下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息资产赋值定义1.为什么要进行信息资产的赋值?在完成信息资产的识别形成完整的信息资产表之后,为了明确对资产的保护,同时为了接下来对风险值的计算,有必要对资产的价值进行评估,其价值大小不仅仅是考虑其自身的价值,还要考虑其业务的相关性和一定条件下的潜在价值。资产价值常常是以安全事件发生时所产生的潜在业务影响来衡量,安全事件会导致资产机密性、完整性和可用性的损失,从而导致企业资金、市场份额、 企业形象的损失。为了资产评估的一致性与准确性,我们建立一套资产价值的评估标准,对每一种资产和每一种可能的损失,例如机密性、 完整性和可用性的损失,都可以赋予一个价值。但采用精确的方式给资产赋值是较困难的一件事
2、,一般采用定性的方式,按照资产的价值评估标准将资产的价值划分为不同等级。经过资产的识别与估价后,组织应根据资产价值大小,进一步确定要保护的关键资产。在评估过程,为了保证没有资产被忽略和遗漏,应该先确定信息安全体系范围,建立资产的评审边界。评估资产最简单的方式是列出组织业务过程中、安全管理体系范围内所有具有价值的资产, 然后对资产赋予一定的价值,这种价值应该反映资产对组织业务运营的重要性,并以对业务的潜在影响程度表现出来。例如,资产价值越大, 由于泄露、 修改、 损害、不可用等安全事件对组织业务的潜在影响就越大。基于组织业务需要的资产的识别与估价,是建立信息安全体系,确定风险的重要一步。2.如何
3、进行信息资产赋值?在对资产赋予价值时,一方面要考虑资产购买成本及维护成本,另一方面主要考虑当这种资产的机密性、完整性、可用性受到损害时,对业务运营的负面影响程度。在信息安全管理中,并不是直接采用资产的账面价值,而是采用以定性分级的方式建立资产的相对价值,以相对价值来作为确定重要资产的依据和为这种资产的保护投入多大资源的依据。对资产的赋值不仅要考虑资产本身的价值,更重要的是要考虑资产的安全状况对于组织的重要性, 即由资产在其CIA 三个安全属性上的达成程度决定。依据 CIA 属性分级的标准对资产在机密性、 完整性和可用性上的达成程度进行分析,并在此基础上得出一个综合结果信息资产的价值。精选文库赋
4、值五分法资产赋值标识5很高4高3中等C机密性I 完整性A可用性包含组织最重要的秘密,完整性价值非常关键,未可用性价值非常高,合法关系未来发展的前途命经授权的修改或破坏会对使用者对信息及信息系统运,对组织根本利益有着组织造成重大的或无法接的可用度达到年度 99.9%决定性影响,如果泄漏会受的影响,对业务冲击重以上造成灾难性的损害 (如企大,并可能造成严重的业密 AAA)务中断,难以弥补包含组织的重要秘密,其完整性价值较高,未经授可用性价值较高,合法使泄露会使组织的安全和利权的修改或破坏会对组织用者对信息及信息系统的益遭受严重损害(如企密造成重大影响,对业务冲可用度达到每天 90%以上AA)击严重
5、,比较难以弥补包含组织的一般性秘密,完整性价值中等,未经授可用性价值中等,合法使一般仅能在组织某一或几权的修改或破坏会对组织用者对信息及信息系统的个部门内部公开 , 其泄露造成影响,对业务冲击明可用度在正常工作时间达会使组织的安全和利益受显,但可以弥补到 70%以上到损害(如企密 A)包含组织较低级别秘密 ,完整性价值较低,未经授可用性价值较低,合法使仅能在组织内部公开的信权的修改或破坏会对组织用者对信息及信息系统的2低息,向外扩散有可能对组造成轻微影响, 可以忍受, 可用度在正常工作时间达织的利益造成损害对业务冲击轻微,容易弥到 25%以上补包含可对社会公开的信完整性价值非常低,未经可用性价
6、值可以忽略,合1很低息,公用的信息处理设备授权的修改或破坏对组织法使用者对信息及信息系和系统资源等造成的影响可以忽略,对统的可用度在正常工作时业务冲击可以忽略间低于 25%不同资产对应的赋值原则资产赋值标识C机密性I 完整性A可用性-2精选文库关键系统主机;关键的网关键系统主机;重要系统关键系统主机;关键的网络设备、安全设备、存储主机;关键的网络设备、络设备、安全设备、存储设备;域控制器和关键基安全设备、存储设备;重设备;域控制器和关键基础设施服务器;网络和主要网络设备、安全设备、础设施服务器; 备份设备、5机管理及监控设备;备份存储设备;一般网络设备、 备份介质很高设备、备份介质; 打印机;
7、 安全设备、存储设备;域复印机;传真机;个人办控制器和关键基础设施服公电脑务器;重要(机房)环境设施监控设备; 备份设备、备份介质4高3中等重要系统主机;一般系统一般系统主机;域成员服重要系统主机;重要网络主机;重要网络设备、安务器和重要基础设施服务设备、安全设备、存储设全设备、存储设备;域成器;一般(机房)环境设备;域成员服务器和重要员服务器和重要基础设施施监控设备;网络和主机基础设施服务器; 重要(机服务器;重要(机房)环管理及监控设备房)环境设施监控设备;境设施监控设备; 打印机;一般(机房)环境设施监复印机;传真机;个人办控设备;网络和主机管理公电脑及监控设备一般网络设备、 安全设备、
8、完整性价值中等,未经授一般系统主机;一般网络存储设备;一般(机房)权的修改或破坏会对组织设备、安全设备、存储设环境设施监控设备;打印造成影响,对业务冲击明备;打印机;复印机;传机;复印机;传真机;个显,但可以弥补; 打印机; 真机;个人办公电脑人办公电脑复印机;传真机;个人办公电脑2低-1很低-信息资产赋值算法1. 资产赋值算法说明-3精选文库信息资产的资产价值要考虑机密性( C)、完整性( I )、可用性( A)三个因素。为了资产评估的一致性与准确性, 我们建立一套资产价值的评估标准,对每一种资产和每一种可能的损失, 例如机密性、 完整性和可用性的损失, 都可以赋予一个价值。 然后利用确定的
9、算法将信息资产三个因素的价值综合考虑, 确定最终的资产价值大小,进一步确定要保护的关键资产。资产价值的算法通常包括算术平均法和对数平均法。 算术平均法综合考虑三个方面的因素, 简便易用。对数平均法在考虑三个因素的同时, 更易突出某一特定因素的影响,更加客观准确的体现出资产的价值。在实际应用过程中,通常不同类别的资产对于三个因素的敏感程度是不同的,例如:人员资产通常不考虑完整性因素。因此,在实践过程中,可以为不同类别资产的三个因素配置相应的权重, 以保证对该类资产价值分析的可靠性和准确性。2. 请选择【信息资产赋值算法】:无权重算术平均法: 综合考虑资产三个方面的属性,平均得出资产价值,简单易用。对数平均法: 在综合考虑资产三个方面属性的同时,重点突出某一属性的特点。例如,某些信息资产的保密性要求很高, 而可用性、完整性要求较低时,使用本算法更能够凸显出其资产价值的重要性。有权重 ( + + =
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 贷款企业话术
- 冷链货品抽样检测监管办法
- 检查工作指导方针讲解
- 医患关系和谐化的价值
- 应用统计学就业指南
- 五一假期消防安全常识
- 冷链电子台账管理实施指南
- 化学品防雷防静电检测规范
- 质管部安全培训课件
- 医患关系民生痛点解析
- 清华大学教师教学档案袋制度
- 公租房完整租赁合同范本
- 东南大学附属中大医院2026年招聘备考题库及答案详解参考
- 2025新疆阿瓦提县招聘警务辅助人员120人参考笔试题库及答案解析
- 贵州国企招聘:2025贵州盐业(集团)有限责任公司贵阳分公司招聘考试题库附答案
- 2025-2026学年秋季学期教学副校长工作述职报告
- GB/T 3098.5-2025紧固件机械性能第5部分:自攻螺钉
- 2026年服装电商直播转化技巧
- 2025-2026学年小学美术浙美版(2024)二年级上册期末练习卷及答案
- 会所软装合同范本
- 冲刺2026中考-科学备考班会课件
评论
0/150
提交评论