信息安全风险管理(PPT33页).ppt_第1页
信息安全风险管理(PPT33页).ppt_第2页
信息安全风险管理(PPT33页).ppt_第3页
信息安全风险管理(PPT33页).ppt_第4页
信息安全风险管理(PPT33页).ppt_第5页
已阅读5页,还剩28页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第三章信息安全风险管理,主讲:焦杨,学习目标:,定义风险管理、风险识别、风险控制;理解如何识别和评估风险;评估风险发生的可能性及其对机构的影响;通过创建风险评估机制,掌握描述风险的基本方法;描述控制风险的风险减轻策略;识别控制的类别;承认评估风险控制存在的概念框架,并能清楚地阐述成本收益分析;理解如何维护风险控制,3.1引言,风险管理:识别和控制机构面临风险的过程。,1.风险识别:检查和说明机构信息技术的安全态势和机构面临的风险。(风险评估就是说明风险识别的结果)2.风险控制:采取控制手段,减少机构数据和信息系统的风险。风险管理整个过程:找出机构信息系统中的漏洞,采取适当的步骤,确保机构信息系统中所有组成部分的机密性、完整性和有效性。,3.2风险管理概述,3.2.1知己识别、检查和熟悉机构中当前的信息及系统。3.2.2知彼识别、检查和熟悉机构面临的威胁。,3.2.3利益团体的作用1.信息安全信息安全团队组成:最了解把风险带入机构的威胁和攻击的成员2.管理人员确保给信息安全和信息技术团体分配充足资源(经费和人员),以满足机构的安全需要。3.信息技术建立安全的系统,并且安全地操作这些系统,信息安全保护的对象是什么?,资产资产是各种威胁以及威胁代理的目标。风险管理的目标就是保护资产不受威胁。,3.3风险识别,风险识别:规划并组织过程、对系统组件进行分类、列出资产清单并分类、识别出威胁、指出易受攻击的资产。风险评估:为资产受到的攻击赋值、评估漏洞攻击的可能性、计算资产的相对风险因素、检查可能的控制措施、记录所发现的事件。,规划并组织过程,对系统组件进行分类,列出资产清单并分类,识别出威胁,指出易受攻击的资产,风险识别,为资产受到的攻击赋值,评估漏洞攻击的可能性,计算资产的相对风险因素,检查可能的控制措施,记录所发现的事件,风险评估,3.3.1资产识别和评估,1.人员、过程及数据资产的识别(1)人员(2)过程(3)数据2.硬件、软件和网络资产的识别,3.3.2信息资产分类,3.3.3信息资产评估评估资产的价值。评估价值标准:1.哪一项信息资产对于成功是最关键的?2.那一项信息资产创造的收效最多?3.哪一项资产的获利最多?4.哪一项信息资产在替换时最昂贵?5.哪一项信息资产的保护费用最高?6.哪一项信息资产是最麻烦的,或者泄漏后麻烦最大?,3.3.4安全调查数据分类技术个人安全调查机构给每一个数据用户分配一个单一的授权等级3.3.5分类数据管理1.数据的存储2.数据的分布移植3.数据的销毁清洁桌面政策:要求员工在下半时将所有的信息放到适当的存储器中。,3.3.6威胁识别和威胁评估,威胁评估过程:,一、针对每种威胁提出同样问题:(1)在给定的环境下,哪一种威胁对机构的资产而言是危险的?(2)哪一种威胁对机构的信息而言是最危险的?(3)从成功的攻击中恢复需要多少费用?(4)防范哪一种威胁的花费最大?二、通过提问的答案,建立威胁评估构架,3.3.7漏洞识别,漏洞:威胁代理能够用来攻击信息资产的特定途径。在按照威胁评估标准,检查每项威胁,建立漏洞表。,3.4风险评估,3.4.1风险评估概述风险=出现漏洞的可能性信息资产的价值-当前控制减轻的风险几率+对漏洞了解的不确定性漏洞的可能性是什么?漏洞成功攻击机构内部的概率。(0.11.0),3.4.2信息安全风险评估原则,1自主机构内部人员管理的信息安全风险评估2.适应量度一个灵活的评估过程可以适应不断变化的技术和进展;既不会受限当前威胁源的严格模型,也不会受限于当前公认的“最佳”实践。3.已定义过程描述了信息安全评估程序依赖于已定义的标准化评估规程的需要。4.连续过程的基础机构必须实施基于实践安全策略和计划,以逐渐改进自身的安全状态。,3.4.3风险评估的过程,1.信息资产评估使用信息资产的识别过程中的到的信息,就可以为机构中每项信息资产的价值指定权重分数(1100)。(举例:一些资产会导致整个公司停止运作,说明资产比重较高)2.风险的确定利用风险公式:,3.识别可能的控制(访问控制)访问控制:控制用户进入机构信息区域访问控制方法:强制、非任意、任意。4.记录风险评估的结果过程:信息资产列表(分类)带有漏洞的信息资产列表权重标准分析表漏洞风险等级表,3.5风险控制策略,3.5.1避免(试图防止漏洞被利用的风险控制策略)(1)通过应用策略来避免(2)教育培训(3)应用技术,3.5.2转移(将风险转移到其他资产、其他过程或其他机构的控制方法)如何提供服务、修改部署模式、外包给其他机构、购买保险、与提供商签署服务合同。,3.5.3缓解(试图通过规划和预先的准备工作,减少漏洞造成的影响)缓解策略(如下表),3.5.4接受(选择对漏洞不采取任何保护措施,接受漏洞带来的结果)1.确定了风险等级2.评估了攻击的可能性3.估计了供给带来的潜在破坏4.进行了全面的成本效益分析5.评估了使用每种控制的可行性6.认定了某些功能、服务、信息或者资产不值得保护结论:保护的资产的成本抵不上安全措施的开销。,3.6选择风险控制策略,面对漏洞,如何去选择风险控制策略?,可能的威胁,按设计实现的系统,系统是否易受攻击,系统是否可利用,按设计实现的系统,存在威胁和漏洞,具有风险,具有风险,存在风险,攻击者获取的利益是否大于攻击开销,具有风险,具有风险,预期的损失是否大于机构的可接受的级别,无法接受此风险,风险处理决策:存在漏洞:实现安全控制,来减少漏洞被利用的可能性(1)漏洞可以利用(2)攻击着的开销少于收益(3)可能的损失非常大实现了控制策略,就应对控制效果进行监控和衡量,来确定安全控制的有效性,估计残留风险的准确性。连续循环过程确保控制风险,标示信息资产,准备分等级的漏洞风险表,开发控制策略和计划,标示信息资产,标示信息资产,准备分等级的漏洞风险表,准备分等级的漏洞风险表,控制是否得当,是否可以接受此风险,3.7风险管理的讨论要点,风险可接受程序的定义:当机构评估绝对安全与无限制访问之间的平衡时愿意接受的风险的级别和种类。残留风险:未能完全

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论