ISMS建設過程中,信息安全風險評估是其最主要的技術路線和ISMS建設效果評估的依據。在信息安全領域,信息安全風險評估也形成了諸多國際標準和國內標準。本文所涉及的內容主要是《信息安全風險評估規范》等國家標準。以下就相關內容做一個簡要描述。
信息安全風險評估包括四個主要方面的內容,即資產識別、威脅識別、脆弱性識別和風險評估。它們之間的關系如圖2.3所示:
在圖2.3中,風險評估的最主要環節是資產識別、威脅識別和脆弱性識別。下面就其含義作一個簡介:
①資產識別
安全的目的始終都是保障組織業務的正常運行。因此,資產識別的過程就是將組織的業務工作這個抽象的概念逐步分解成定性、定量的資產安全性分析,或者說將組織的業務安全映射成資產的安全,使得我們能夠科學的把握組織的業務安全需求及其變化。資產識別包括資產分類和資產賦值兩個環節。
②威脅識別
與資產識別相類似,威脅識別分為威脅分類和威脅賦值兩個環節。威脅識別的方法形象地講就是“植樹、剪枝、統計”,見圖2.4:
③脆弱性識別
與資產識別和威脅識別略有不同,脆弱性識別分為脆弱性發現、脆弱性分類、脆弱性驗證和脆弱性賦值等四個環節。表2.1是脆弱性分類表
類型 | 識別對象 | 識別內容 |
技術脆弱性 | 物理環境 | 從機房場地、機房防火、機房供配電、機房防靜電、機房接地與防雷、電磁防護、通信線路的保護、機房區域防護、機房設備管理等方面進行識別 |
網絡結構 | 從網絡結構設計、邊界保護、外部訪問控制策略、內部訪問控制策略、網絡設備安全配置等方面進行識別 | |
系統軟件 | 從補丁安裝、物理防護、用戶賬號、口令策略、資源共享、事件審計、訪問控制、新系統配置、注冊表加固、網絡安全、系統管理等方面進行識別 | |
應用中間件 | 從協議安全、交易完整性、數據完整性等方面進行識別 | |
應用系統 | 從審計機制、審計存儲、訪問控制策略、數據完整性、通信、鑒別機制、密碼保護等方面進行識別 | |
管理脆弱性 | 技術管理 | 從物理和環境安全、通信與操作管理、訪問控制、系統開發與維護、業務連續性等方面進行識別 |
組織管理 | 從安全策略、組織安全、資產分類與控制、人員安全、符合性等方面進行識別 |
在對一個信息系統進行了資產識別、威脅識別和脆弱性識別的基礎上,人們可以對信息系統的綜合風險等級進行賦值,見表2.2:
等級 | 標識 | 描述 |
5 | 很高 | 一旦發生將產生非常嚴重的經濟或社會影響,如組織信譽嚴重破壞、嚴重影響組織的正常經營,經濟損失重大、社會影響惡劣 |
4 | 高 | 一但發生會產生較大的經濟或社會影響,在一定范圍內給組織的經營和組織信譽造成損害 |
3 | 中等 | 一但發生會造成一定的經濟、社會或生產經營影響,但影響面和影響程度不大 |
2 | 低 | 一旦發生造成的影響程度較低,一般僅限于組織內部,通過一定手段很快能解決 |
1 | 很低 | 一旦發生造成的影響幾乎不存在,通過簡單的措施就能彌補 |
中企檢測認證網提供iso體系認證機構查詢,檢驗檢測、認證認可、資質資格、計量校準、知識產權貫標一站式行業企業服務平臺。中企檢測認證網為檢測行業相關檢驗、檢測、認證、計量、校準機構,儀器設備、耗材、配件、試劑、標準品供應商,法規咨詢、標準服務、實驗室軟件提供商提供包括品牌宣傳、產品展示、技術交流、新品推薦等全方位推廣服務。這個問題就給大家解答到這里了,如還需要了解更多專業性問題可以撥打中企檢測認證網在線客服13550333441。為您提供全面檢測、認證、商標、專利、知識產權、版權法律法規知識資訊,包括商標注冊、食品檢測、第三方檢測機構、網絡信息技術檢測、環境檢測、管理體系認證、服務體系認證、產品認證、版權登記、專利申請、知識產權、檢測法、認證標準等信息,中企檢測認證網為檢測認證商標專利從業者提供多種檢測、認證、知識產權、版權、商標、專利的轉讓代理查詢法律法規,咨詢輔導等知識。
本文內容整合網站:百度百科、搜狗百科、360百科、知乎、市場監督總局 、國家認證認可監督管理委員會、質量認證中心
免責聲明:本文部分內容根據網絡信息整理,文章版權歸原作者所有。向原作者致敬!發布旨在積善利他,如涉及作品內容、版權和其它問題,請跟我們聯系刪除并致歉!