- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
第4章风险处置
中国信息安全认证中心信息安全保障人员认证2
中国信息安全认证中心信息安全保障人员认证
2
本章目录
风险处置过程框架
风险处置方法
风险处置措施选择与实施
风险处置的监视与评审
典型的风险处置措施
信息安全保障人员认证
信息安全保障人员认证
风险评估
风险评估
4.1风险处置过程框架
风险处置准备
明确风险处置的目标
明确风险处置的目标
定义处置项优先级
定义处置项优先级
选择合理的处置方法
选择合理的处置方法
制定风险处理方案
制定风险处理方案
实施风险处置措施实施风险处置
实施风险处置措施
残余风险判定
残余风险判定
是
否
残余风险是否可接受
3结束
中国信息安全认证中心
4.1风险处置过程框架
4.1风险处置过程框架
中国信息安全认证中心信息安全保障人员认证PAGE
中国信息安全认证中心信息安全保障人员认证
PAGE10
(1)明确风险处置的目标
要想对风险实施有效的控制和妥善的处理,那么在风险处理之前,需要根据风险评估结果的实际情况,确定一个合适的风险处置的目标,以此来为风险处置提供一个好的指引和向导。
风险处置的基本目标是以最小的处置成本获得最大的收益,以避免风险可能带来的损失和不利影响。
风险处置过程框架
(2)制定风险处置计划并定义各处置项的优先级
等级赋
值
标识
描述
5
很高
处置成本/目标收益值低,而风险对于组织的影响重
大,对组织的根本利益有着决定性影响,若不进行处置
将有严重损失
4
较高
处置成本/目标收益值较低,风险对组织影响大,对
组织的利益有着重大的影响
3
中等
处置成本/目标收益值适中,风险对组织影响较大,
若不进行处置,风险将对组织的利益有较大影响
2
较低
处置成本/目标收益值较高,风险对组织有一定的影响,若不处置,对组织的利益有轻微的影响
1
很低
处置成本/目标收益值很高,风险对组织的影响不是太明显,可以考虑忽略
4.1风险处置过程框架
4.1风险处置过程框架
(3)确定风险安全处置的依据和方法
在对风险进行了衡量、评估以后,可以根据风险评估的结果,确定风险安全处置的依据和方法。具体的依据和方法,组织应综合实际的业务需求、所确定的风险处置目标以及相应的风险等级来制定。
(4)制定风险处置方案
风险处置方案应该至少包括以下内容:
风险的处置项和具体内容
负责处置的团队和人员
工作计划
时间进度安排
预期结果和意外状况处理方案
(5)实施风险处置方案并检测结果
在风险处置过程框架中,最为关键的步骤便是实施风险处置。负责实施的人员应严格依据所制定的风险处置方案实施风险处置过程,并对残余风险进行评估和判断。当进行处置过后,若残余风险已经处于组织可以接受或者容忍的范围之内,则处置过程结束,若残余风险依然对组织有较大的威胁,则进行循环处置,直到残余风险接近可接受和容忍的范围。
风险规避风险接受
风险规
避
风险接
受
典型的风
险处置方
式
风险转
移
风险降
低
接受四类:在信息安全领域,比较典型的风险处置措施有风险规避、风险转移、风险减低和风险
接受四类:
4.2风险处置方法
4.2风险处置方法
1、风险规避
风险规避是风险应对的一种重要措施,是指通过变更原有的计划来消除风险或者风险发生的条件,从而避免目标遭受风险的影响,但是风险规避并不意味着风险完全的消除,而是规避了风险可能给目标造成的损失,一方面降低损失发生的几率,另一个方面降低损失的程度。
信息安全保障人员认证
信息安全保障人员认证
2、风险转移
风险转移是对风险最为实际而有效的应对方式,指的是将面临的资产或价值通过合同或者非合同的方式转嫁给另一个人或单位的一种风险处理方式。风险转移可以将风险可能造成的损失进行部分或完全转移。
保险转移
保险转移
非保险转移
11 中国信息安全认证中心
3、风险降低
当风险无法完全规避时,风险降低无疑是一种风险降低是指通过一系列的保护措施来降低风险。
1)采取技术措施:及时打补丁、关闭无用网络服务端口、
加强边界防护、增加备份容灾等。
2)建立风险预警机制和风险控制体系;
3)采取法律的手段将一些计算机犯罪予以法律制裁。计算机犯罪的范畴包括盗取机密信息、攻击关键的信息系统
基础设施、传播病毒、不健康信息1和2
垃圾邮件等。中国信息安全认证中心
中国信息安全认证中心信息安全保障人员认证PAGE
中国信息安全认证中心信息安全保障人员认证
PAGE13
4、风险接受
风险接受,是指组织自己承担风险造成的损失。在风险明显满足组织方针策略和接受风险的准则的条件下,或者处置该风险所耗费的成本远远大于收益的时候,风险接受不失为一种合理的选择。
4.3风险处置措施选择与实施
4.3风险处置措施选择与实施
选择风险处置方法
对于不同的风险都
您可能关注的文档
- 商用密码应用安全性评估量化评估规则.pdf
- 11 - 风险评价风险管理课件.docx
- 4 - 风险管理框架风险管理课件高校辅导员考试.docx
- 10 - 风险分析风险管理课件.docx
- 【产品彩页】山石智感网络威胁检测与响应(NDR)BDS产品彩页v5.5_25.6.30 (1).pdf
- 5 - 项目启动风险管理课件高校辅导员考试.docx
- 6 - 资产识别风险管理课件.docx
- 3 - 风险管理原则风险管理课件高校辅导员考试.docx
- 2.信息确认及准考证打印平台操作手册.pdf
- 002-意大利《数据保护法》-英文翻译.docx
- 内蒙古自治区鄂尔多斯市第一中学2025-2026学年第一学期高一年级学业诊断检测12月月考语文试卷含答案.pdf
- 四川省2025-2026学年高三上学期12月阶段性自测地理试卷含答案.pdf
- 林区蓄水池防火配套建设指南.ppt
- 四川省2025-2026学年高三上学期12月阶段性自测历史试卷含答案.pdf
- 云南省2025-2026学年高三上学期12月阶段性自测地理试卷含答案.pdf
- 火灾区域生态修复实施指南.ppt
- 云南省2025-2026学年高三上学期12月阶段性自测历史试卷含答案.pdf
- 云南省2025-2026学年高三上学期12月阶段性自测日语试卷含答案.pdf
- 2025年水产养殖科技合作协议(鱼苗).docx
- 2025年水产养殖苗种繁育合作协议协议.docx
最近下载
- 2024年部编版初中语文古诗词必背81篇.doc VIP
- 装修方案审查报告.docx VIP
- Futaba GY701 使用手册说明书.pdf
- 2025年上海市春考语文真题试卷(详析版).docx VIP
- 农电工考试题目及答案.doc VIP
- DB13(J)T 8486-2022 装配式建筑施工安全技术规范(京津冀).pdf VIP
- DB13(J)T 8505-2022 历史建筑修缮与利用技术标准.pdf VIP
- DB13(J)T 8540-2023 地源热泵系统工程技术标准.pdf VIP
- 肿瘤科疑难护理病例讨论.pptx VIP
- 辽宁省大连市2024_2025学年高一生物上学期期末考试试题.doc VIP
原创力文档


文档评论(0)