- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
信息安全风险评估项目工序与流程,召开项目启动会议,确定各自接口负责人。
风险评估过程分为6基本活动:风险评估准备、资产识别、威胁识别、脆弱性
识别、已有安全措施的确认、风险分析和交付风险评估记录。风险评估双方之间的
沟通与洽谈应贯穿整个风险评估过程,如图1-1所示:
一、风险评估准备阶段
1.确定风险评估的目标
根据满足组织业务持续发展在安全方面的需要、法律法规的规定等内容,
识别现有信息系统及管理上的不足,以及可能造成的风险大小。
2.确定风险评估的范围
风险评估范围可能是组织全部的信息及与信息处理相关的各类资产、管理
机构,也可能是某个独立的信息系统、关键业务流程、与客户知识产权相关的
系统或部门等。
3.组建适当的评估管理与实施团队
风险评估实施团队,由管理层、相关业务骨干、IT技术等人员组成风险评
估小组。必要时,可组建由评估方、被评估方领导和相关部门负责人参加的风
险评估领导小组,聘请相关专业的技术专家和技术骨干组成专家小组。
评估实施团队应做好评估前的表格、文档、检测工具等各项准备工作,进
行风险评估技术培训和保密教育,制定风险评估过程管理相关规定。可根据被
评估方要求,双方签署保密合同,适情签署个人保密协议。
4.进行系统调研
建立评估团队后,由评估工作人员进行现场调研,由被评估方介绍网络构建
情况,安全管理制度和采取的安全防护措施以及业务运行情况。评估工作小组
根据调研情况撰写信息安全风险评估工作方案。
5.确定评估依据和方法
a)现有国际标准、国家标准、行业标准;
b)行业主管机关的业务系统的要求和制度;
c)系统安全保护等级要求;
d)系统互联单位的安全要求;
e)系统本身的实时性或性能要求等。
6.制定风险评估方案
对信息系统风险评估项目目标、范围、项目交付文件、项目实施方案、工
作方式、评估成果提交形式讨论确定。形成完整的《风险评估实施方案》。
7.获得最高管理者对风险评估工作的支持
务必请指定业务实施负责人作为项目接口和协调人;列出人员的电话号码
和电子邮件账号以备联络。
==工作输出
1.《业务安全评估相关成员列表》(包括双方人员)
2.《风险评估实施方案》
二、资产识别阶段
1.资产分类
资产是企业、机构直接赋予了价值因而需要保护的东西。它可能是以多种形式
存在,有无形的、有有形的,有硬件、有软件,有文档、代码,也有服务、企业形
象等。通常信息资产的保密性、完整性和可用性是公认的能够反映资产安全特性的
三个要素。
评估团队将调研到的资产可分为数据、软件、硬件、服务、人员、其他(企业
形象、客户关系等)等类型。在实际工作中,具体的资产分类方法可根据具体的评
估对象和要求,由评估者灵活把握。
2.资产赋值
根据资产在保密性、完整性、可用性上的不同要求,对资产进行保密性赋值、
完整性赋值、可用性赋值。
资产价值应依据资产在保密性、完整性、可用性上的赋值等级,经过综合评定
得出。
==工作输出
1.《资产表》(包括人工评估标记和资产值)
2.《资产分类报告》
3.《资产三性登记表》
4.《重要资产赋值表》
三、威胁识别阶段
在识别威胁时,应根据资产目前所处的环境条件和以前的记录情况来判断,威
胁识别主要通过采集入侵检测系统(IDS)的报警信息、威胁问卷调查和对技术人员做
顾问访谈的方式。为了确保收集到的威胁信息客观准确,威胁问卷调查的对象要覆
盖被评估对象的领导层、技术主管、网络管理人员、系统管理人员、安全管理人员
和普通员工等。顾问访谈要针对不同的访谈对象制订不同的访谈提纲。
威胁识别的关键在于确认引发威胁的人或事物,威胁源可能是蓄意也可能是偶
然的因素,通常包括人、系统和自然环境等。一项资产可能面临多个威胁,而一个
威胁也可能对不同的资产造成影响。威胁识别完成后还应该对威胁发生的可能性进
行评估,列出威胁清单,描述威胁属性,并对威胁出现的频率赋值。
威胁分类
在威胁评估过程中,首先就要对组织需要保护的每一项关键资产进行威胁识别。
威胁类别包含软硬件故障、物理环境影响、无作为或操作失误、管理不到位、
恶意代码、越权或滥用、网络攻击、物理攻击、泄密、篡改、抵赖等
您可能关注的文档
- 防城港市防城区一年级下学期数学期末考试试卷.pdf
- 2025年征兵测试题及答案.docx
- 2025年农业发展笔试题及答案.docx
- 浙江师范大学《翻译与文化》2023-2024学年第一学期期末试卷.doc
- 2025年南平市重点中学初三5月月考调研语文试题含解析.doc
- 武昌理工学院《元典阅读与笔记1》2023-2024学年第二学期期末试卷.doc
- 江苏省南京市程桥高级中学2024届高考冲刺押题(最后一卷)英语试卷含解析.doc
- 2020年煤矿培训考试试题.docx
- 2021-2022学年第二学期网络教育考试试卷年级2021级.docx
- 2022学练优八下政治江西.docx
- 生物试卷-辽宁点石联考2025-2026学年高三10月联合考试.pdf
- Unit5SectionA1a-1dGrammarFocus教学设计人教版七年级英语上册.docx
- Unit6Atonewithnature(知识清单)(答案版).docx
- 专题03对圆的进一步认识(期中复习讲义)九年级数学上学期青岛版.docx
- 2025年导游基础宗教试题及答案.docx
- 2025年部队技能岗试题及答案.docx
- 2024-2025学年山东省济宁市金乡县八年级(下)期末英语试卷(含详细答案解析).docx
- 2024-2025学年河南省洛阳市嵩县八年级(下)期末英语试卷(含详细答案解析).docx
- 2024-2025学年河南省南阳市社旗县八年级(下)期末英语试卷(含详细答案解析).docx
- 2024-2025学年河南省鹤壁市八年级(下)期末英语试卷(含详细答案解析).docx
原创力文档


文档评论(0)