点:系统、程序、设备中存在的漏洞或缺陷。 操作性弱点:配置、操作和使用中的缺陷,包括人员的不良习惯、审计或备份中的漏洞。 管理性弱点:策略、程序、规章制度、人员意识、组织结构等方面的不足。 弱点的识别途径: 审计报告、事件报告、安全检查报告、系统测试和评估报告 专业机构发布的漏洞信息 自动化的漏洞扫描工具和渗透测试 对弱点的评估需要结合威胁因素,主要考虑其严重程度(Severity)或暴露程度(Exposure,即被利用的容易度),也可以用“高”、“中”、“低”三级来衡量。 如果资产没有弱点或者弱点很轻微,威胁源无论能力或动机如何,都很难对资产造成损害。 信息系统存在诸多危及安全的漏洞 风险评估与管理 —— 摘自CERT/CC的统计报告 2003年12月 人最常犯的一些错误 将口令写在便签上,贴在电脑监视器旁 开着电脑离开,就像离开家却忘记关灯那样 轻易相信来自陌生人的邮件,好奇打开邮件附件 使用容易猜测的口令,或者根本不设口令 丢失笔记本电脑 不能保守秘密,口无遮拦,泄漏敏感信息 随便在服务器上接Modem,或者随意将服务器连入网络 事不关己,高高挂起,不报告安全事件 在系统更新和安装补丁上总是行动迟缓 只关注外来的威胁,忽视企业内部人员的问题 风险评估与管理 资产 威胁A 来源A1 来源A2 …… 威胁B 来源B1 来源B2 …… 弱点A1 弱点A2 …… 弱点B1 弱点B2 …… 资产、威胁和弱点的关系 弱点 威胁 影响的资产 没有逻辑访问控制 蓄意破坏软件 软件,信誉 窃取软件 数据完整性,信誉 没有应急计划 火灾、飓风、地震、水灾、恐怖攻击 设施、硬件、存储介质、数据可用性、软件、信誉 窃取软件 数据完整性,信誉 风险评估与管理 练习3(1):识别并评价弱点 考虑到面临的威胁,找到每一项资产可能存在并被威胁利用的弱点?只选择最明显并最严重的。 评价该弱点的严重性 风险评估与管理 练习3(2):弱点严重性等级标准 风险评估与管理 等级 严重性取值 严重性描述(弱点一旦被利用可能对资产造成的冲击) Very High 4 弱点一旦被威胁利用,会造成存在此弱点的信息资产: - 立即停止为相关业务提供服务,半天内无法恢复 - 或者完全被威胁源所控制,使该资产完全不可信 - 或者完全泄密 High 3 弱点一旦被威胁利用,会造成存在此弱点的信息资产: - 立即停止为相关业务提供服务,但半天内可以恢复 - 或者被威胁源获得部分控制权,基本上不可信 - 或者大部分泄密 Middle 2 弱点一旦被威胁利用,会造成存在此弱点的信息资产: - 降低为相关业务提供服务的效率,但服务仍可继续 - 或者基本上还可信,只是在控制上不大便利 - 或者小部分泄密 Low 1 弱点一旦被威胁利用,会造成存在此弱点的信息资产: - 对继续为相关业务提供服务没有影响 - 仍然可信 - 不会泄密 风险评估与管理 资产名称 价值(重要性) 威胁 威胁值 弱点 弱点值 C I A 风险评估过程与方法(3) --风险评价和控制措施制定 风险评估方法介绍 风险评估与管理 风险 风险管理(Risk Management)就是以可接受的代价,识别、控制、减少或消除可能影响信息系统的安全风险的过程。 在信息安全领域,风险(Risk)就是指信息资产遭受损坏并给企业带来负面影响的潜在可能性。 风险评估 风险管理 风险评估(Risk Assessment)就是对信息和信息处理设施面临的威胁、受到的影响、存在的弱点以及威胁发生的可能性的评估。 风险评估与管理 风险评估和管理的目标 低影响 高可能性 高影响 高可能性 高影响 低可能性 低影响 低可能性 威胁带来的影响 威胁发生的可能性 目标 采取有效措施,降低威胁事件发生的可能性,或者减小威胁事件造成的影响,从而将风险消减到可接受的水平。 风险 RISK RISK RISK RISK 风险 基本的风险 采取措施后剩余的风险 资产 威胁 漏洞 资产 威胁 漏洞 风险评估与管理 风险管理目标更形象的描述 绝对的零风险是不存在的,要想实现零风险,也是不现实的;

文档评论(0)

181****8523 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档