风险评估实施方案.pptx

  1. 1、本文档共12页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
学 海 无 涯 一、风险评估概述 1、风险服务的重要性 对于构建一套良好的信息安全系统,需要对整个系统的安全风险有一个清晰 的认识。只有清晰的了解了自身的弱点和风险的来源,才能够真正的解决和削弱 它,并以此来构建有着对性的、合理有效的安全策略,而风险评估既是安全策略 规划的第一步,同时也是实施其他安全策略的必要前提。 近几年随着几次计算机蠕虫病毒的大规模肆虐攻击,很对用户的网络都遭受 了不同程度的攻击,仔细分析就会发现,几乎所有的用户都部署了防病毒软件和 类似的安全防护系统,越来越多的用户发现淡村的安全产品已经不能满足现在的 安全防护体系的需求了。 安全是整体的体系建设过程,根据安全的木桶原理,组织网络的整个安全最 大强度取决于最短最脆弱的那根木头,所以说在安全建设的过程中,如果不仔细 的找到最短的那根木头,而盲目的在外面加钉子,并不能改善整体强度。 信息安全风险评估是信息安全保障体系建立过程中的重要的评价方法和决 策机制,只有通过全面的风险评估,才能让客户对自身信息安全的状况做出准确 的判断。 2、风险评估服务的目的及其意义 信息安全风险是指人为或自然的威胁利用信息系统及其团里体系中存在的 脆弱性导致安全事件的发生及其对组织造成的影响。 信息安全风险评估是指依据有关信息安全技术与管理标准,对信息系统及由 其处理、传输和存储的信息的机密性、完整性和可用性等安全属性进行评价的过 程。他要评估资产面临的威胁以及威胁利用脆弱性导致安全事件的可能性,并结 合安全事件所涉及的资产价值来判断安全事件一旦发生对组造成的影响。 信息安全风险评估是信息系统安全保障机制建立过程中的一种评价方法,其 结果为信息安全更显管理提供依据。 3、风险评估服务机制 在信息系统生命周期里,有许多种情况必须对信息系统所涉及的人员、技术 环境、物理环境进行风险评估: ? 在设计规划或升级新的信息系统时;;学 海 无 涯 ;3;4;学 海 无 涯 信息安全管理制度及安全性评估 人员安全管理状况评估 安全产品和技术应用状况有效性及合理性评 对应???大紧急安全事件的处理能力评估 (11) …… 4、风险评估方法 为了确切、真实地反映信息系统现状,本公司在风险评估过程中使用到的方 法有顾问访谈、工具扫描、专家经验分析、实地勘察、渗透测试、策略审查六种, 如下图所示:;学 海 无 涯 ;学 海 无 涯 ;学 海 无 涯 3、风险评估实施流程 本公司在进行风险评估服务过程中,将严格参照 GB/T 20984-2007《信息安全风 险评估规范》国家标准所定义的服务流程规范来实施,整个实施流程如下图所示:;9;10;11;12

文档评论(0)

moxideshijie2012 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档