CISP总结风险评估.docx

风险评估在 27 号文件中有,风险评估等级与安全等级之间的关系。通常要比等级保护级低。风险评估与等级保护的高低可以判断等级保护的超前滞后性。标准在执行过程中都是弹性的。 评估承担单位:涉密:保密局。非密:测评中心、国家信息技术安全研究中心、公安部信息安全等级保护中心。 一次测评工作,提交两个测评报告,即风险评估报告和等保测评报告 识别:安全控制措施、资产、威胁、漏洞。 一个简化的风险评估流程: 准备( Readiness )、识别 (Realization)、 计算(Calculation)[威胁概率、事件影响、风险定级]、报告(Report) 威胁:威胁源、威胁目标、威胁方式。威胁分为人为和自然两类 风险衡量的方法?威胁的概率、脆弱性的概率、资产识别的概率。计算时:脆弱性乘两次。即风险值=(资产值*脆弱性)*(脆弱性*威胁) 资产*脆弱=资产的损失值 脆弱性*威胁=每年发生损失的概率 定量分析:制定资产价值。单一预期损失 ALE,13600 计算题要考。 安全投资收益:(实施控制前的 ALE)-(实施控制后的 ALE)-(安全投资成本) GB/T 20274-2006 信息系统安全保障评估框架 GB/T 20984-2007 信息安全风险评估规范 GB/T 18336-2001 信息技术安全性评估准则 好的风险管理过程具有成本效益性,遵循 PDCA 正确的风险管理方法是前瞻性风险

文档评论(0)

1亿VIP精品文档

相关文档