网站大量收购独家精品文档,联系QQ:2885784924

网络信息安全风险评估实施方法.pdfVIP

  1. 1、本文档共19页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

网络信息安全风险评估实施方法

1评估准备

1.1第1步:成立评估工作组

在一个评估工作下达后,要组织人员来实施评估工作的内容。评估工作组

通常包括如下两方面的人员:

评估人员:外部专业评估机构的人员,或由内部专业人员组成的评估队伍。

系统管理人员:待评系统的运维管理人员。

以上两部份人员形成一个完整的评估项目组,根据项目组成员的职能,项目

组包括如下角色:

表5.1评估工作组人员角色安排

角色职责评估人员系统管理人员

**

评估项目负责人负货总体协调、项目管理

**

人工评估

现场评估**

工具检测

工程师*

人员访谈*

审计工程师数据分析、整理*

咨询顾问风险处置、方案建议女

*

文档工程师文档编制、维护

1.2第2步:确定评估范围

评估范围界定是对待评系统资产的抽样。在成立了评估工作组后,评估范围

可通过评估组的工作会议进行确定。

确定的评估范围应能代表待评估系统的所有关键资产,包括:网络范围、主

机范围、应用系统范围、制度与管理范围。

评估范围确定后,待评系统管理人员要根据选定的内容进行资料的准备工

作,包括:网络拓扑结构图、信息资产清单、应用系统的说明稳当、组织机构设

置说明等内容。本实施指南的附件《信息安全风险评估资料准备说明》中给出了

评估前要准备的清单。

1.3第3步:评估动员会议

安全评估工作是一个挑毛病、找问题的过程,一般情况下带评估系统的管理

和运行维护人员都会有一定的抵触情绪,因此,要通过评估动员让所有工作人

员明白评估的目的和意义,评估动员会议应由较高层的领导出席,井表明对评估

工作的支持态度。

评估动员会议要完成以下的议题:评估的时间和人员安排、评估工作中的风

险防范措施。

1.4第4步:信息系统调研

为了确保评估工作的全面性、提高评估工作的效率,在评估实施前,组织评

估工作组成员对确定的实施范围进行走访%通过前期快速的调研,评估工作组可

以基本掌握评估范围内信息系统和人员的实际情况,并与配合人员进行初步的沟

通,确定评估实施中必须具备的技术工具和手段,以及基本的时间安排和必要的

工作准备。

1.5第5步:评估工具准备

评估工作组根据收到H勺评估资料•,进行评估工具的准备,这包括威胁列表、

网络评估工具、主机评估工具、资产统计工具、安全管理访谈表等内容。

评估工具中大部份内容要根据评估范围和评估的主要目的进行定制,例如:

威胁列表要根据信息系统实际的物理、网络环境来进行定制;安全管理访谈表

要根据待评估系统的管理结构、管理方式进行定制。

在评估工具中,网络、主机脆弱性评估的通用性较强,目前可找到的商用和

免费工具较多。下表是目前常用的脆弱性评估工具列表:

表5.2脆弱性评估工具

名称用途

文档评论(0)

微传网络 + 关注
官方认证
文档贡献者

该用户很懒,什么也没介绍

认证主体遵化市龙源小区微传网络工作室
IP属地河北
统一社会信用代码/组织机构代码
92130281MA09U3NC1M

1亿VIP精品文档

相关文档