计算机信息安全风险评估概述.pptVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多

信息平安风险评估概述;1信息平安风险评估开展概况;1.1美国信息平安风险评估开展概况;表5-1风险评估开展过程;1.1美国信息平安风险评估开展概况;1信息平安风险评估开展概况;2信息平安风险评估的目的和意义;2信息平安风险评估的目的和意义;3.信息平安风险评估是需求主导和突出重点原那么的具体表达

风险是客观存在的,试图完全消灭风险或完全防止风险是不现实的,要根据信息及信息系统的价值、威胁的大小和可能出现的问题的严重程度,以及在信息化建设不同阶段的信息平安要求,坚持从实际出发、需求主导、突出重点、分级防护,科学评估风险并有效地控制风险。

4.信息平安风险评估是组织机构实现信息系统平安的重要步骤

通过信息平安风险评估,可全面、准确地了解组织机构的平安现状,发现系统的平安问题及其可能的危害,分析信息系统的平安需求,找出目前的平安策略和实际需求的差距,提供严谨的平安理论依据和完整、标准的指导模型。;3信息平安风险评估的原那么;;4信息平安风险评估的概念;4信息平安风险评估的概念;4.3信息平安风险评估的两种方式;4.4信息平安风险评估的分类;4.4信息平安风险评估的分类;

5国外信息平安风险评估标准

;5.1OCTAVE;;5.1.2OCTAVEMethod

;OCTAVEMethod包括3个阶段8个过程:

第1阶段:建立基于资产的威胁配置文件

第2阶段:识别根底设施的薄弱点

第3阶段:开发平安策略和方案;;;第三阶段:开发平安策略和方案

第3阶段旨在理解迄今为止在评估过程中收集到的信息,即分析风险。

本阶段主要由2个过程组成:

·过程7:执行风险分析,包括识别关键资产的威胁所产生的影响、制定风险评估标准、评估关键资产的威胁所产生的影响等;

·过程8:开发保护策略,评估小组开发整个组织的保护策略,该策略注重于提高组织的平安实践,以及关键资产的重要风险的削减方案。;5.1.3OCTAVE-S;1.第1阶段:建立资产的威胁描述文件

本阶段主要由2个过程组成:

·过程S1:收集组织信息。分析小组应识别与组织重要信息相关的资产,确定一组评估标准,并定义组织当前的平安实践状况;

??过程S2:建立威胁描述。分析小组应选择3~5个关键信息资产,并为每个关键信息资产定义相应的平安要求和威胁描述文件。;;3.第3阶段:开发平安策略和方案

本阶段主要由2个过程组成:

·过程S4:确定和分析风险。分析小组就风险所产生的影响、发生的可能性进行评估;

·过程S5:开发保护策略和风险降低方案。评估小组根据实际情况,开发一个整个组织范围的的保护策略和风险削减方案。;5.2SSE-CMM

;SSE-CMM模型将信息系统平安工程分为3个相互联系的局部:风险评估、工程实施和可信度评估。针对这三个局部SSE-CMM定义了11项关键过程〔PA〕,并为每个过程定义了一组完成该过程必不可少确实定的根本实践〔BP〕。同时模型还定义了5个能力成熟度等级.;从整体上看,SSE-CMM模型定义了一个“二维〞架构,横轴上是11个系统平安工程的过程域,纵轴上是5个能力成熟度等级,如果给每个过程域赋予一个能力成熟度等级的评定,所得到的“二维〞图形便形象地反映了平安工程的质量以及工程在平安上的可信度,也间接地反映了工程队伍实施平安系统工程的能力成熟性。;5.2.2平安工程过程;2.工程过程

平安工程是一个包括概念、设计、实现、测试、部署、运行、维护、退出的完整过程。针对工程实施管理,SSE-CMM模型定义了平安需求说明过程〔PA10〕,平安方案制定过程〔PA09〕,平安控制实施过程〔PA01〕,平安状态监测过程〔PA08〕。平安工程不是一个独立的实体,而是整个信息系统工程的一个组成局部,模型强调系统平安工程与其它工程的合作和协调并定义了专门的协调平安过程〔PA07〕。;3.保证过程

保证是指平安需求得到满足的信任程度。用可信度描述对建立的平安系统正确执行其平安功能的信心究竟有多大度。SSE-CMM模型在信任度问题上强调对平安工程结果可重复性的信任程度,它通过对现有系统平安体系真实性和有效性的测试〔PA11〕来构造系统平安可信度论据〔PA06〕。;5.2.3能力成熟度等级

;3级:完好定义的过程。过程域的所有根本实践均应依照一组完善定义的操作标准来进行。这组标准是实施队伍根据以往经验制订出来的,其合理性是验证过的。

4级:定量控制的过程。能够对实施队伍的表现进行定量的度量和预测。过程管理成为客观的和准确的实践活动。

5级:持续改善的过程。为过程行为的高效和实用建立定量的目标。可以准确地度

文档评论(0)

mend45 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档