国内外信息安全现状及发展趋势.docxVIP

  • 0
  • 0
  • 约4.67千字
  • 约 7页
  • 2026-09-15 发布于江苏
  • 举报

1.1国外现状及发展趋势

信息风险管理,特别是信息安全风险评估的方法和实践,其发展历程和技术在业务中的应用过程一样,从零星也能够用到大型机,到分布式作业环境,最后集成到业务运行各个方面,成为不可分割的一部分,其方法必然随着业务环境的

改变和新技术的不断涌现而继续发展。

信息安全风险管理的方法和实践研究到现在大致经历了三个阶段。

第一个阶段产生于集中式的大型机领域。这时的风险主要通过测量为这些设施预先设好的一系列的安全措施的遵守程度来计算和评价,主要利用基本的风

险评估方法和检查表来选择对信息系统的安全控制。随着信息网络的普及和应用,计算环境逐步趋向于分布式发展,该类风险评估方法和实践已远不能满足要求。

第二阶段的标志是美国国家标准技术研究院NIST的风险通用框架。在该框架中,形成了风险评估的6个核心概念:“资产”、“脆弱性”、“威胁”、“可能性”、“影响”和“防护措施”。在这一阶段,风险评估已在信息技术行业得到了广泛应用和推崇,风险分析师们已可以利用通用框架及其衍生的其他评估理论较好地完

成对信息资产的风险评估工作,并由此发展了定量评估理论,例如ALE(AnnualLossExpectancy)法。整体而言,这一阶段的风险评估主要是针对单个资产或系统的。

第三阶段的标志是风险评估对象由单个系统或资产向“整个系统”的演变。这个评估框架实在整个组织业务运行风险的前提下构建的,推动了成本

文档评论(0)

1亿VIP精品文档

相关文档