版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、PAGE11信息安全风险评估计划 DOCVARIABLE Version * MERGEFORMAT DOCVARIABLE Version * MERGEFORMAT DOCVARIABLE Version * MERGEFORMAT 目 录 TOC o 1-3 h z u HYPERLINK l _Toc8 1.工作目标 PAGEREF _Toc8 h 3 HYPERLINK l _Toc9 2.工作依据 PAGEREF _Toc9 h 3 HYPERLINK l _Toc0 3.风险评估范围 PAGEREF _Toc0 h 5 HYPERLINK l _Toc1 4.工作任务 PAGER
2、EF _Toc1 h 5 HYPERLINK l _Toc2 5.实施人员 PAGEREF _Toc2 h 6 HYPERLINK l _Toc3 6.工作进度安排 PAGEREF _Toc3 h 9 HYPERLINK l _Toc4 .自评估工作启动 PAGEREF _Toc4 h 9 HYPERLINK l _Toc5 .资产识别 PAGEREF _Toc5 h 9 HYPERLINK l _Toc6 .脆弱性识别 PAGEREF _Toc6 h 9 HYPERLINK l _Toc7 .威胁识别 PAGEREF _Toc7 h 10 HYPERLINK l _Toc8 .风险分析和处理
3、计划 PAGEREF _Toc8 h 10 HYPERLINK l _Toc9 .评估总结 PAGEREF _Toc9 h 10 HYPERLINK l _Toc0 .管理体系建设 PAGEREF _Toc0 h 11 HYPERLINK l _Toc1 7.日程安排 PAGEREF _Toc1 h 11工作目标根据华润集团信息安全标准文件要求,组织本单位开展信息安全风险自评估工作,并掌握信息安全风险评估方法,摸清自身安全风险状况,增强信息安全意识,加强信息安全建设,提高信息安全防范水平。工作依据1)国家信息化领导小组关于加强信息安全保障工作的意见(中办发200327 号)2)国家网络与信息安
4、全协调小组关于开展信息安全风险评估工作的意见(国 信办20065 号)3)深圳市关于开展信息安全风险评估工作的实施意见(深科信2006268 号)4)信息安全技术信息安全风险评估规范(GB/T20984-2007)5)电子计算机场地通用规范(GB/T2887-2000)6)计算机场地安全要求(GB/T 9361-2011 )7)信息技术安全技术信息技术安全性评估准则(GB/T 18336-2008)8)信息技术安全管理指南(GB/T )9)信息技术信息安全管理实用规则(GB/T 19716-2005)10)信息安全技术操作系统安全评估准则(GB/T 20008-2005)11)国家信息化领导小
5、组关于加强信息安全保障工作的意见(中办发200327号)12)信息安全技术数据库管理系统安全评估准则(GB/T 20009-2005)13)信息安全技术包过滤防火墙评估准则(GB/T 20010-2005)14)信息安全技术路由器安全评估准则(GB/T 20011-2005)15)信息安全技术信息系统安全管理要求(GB/T 20269-2006)16)信息安全技术网络基础安全技术要求(GB/T 20270-2006)17)信息安全技术信息系统通用安全技术要求(GB/T 20271-2006)18)信息安全技术操作系统安全技术要求(GB/T 20272-2006)19)信息安全技术数据库管理系统
6、安全技术要求(GB/T 20273-2006)20)信息安全技术网络和终端设备隔离部件测试评价方法(GB/T 20277-2006)21)信息安全技术网络和终端设备隔离部件安全技术要求(GB/T 20279-2006)22)信息安全技术防火墙技术要求和测试评价方法(GB/T 20281-2006)23)信息安全技术信息系统安全工程管理要求(GB/T 20282-2006)24)信息安全技术路由器安全技术要求(GB/T 18018-2007)25)信息安全技术信息系统安全审计产品技术要求和评价方法GB/T20945-2007)26)信息技术安全技术信息安全事件管理指南(GB/Z 20985-20
7、07)27)信息安全技术信息安全事件分类分级指南(GB/Z 20986-2007)28)信息安全技术服务器安全技术要求(GB/T 21028-2007)29)信息安全技术网络交换机安全技术要求(GB/T 21050-2007)30)信息技术信息安全管理实施规范(ISO/IEC 27002:2005)31)深圳市信息安全风险评估实施指南32)各种检查机构运作的一般规则(ISO-IEC 17020-2004)风险评估范围本次评估范围为的核心网络、安全设备、服务器等基础设施、门户网站等。工作任务本次风险评估工作将进行资产识别、威胁识别、脆弱性识别三个要素的识别,并进行风险分析,具体工作任务如下:资产
8、识别:保密性、完整性和可用性是评价资产的三个安全属性,通过资产在这三个安全属性上的达成程度或者其安全属性未达成时所造成的影响程度来判定资产的重要性。威胁识别:通过分析信息系统存在的威胁,定义信息安全威胁级别。威胁可以通过威胁主体、资源、动机、途径等多种属性进行描述。脆弱性识别:脆弱性识别可以以资产为核心,针对每一项需要保护的资产,识别可能被威胁利用的弱点,并对脆弱性的严重程度进行评估。风险分析:在完成资产识别、威胁识别、脆弱性识别,以及已有安全措施确认后,采用适当的方法和工具确定威胁利用脆弱性导致安全事件发生的可能性,并对风险评估的结果进行等级化处理。安全管理体系建设:根据对现有安全管理体系评
9、估的结果,按照国家相关标准、政策和法规,建立适用于国有资产监督管理局的安全管理体系,包括制订一系列的安全管理制度、安全策略、规程。实施人员本次评估小组组织结构如下图所示:评估小组的职能如下:领导小组:负责授权信息安全风险评估项目负责人组建信息安全风险评估团队、审批项目方案、计划和项目报告等。接受风险评估项目负责人和各评估小组负责人在项目实施各阶段的进展汇报,不定期对风险评估团队的实时工作成果进行检视,听取各阶段成果,并指示风险评估的下一步工作开展。确保本年度的风险评估工作切实按照市信息办等领导主管部门的要求,取得预期效果,保证现有信息系统安全,为后续信息系统建设提供强有力的技术支撑。项目主管:
10、负责组建信息安全风险评估项目团队各小组(资产识别小组、威胁识小组、脆弱性识别小组、风险评估小组、应急响应小组)。指定各小组组长和对小组成员资格进行审核。负责方案计划的编制、负责协调项目所涉及到的各部门人员、负责项目的进度和质量控制,负责组织审核确认风险评估各阶段的过程文档,并保证过程文档的实施者和审核确认人分开、负责风险评估报告的编制以及向领导小组汇报项目实施情况。资产识别小组成员:负责信息系统资产的识别工作,并向项目主管提交资产识别表、重要资产清单和重要资产赋值表。脆弱性识别小组成员:负责对信息系统的重要资产进行脆弱性识别工作,并向项目主管提交重要资产脆弱性识别表。威胁识别小组成员:负责对信
11、息系统的重要资产进行威胁识别工作,并向项目主管提交资产威胁识别表。风险分析小组成员:在对现有安全措施有效性确认的基础上对信息系统的重要资产进行风险分析,形成最终的风险评估报告,并向领导小组提交报告,获得认可。应急响应小组成员:负责针对风险评估过程制定应急工作预案,在出现意外情况时进行应急响应。组 名成 员领导小组项目主管资产识别小组脆弱性识别小组威胁识别小组风险分析小组应急响应小组工作进度安排前完成自评估工作,并提交有关材料。细分为五部分工作:自评估工作启动本阶段将召开自评估工作启动会议,明确重要网络与信息系统边界,并制定风险评估工作计划及实施方案。提交文档:自评估工作启动会议纪要、工作计划和
12、实施方案上报领导进行审核批准。资产识别本阶段将召开资产识别会议,并进行资产识别工作。按照深圳市信息安全风险评估实施指南对资产进行分类,并对资产价值进行赋值。详细内容见实施方案。提交文档:资产识别会议纪要、信息资产识别表。脆弱性识别本阶段主要通过以下几种方式识别脆弱性:利用网络漏洞扫描器对主机、网络设备及安全设备进行远程漏洞扫描;通过人工的上机操作对系统进行本地安全策略检查;利用应用层检测工具发现应用层的安全漏洞;通过调查问卷及人员访谈方式识别网络结构、业务系统及组织管理的脆弱性。威胁识别本阶段将召开威胁和脆弱性识别会议,并分析信息系统存在的威胁及脆弱性,定义威胁及脆弱性的级别。详细内容见实施方案。提交文档:威胁和脆弱性识别会议纪要、安全威胁评估报告和脆弱性识别表。风险分析和处理计划本阶段将召开风险分析和处理计划会议,并对现有控制措施对安全风险的消减作用进行分析,制定处理计划。详细内容见实施方案。提交文
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 企业文化传播与品牌塑造计划
- 安全文明施工工程施工现场班前讲评台砌筑施工作业指导书
- 催办客户回款进度函7篇范本
- 2025年广东省深圳市南山区多校联考中考二模语文试题(含答案)
- 交叉口安全风险报告
- 五年级上册语文景物描写顺序与方法测试
- 电子商务运营效果数据分析报告模板
- 项目验收结果反馈与建议回复函(3篇)范文
- 电力系统设备故障诊断与维护策略手册
- 蛛网膜下腔出血的急救护理
- 2026年新国考公共基础知识专项试题及答案
- 辽宁省营口市盖州市2025-2026学年八年级(上)期末物理试卷(含答案)
- 初中英语九年级跨学科项目式导学案:数智赋能下的发明叙事与未来思辨
- 2026年广东深圳市48校中考复习阶段模拟测试物理试题(试卷+解析)
- 2026年春新教材八年级下册道德与法治第1~5共5套单元测试卷(含答案)
- 2026湖南益阳职业技术学院招聘事业单位人员6人备考题库及答案详解(新)
- 2024版公路工程工艺工序标准化手册-路面分册
- 河南省信阳市固始县2025-2026学年七年级下学期期中考试历史试题(含答案)
- 2026年中国避蚊胺驱蚊剂市场数据研究及竞争策略分析报告
- 江苏省2026事业单位考试真题及答案
- 冰淇淋购买合同书模板
评论
0/150
提交评论