- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
2.1信息安全风险评估的分类;信息安全风险评估可大致分为三类:基本风险评估,详细风险评估,联合风险评估。
2.1.1基本风险评估
基本风险评估又称基线风险评估(BaselineRiskAssessment),是指应用直接和简易的方法达到基本的安全水平,就能满足组织及其业务环境的所有要求。基线风险评估适用于组织的业务环境不是很复杂,并且组织对信息处理和网络的依赖程度不是很高,或者组织信息系统多采用普遍且标准化模式的情形。
采用基线风险评估,组织根据自己的实际情况,对信息系统进行安全基线检查,得出基本的安全需求,通过选择并实施标准的安全措施来消减和控制风险。所谓的安全基线,是在诸多标准规范中规定的一组安全控制措施或者惯例,这些措施和惯例适用于特定环境下的所有系统,可以满足基本的安全需求,能使系统达到一定的安全防护水平。组织可以根据以下资源来选择安全基线。安全基线可以有多种选择,可分为如下几类:
(1)国际标准和国家标准,例如BS7799-1、ISO13335-4;
(2)行业标准或推荐,例如德国联邦安全局IT基线保护手册;
(3)其他有类似业务目标和规模的组织的惯例。
基线评估的优点是需要的资源少,周期短,操作简单,对于环境相似且安全需求相当的诸多组织,基线评估显然是最经济有效的风险评估途径。当然,基线评估也有其难以避免的缺点,比如基线水平的高低难以设定,如果过高,可能导致资源浪费和限制过度;如果过低,可能难以达到充分的安全。此外,在管理安全相关的变化方面,基线评估比较困难。
;基线评估的目标是建立一套满足信息安全基本目标的最小的对策集合,它可以在全组织范围内实行,如果有特殊需要,应该在此基础上,对特定系统进行更详细的评估。
2.1.2详细风险评估
详细的风险评估实际上就是对资产、威胁和脆弱性进行详细的识别与评价,详细的风险评估结果被用于风险评估和安全控制措施的识别和选择。
详细风险评估要求对资产进行详细识别和评价,对可能引起风险的威胁和弱点水平进行评估,根据风险评估的结果来识别和选择安全措施。这种评估途径集??体现了风险管理的思想,即识别资产的风险并将风险降低到可接受的水平,以此证明管理者所采用的安全控制措施是恰当的。
详细风险评估的流程主要有两步:
(1)对资产、威胁和脆弱性进行识别和赋值。
(2)使用合适的风险评估方法完成风险计算得出结果。
详细评估的优点在于组织可以通过详细的风险评估对信息安全风险有一个精确的认识,并且准确定义出组织目前的安全水平和安全需求;详细评估的结果可用来管理安全变化。当然,详细的风险评估可能是非常耗费资源的过程,包括时间、精力和技术,因此,组织应该仔细设定待评估的信息系统范围,明确商务环境、操作和信息资产的边界。
但详细评估也有其缺点,详细评估需要花费大量的时间、精力以及对技术的要求过高。;2.1.3联合风险评估
联合风险评估首先使用基本的风险评估方法,识别信息安全管理体系范围内具有潜在高风险或对业务运作极为关键的资产,然后根据基本的风险评估的结果,将信息安全管理体系范围内的资产分为两类,一类需要应用详细的风险评估方法以达到适当的保护;另一类通过基本的风险评估方法就可以满足组织对安全的需求。
联合风险评估将基线和详细风险评估的优势结合起来,既节省了评估所耗费的资源,又能确保获得一个全面系统的评估结果,而且,组织的资源和资金能够应用到最能发挥作用的地方,具有高风险的信息系统能够被预先关注。当然,联合风险评估也有缺点:如果初步的高级风险评估不够准确,某些本来需要详细评估的系统也许会被忽略,最终导致结果失准。;2.2信息安全风险评估的四个阶段;2.2.1评估准备阶段
风险评估的准备是整个风险评估过程有效性的保证。组织实施风险评估是一种战略性的考虑,其结果将受到组织的业务战略、业务流程、安全需求、系统规模和结构等方面的影响。故此,在风险评估正式实施之前,要做如下准备。
1.确定风险评估的目标
根据组织的业务战略,有关法律法规和文件精神等,确定此次风险评估的目标。
2.确定风险评估的范围
风险评估的范围可能是组织全部的信息及其与信息处理相关的各类资产、管理机构,也可能是组织所属的一个或几个子机构或子部门。
3.组建评估团队
风险评估实施团队可大致分为委托评估机构和自评估机构两种形式。无论是委托评估还是自评估,风险评估实施团队都必须要由管理层、业务骨干(及业务专家,指被评估单位的业务骨干)和信息安全技术骨干组成。
4.系统调研
系统调研的目的是为了对此次风险评估的目标、范围做出初步判断,为撰写风险评估计划做必要的准备。测评机构进行系统调研可以通过与被测评机构的初步交流来实现。;调研内容有:
(1)业务战略和管
您可能关注的文档
- 《人工智能应用素养》_8-4.人工智能时代下艺术设计产业的机遇与挑战.pptx
- 《消费者行为学第二版》_第九讲 社会环境因素与消费者行为.ppt
- 《出纳概述》_6-商业汇票.ppt
- 《人工智能应用素养》_14.2电影推荐案例实现总体框架流程.pptx
- 《人工智能应用素养》_11-3.案例环境准备.pptx
- 《消费者行为学第二版》_第四讲 消费者个性心理特征.ppt
- 《人工智能应用素养》_13.6基于迁移学习改进.pptx
- 《人工智能应用素养》_12.3Python数据预处理.pptx
- 《教育政策法规》_课题一教育政策与法规 -.pptx
- 《教育政策法规》_课题六幼儿教育中的安全与法律.pptx
最近下载
- GB 45673-2025《危险化学品企业安全生产标准化通用规范》之“5.4 安全教育和培训”审核检查单(雷泽佳编制-2025A0).pdf VIP
- GB╱T 1683-2018 硫化橡胶 恒定形变压缩永久变形的测定方法.pdf
- 白云机场国际4号货站(联邦快递华南操作中心)项目可行性研究报告.docx
- 应用文写作的常规考查(核心考点)-2024年高考英语一轮复习(新高考专用).pdf VIP
- GB 45673-2025《危险化学品企业安全生产标准化通用规范》之“5.2 安全生产责任制”审核检查单(雷泽佳编制-2025A0).pdf VIP
- (2025秋新版)教科版三年级上册科学全册教案(教学设计).docx
- 小学数学新苏教版三年级上册第七单元数量关系的分析(一)教案(2025秋新版).doc
- 花篮螺栓悬挑脚手架专项施工方案--超危大.docx VIP
- 施工现场外来人员安全管理制度.docx VIP
- 小学科学课程《技术产品与生活》教学设计.docx VIP
原创力文档


文档评论(0)