风险管理与应急体系课件_第1页
风险管理与应急体系课件_第2页
风险管理与应急体系课件_第3页
风险管理与应急体系课件_第4页
风险管理与应急体系课件_第5页
已阅读5页,还剩20页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、风险管理与应急体系,风险管理与应急体系,国家信息化专家咨询委员会委员 沈昌祥 院士,风险管理与应急体系,信息安全的风险管理和应急处理是信息安全保障体系中的重要环节。对保证电信网络的安全有至关重要的意义。科学合理的实施风险管理和应急处理,将为电信网络提供有效的安全保障手段,风险管理与应急体系,一、信息安全的风险管理,风险:安全事件发生(即保密性、完整性、可用性损失)的概率及其可能造成影响下,脆弱性被利用后所产生的实际负面影响。 风险管理:识别风险, 评估风险, 采取步骤减缓风险并将它降到可接受的水平之内的过程,风险管理与应急体系,风险管理就是保护组织机构的信息资产及业务,保护其完成使命的能力。不

2、仅是其IT资产价值, 而且是专业人员实施技术功能和组织机构管理功能的综合。即信息资产的保护和业务能力的保证,风险管理与应急体系,信息资产由价值表示,分为经济价值和社会价值。用下图表示,经济价值,社会价值,综合价值,风险管理与应急体系,业务能力表现在信息服务上,分为服务范围和连续性依赖程度,服务范围,连续性依赖,综合能力保证,风险管理与应急体系,等级保护应根据信息系统的综合价值和综合能力保证的要求不同来确定其相应的保护等级,风险管理与应急体系,风险管理包括三个过程: 1、风险评估:对风险及其影响的识别和评价,建议如何降低风险。 2、风险减缓:对风险评估过程中所推荐的风险降低措施进行优先级排序,加

3、以实现和维护。 3、评价确认:对风险评估结果进行判断,以明确在风险减缓措施实施后残余的风险是否可以接受,风险管理与应急体系,风险评估实施流程,风险管理与应急体系,风险减缓方法流程,风险管理与应急体系,降低残余风险,新增或强化 安全措施,残余风险,能接受,维 持,是,否,风险管理与应急体系,成功的关键,1、高层管理者的决心 2、IT团队全力支持和参与 3、风险评估小组能力 4、用户的意识和合作 5、对使命风险进行持续的评价和评估,风险管理与应急体系,二、信息安全应急体系框架,一)应急规划 做好风险管理工作,使脆弱性和威胁最小化,但不可能完全消除,也有可能遭受系统被破坏。 安全应急是一种协调的战略

4、过程,涉及到计划、流程和技术措施,以使IT系统、运行和数据在被破坏后能够得到恢复。这涉及到法律、组织管理和技术支持等环节,首先要做好应急规划,风险管理与应急体系,应急规划,计 划,流 程,技 术,基础信息网络 重要信息系统,应急规划,风险管理与应急体系,应急计划类型(1/2,风险管理与应急体系,应急计划类型(2/2,风险管理与应急体系,不同计划之间的关系,风险管理与应急体系,应急贯穿系统全生命周期,开发/采办阶段,实现阶段,运行/维护阶段,启动阶段,废弃阶段,进行测试,计划的培训、演习,随时准备 实现原系统,确定应急需求,确定应急方案,风险管理与应急体系,二)应急规划过程 1、制定应急规划的政

5、策说明 2、实施业务影响分析 3、确定预防性控制 4、制定恢复战略 5、制定IT应急计划 6、计划的测试、培训和演习 7、计划维护,风险管理与应急体系,应急规划的过程,风险管理与应急体系,三)技术支持 常见的考虑事项包括: 数据、应用和操作系统的备份与异地存储 关键系统组建或能力的冗余 系统配置和要求文档 在系统组件间以及主备点间互操作,以加快系统恢复 适当规模的电源管理系统和环境控制,风险管理与应急体系,广域网应急策略: WAN的文档记录 和厂商的协调 与安全政策和控制保持协调 确定单点故障 实现关键组件冗余 制定服务级别协定,风险管理与应急体系,应急方案:确保广域网的可用性 冗余的通信线路:线路在物理上是分离的; 冗余的网络服务提供商:NSP之间没有任何点共享同一设备; 冗余的网络连接设备:双重网络连接设备; 来自NSP或者ISP的冗余:评估其核心网络的健壮性、可靠性,风险管理与应急体系,结束语 我国对信息系统的风险管理和应急处理研究还刚起步,局限在政策宏观层

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论