风险评估在 27 号文件中有,风险评估等级与安全等级之间的关系。通常要比等级保护级低。风险评估与等级保护的高低可以判断等级保护的超前滞后性。标准在执行过程中都是弹性的。
评估承担单位:涉密:保密局。非密:测评中心、国家信息技术安全研究中心、公安部信息安全等级保护中心。
一次测评工作,提交两个测评报告,即风险评估报告和等保测评报告
识别:安全控制措施、资产、威胁、漏洞。
一个简化的风险评估流程: 准备( Readiness )、识别
(Realization)、 计算(Calculation)[威胁概率、事件影响、风险定级]、报告(Report)
威胁:威胁源、威胁目标、威胁方式。威胁分为人为和自然两类
风险衡量的方法?威胁的概率、脆弱性的概率、资产识别的概率。计算时:脆弱性乘两次。即风险值=(资产值*脆弱性)*(脆弱性*威胁)
资产*脆弱=资产的损失值
脆弱性*威胁=每年发生损失的概率
定量分析:制定资产价值。单一预期损失 ALE,13600
计算题要考。
安全投资收益:(实施控制前的 ALE)-(实施控制后的
ALE)-(安全投资成本)
GB/T 20274-2006 信息系统安全保障评估框架
GB/T 20984-2007 信息安全风险评估规范
GB/T 18336-2001 信息技术安全性评估准则
好的风险管理过程具有成本效益性,遵循 PDCA
正确的风险管理方法是前瞻性风险
原创力文档

文档评论(0)