信息安全风险评估
风险评估过程分为6基本活动:风险评估准备、资产识别、威胁识别、脆弱性识别、已有安全措施的确认、风险分析和交付风险评估记录。风险评估双方之间的沟通与洽谈应贯穿整个风险评估过程。
风险评估准备阶段
确定风险评估的目标
根据满足组织业务持续发展在安全方面的需要、法律法规的规定等内容,识别现有信息系统及管理上的不足,以及可能造成的风险大小。
确定风险评估的范围
风险评估范围可能是组织全部的信息及与信息处理相关的各类资产、管理机构,也可能是某个独立的信息系统、关键业务流程、与客户知识产权相关的系统或部门等。
组建适当的评估管理与实施团队
风险评估实施团队,由管理层、相关业务骨干、IT技术等人员组成风险评估小组。必要时,可组建由评估方、被评估方领导和相关部门负责人参加的风险评估领导小组,聘请相关专业的技术专家和技术骨干组成专家小组。
评估实施团队应做好评估前的表格、文档、检测工具等各项准备工作,进行风险评估技术培训和保密教育,制定风险评估过程管理相关规定。可根据被评估方要求,双方签署保密合同,适情签署个人保密协议。
进行系统调研
建立评估团队后,由评估工作人员进行现场调研,由被评估方介绍网络构建情况,安全管理制度和采取的安全防护措施以及业务运行情况。评估工作小组根据调研情况撰写信息安全风险评估工作方案。
确定评估依据和方法
现有国际标准、国家标准、行业标准;
行业主管机关的业
您可能关注的文档
最近下载
- 一种金耳的种植管理方法.pdf VIP
- GB50074-2014石油库设计规范2020年局部修订条文征求意见稿.pdf VIP
- 压力容器设计审核人员培训GB1503-压力容器第3部分设计第6章.ppt VIP
- 人民医院保洁服务项目方案投标文件(技术方案).doc
- 2025年国家开放大学电大《公共部门人力资源管理》论述题库及答案.pdf VIP
- 110KV-750KV架空输电线路设计规范(GB-50545-2024)-强制性条文-word整理版.doc VIP
- JC∕T 2094-2021 生态护坡和干垒挡土墙用混凝土砌块.pdf
- 《GA/T 2342-2025车辆管理所场地设置规范》.pdf
- 深度解析(2026)《GBT 150.3-2024压力容器 第3部分:设计》.pptx VIP
- 民航法律法规与实务试题.docx VIP
原创力文档

文档评论(0)