版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、 风险评估估管理程程序历史修订订记录序号更改单号号更改说明明修订人生效日期期现行版次次目 录TOC o 1-3 h z u HYPERLINK l _Toc7061 1概述 PAGEREF _Toc7061 5 HYPERLINK l _Toc10009 2术语与与定义 PAGEREF _Toc10009 5 HYPERLINK l _Toc11825 2.1 风险管管理 PAGEREF _Toc11825 5 HYPERLINK l _Toc15920 2.1.1 风风险评估估 PAGEREF _Toc15920 5 HYPERLINK l _Toc30667 2.2 其他 PAGEREF
2、_Toc30667 6 HYPERLINK l _Toc16863 3风险评评估框架架及流程程 PAGEREF _Toc16863 7 HYPERLINK l _Toc9192 3.1 风险要要素关系系 PAGEREF _Toc9192 7 HYPERLINK l _Toc3637 3.2 风险分分析原理理 PAGEREF _Toc3637 9 HYPERLINK l _Toc27267 3.3 实施流流程 PAGEREF _Toc27267 9 HYPERLINK l _Toc24229 4风险评评估准备备过程 PAGEREF _Toc24229 10 HYPERLINK l _Toc590
3、3 4.1 确定范范围 PAGEREF _Toc5903 10 HYPERLINK l _Toc24470 4.2 确定目目标 PAGEREF _Toc24470 11 HYPERLINK l _Toc24610 4.3 确定组组织结构构 PAGEREF _Toc24610 11 HYPERLINK l _Toc459 4.4 确定风风险评估估方法 PAGEREF _Toc459 11 HYPERLINK l _Toc24021 4.5 获得最最高管理理者批准准 PAGEREF _Toc24021 11 HYPERLINK l _Toc17878 5风险评评估实施施过程 PAGEREF _To
4、c17878 11 HYPERLINK l _Toc7143 5.1 资产赋赋值 PAGEREF _Toc7143 13 HYPERLINK l _Toc10273 5.1.1 资资产分类类PAGEREF _Toc10273 14 HYPERLINK l _Toc28189 5.1.2 资资产价值值属性 PAGEREF _Toc28189 17 HYPERLINK l _Toc23133 5.1.3 资资产价值值属性赋赋值标准准 PAGEREF _Toc23133 19 HYPERLINK l _Toc8308 5.2 威胁评评估 PAGEREF _Toc8308 23 HYPERLINK l
5、 _Toc7512 5.2.1 威威胁分类类 PAGEREF _Toc7512 23 HYPERLINK l _Toc10788 5.2.2 威威胁赋值值 PAGEREF _Toc10788 26 HYPERLINK l _Toc26244 5.3 脆弱性性评估 PAGEREF _Toc26244 27 HYPERLINK l _Toc394 5.4 确定现现有控制制 PAGEREF _Toc394 30 HYPERLINK l _Toc5815 5.5 风险评评估 PAGEREF _Toc5815 30 HYPERLINK l _Toc24676 5.5.1 风风险值计计算 PAGEREF
6、_Toc24676 30 HYPERLINK l _Toc29677 5.5.2 风风险等级级划分 PAGEREF _Toc29677 31 HYPERLINK l _Toc788 5.5.3 风风险评估估结果纪纪录 PAGEREF _Toc788 31 HYPERLINK l _Toc26127 6风险管管理过程程 PAGEREF _Toc26127 32 HYPERLINK l _Toc697 6.1 安全控控制的识识别与选选择 PAGEREF _Toc697 33 HYPERLINK l _Toc14101 6.2 降低风风险 PAGEREF _Toc14101 34 HYPERLINK
7、 l _Toc10599 6.3 接受风风险 PAGEREF _Toc10599 35 HYPERLINK l _Toc22769 6.4 风险管管理要求求 PAGEREF _Toc22769 35 HYPERLINK l _Toc22723 7相关文文件 PAGEREF _Toc22723 36概述目前信息息安全管管理的发发展趋势势是将风风险管理理与信息息安全管管理紧密密结合在在一起,将风险险概念作作为信息息安全管管理实践践的对象象和出发发点,信信息安全全管理的的控制点点以风险险出现的的可能性性作为对对象而展展开的。ISOO270001标标准对信信息安全全管理体体系(IISMSS)的要要求即
8、通通过对信信息资产产的风险险管理,确定重重要信息息资产清清单以及及风险等等级,从从而采取取相应的的控制措措施来实实现信息息资产的的安全。信息安全全管理是是风险管管理的过过程,风风险评估估是风险险管理的的基础。风险管管理是指指导和控控制组织织风险的的过程。风险管管理遵循循管理的的一般循循环模式式计划 (Pllan)、执行行 (DDo)、检查 (Chheckk)、行行动 (Acttionn)的持持续改进进模式。ISOO270001标标准要求求企业设设计、实实施、维维护信息息安全管管理体系系都要依依据PDDCA循循环模式式。术语与定定义风险管理理风险管理理是以可可接受成成本识别别、评估估、控制制、降
9、低低可能影影响信息息系统风风险的过过程,通通过风险险评估识识别风险险,通过过制定信信息安全全方针,采取适适当的控控制目标标与控制制方式对对风险进进行控制制,使风风险被避避免、转转移或降降低到一一个可以以被接受受的水平平,同时时考虑控控制费用用与风险险之间的的平衡。风险管理理的核心心是信息息的保护护。信息息对于组组织是一一种具有有重要价价值的资资产。建建立信息息安全管管理体系系(ISSMS)的目的的是在最最大范围围内保护护信息资资产,确确保信息息的机密密性、完完整性和和可用性性,将风风险管理理自始至至终的贯贯穿于整整个信息息安全管管理体系系中,这这种体系系并不能能完全消消除信息息安全的的风险,只
10、是尽尽量减少少风险,尽量将将攻击造造成的损损失降低低到最低低限度。风险评估估风险评估估指风险险分析和和风险评评价的整整个过程程,其中中风险分分析是指指系统化化地识别别风险来来源和风风险类型型,风险险评价是是指按组组织制定定的风险险标准估估算风险险水平,确定风风险严重重性。风险评估估的出发发点是对对与风险险有关的的各因素素的确认认和分析析,与信信息安全全风险有有关的因因素可以以包括四四大类:资产、威胁、脆弱性性、安全全控制措措施。风险评估估是对信信息和信信息处理理设施的的威胁、脆弱性性和风险险的评估估,它包包含以下下元素:风险是被被特定威威胁利用用的资产产的一种种或一组组脆弱性性,导致致资产丢丢
11、失或损损害的潜潜在可能能性,即即特定威威胁事件件发生的的可能性性与后果果的结合合。资产是对对组织具具有价值值的信息息资源,是安全全控制措措施保护护的对象象。威胁是可可能对资资产或组组织造成成损害的的事故的的潜在原原因。脆弱性是是资产或或资产组组中能被被威胁利利用的弱弱点。安全控制制措施是是降低风风险的措措施、程程序或机机制。其他资产Asssett:对组组织具有有价值的的信息或或资源,是安全全策略保保护的对对象。资产价值值Assset Vallue:资产的的重要程程度或敏敏感程度度的表征征。资产产价值是是资产的的属性,也是进进行资产产识别的的主要内内容。机密性cconffideentiialii
12、ty:数据所所具有的的特性,即表示示数据所所达到的的未提供供或未泄泄露给未未授权的的个人、过程或或其他实实体的程程度。完整性iinteegriity:保证信信息及信信息系统统不会被被非授权权更改或或破坏的的特性。包括数数据完整整性和系系统完整整性。可用性aavaiilabbiliity:数据或或资源的的特性,被授权权实体按按要求能能访问和和使用数数据或资资源。数据完整整性daata inttegrrityy :数数据所具具有的特特性,即即无论数数据形式式作何变变化,数数据的准准确性和和一致性性均保持持不变。系统完整整性syysteem iinteegriity :在防防止非授授权用户户修改或或
13、使用资资源和防防止授权权用户不不正确地地修改或或使用资资源的情情况下,信息系系统能履履行其操操作目的的的品质质。信息安全全风险iinfoormaatioon seccuriity riisk:人为或或自然的的威胁利利用信息息系统及及其管理理体系中中存在的的脆弱性性导致安安全事件件的发生生及其对对组织造造成的影影响。信息安全全风险评评估innforrmattionn seecurrityy riisk asssesssmennt:依依据有关关信息安安全技术术与管理理标准,对信息息系统及及由其处处理、传传输和存存储的信信息的机机密性、完整性性和可用用性等安安全属性性进行评评价的过过程。它它要评估估
14、资产面面临的威威胁以及及威胁利利用脆弱弱性导致致安全事事件的可可能性,并结合合安全事事件所涉涉及的资资产价值值来判断断安全事事件一旦旦发生对对组织造造成的影影响。信息系统统infformmatiion syysteem:由由计算机机及其相相关的和和配套的的设备、设施(含网络络)构成成的,按按照一定定的应用用目标和和规则对对信息进进行采集集、加工工、存储储、传输输、检索索等处理理的人机机系统。典型的的信息系系统由三三部分组组成:硬硬件系统统(计算算机硬件件系统和和网络硬硬件系统统);系系统软件件(计算算机系统统软件和和网络系系统软件件);应应用软件件(包括括由其处处理、存存储的信信息)。检查评估
15、估insspecctioon aasseessmmentt:由被被评估组组织的上上级主管管机关或或业务主主管机关关发起的的,依据据国家有有关法规规与标准准,对信信息系统统及其管管理进行行的具有有强制性性的检查查活动。组织orrgannizaatioon:由由作用不不同的个个体为实实施共同同的业务务目标而而建立的的结构。组织的的特性在在于为完完成目标标而分工工、合作作;一个个单位是是一个组组织,某某个业务务部门也也可以是是一个组组织。残余风险险ressiduual rissk:采采取了安安全措施施后,仍仍然可能能存在的的风险。自评估sselff-asssesssmeent:由组织织自身发发起,参
16、参照国家家有关法法规与标标准,对对信息系系统及其其管理进进行的风风险评估估活动。安全事件件seccuriity eveent :指系系统、服服务或网网络的一一种可识识别状态态的发生生,它可可能是对对信息安安全策略略的违反反或防护护措施的的失效,或未预预知的不不安全状状况。安全措施施seccuriity meaasurre:保保护资产产、抵御御威胁、减少脆脆弱性、降低安安全事件件的影响响,以及及打击信信息犯罪罪而实施施的各种种实践、规程和和机制的的总称。安全需求求seccuriity reqquirremeent:为保证证组织业业务战略略的正常常运作而而在安全全措施方方面提出出的要求求。威胁th
17、hreaat:可可能导致致对系统统或组织织危害的的不希望望事故潜潜在原因因。脆弱性vvulnneraabillityy:可能能被威胁胁所利用用的资产产或若干干资产的的弱点。风险评估估框架及及流程本章提出出了风险险评估的的要素关关系、分分析原理理及实施施流程。风险要素素关系资产所有有者应对对信息资资产进行行保护,通过分分析信息息资产的的脆弱性性来确定定威胁可可能利用用哪些弱弱点来破破坏其安安全性。风险评评估要识识别资产产相关要要素的关关系,从从而判断断资产面面临的风风险大小小。风险评估估中各要要素的关关系如图图3-11所示:图3-11 风风险要素素关系图图图3-11中方框框部分的的内容为为风险评
18、评估的基基本要素素,椭圆圆部分的的内容是是与这些些要素相相关的属属性。风风险评估估围绕着着这些基基本要素素展开,在对这这些要素素的评估估过程中中,需要要充分考考虑业务务战略、资产价价值、安安全需求求、安全全事件、残余风风险等与与这些基基本要素素相关的的各类属属性。图3-11中的风风险要素素及属性性之间存存在着以以下关系系: 业务战略略的实现现对资产产具有依依赖性,依赖程程度越高高,要求求其风险险越小;资产是有有价值的的,组织织的业务务战略对对资产的的依赖程程度越高高,资产产价值就就越大;资产价值值越大,原则上上则其面面临的风风险越大大;风险是由由威胁引引发的,资产面面临的威威胁越多多则风险险越
19、大,并可能能导致安安全事件件;弱点越多多,威胁胁利用脆脆弱性导导致安全全事件的的可能性性越大;脆弱性是是未被满满足的安安全需求求,威胁胁利用脆脆弱性危危害资产产,从而而形成风风险;风险的存存在及对对风险的的认识导导出安全全需求;安全需求求可通过过安全措措施得以以满足,需要结结合资产产价值考考虑实施施成本;安全措施施可抵御御威胁,降低安安全事件件发生的的可能性性,并减减少影响响;风险不可可能也没没有必要要降为零零,在实实施了安安全措施施后还可可能有残残余风险险。有些些残余风风险的原原因可能能是安全全措施不不当或无无效,需需要继续续控制;而有些些残余风风险则是是在综合合考虑了了安全成成本与效效益后
20、未未去控制制的风险险,是可可以接受受的;残余风险险应受到到密切监监视,它它可能会会在将来来诱发新新的安全全事件。风险分析析原理 风险分分析原理理如图33-2所所示:图3-22 风风险分析析原理图图风险分析析中要涉涉及资产产、威胁胁、脆弱弱性等基基本要素素。每个个要素有有各自的的属性,资产的的属性是是资产价价值;威威胁的属属性可以以是威胁胁主体、影响对对象、出出现频率率、动机机等;脆脆弱性的的属性是是资产弱弱点的严严重程度度。风险险分析的的主要内内容为:对资产进进行识别别,并对对资产的的价值进进行赋值值;对威胁进进行识别别,描述述威胁的的属性,并对威威胁出现现的频率率赋值;对资产的的脆弱性性进行
21、识识别,并并对具体体资产的的脆弱性性的严重重程度赋赋值;根据威胁胁及威胁胁利用弱弱点的难难易程度度判断安安全事件件发生的的可能性性;根据脆弱弱性的严严重程度度及安全全事件所所作用资资产的价价值计算算安全事事件的损损失;根据安全全事件发发生的可可能性以以及安全全事件的的损失,计算安安全事件件一旦发发生对组组织的影影响,即即风险值值。实施流程程图3-33给出风风险评估估的实施施流程,第4章章将围绕绕风险评评估流程程阐述风风险评估估各具体体实施步步骤。图3-33 风风险评估估实施流流程图风险评估估准备过过程风险评估估的准备备过程是是运维中中心进行行风险评评估的基基础,是是整个风风险评估估过程有有效性
22、的的保证。运维中中心对信信息及信信息系统统进行风风险评估估是一种种战略性性的考虑虑,其结结果将受受到运维维中心业业务需求求及战略略目标、文化、业务流流程、安安全要求求、规模模和结构构的影响响。因此此在风险险评估实实施前,应:确定风险险评估的的范围;确定风险险评估的的目标;建立适当当的组织织结构;建立系统统化的风风险评估估方法;获得最高高管理者者对风险险评估策策划的批批准。确定范围围进行风险险评估是是基于运运维中心心自身商商业要求求及战略略目标的的要求,国家法法律法规规和行业业监管要要求,根根据上述述要求确确定风险险评估范范围,每每次评估估范围可可以是全全公司的的信息和和信息系系统,可可以是单单
23、独的信信息系统统,可以以是关键键业务流流程。此此项工作作需要在在资产识识别和分分类工作作基础上上进行。确定目标标运维中心心的信息息、信息息系统、应用软软件和网网络是运运维中心心重要的的资产,信息资资产的机机密性,完整性性和可用用性对于于维持竞竞争优势势,提高高安全管管理水平平,符合合法律法法规要求求和运维维中心的的形象是是必要的的。运维维中心要要面对来来自四面面八方日日益增长长的安全全威胁,信息、信息系系统、应应用软件件和网络络可能是是严重威威胁的目目标,同同时由于于运维中中心信息息化程度度不断提提高,对对信息系系统和技技术的依依赖日益益增加,则可能能出现更更多的脆脆弱性。运维中中心风险险评估
24、的的目标来来源于业业务持续续发展的的需要、满足国国家法律律法规和和行业监监管的要要求等方方面。确定组织织结构在风险评评估过程程中,应应建立适适合的组组织结构构,以推推进评估估过程,成立由由管理层层、相关关业务骨骨干、IIT技术术人员等等组成的的风险评评估小组组,以保保证能够够满足风风险评估估的范围围、目标标。确定风险险评估方方法风险评估估方法应应考虑评评估的范范围、目目的、时时间、效效果、组组织文化化、人员员素质以以及具体体开展的的程度等等因素来来确定,使之能能够与运运维中心心的环境境和安全全要求相相适应。获得最高高管理者者批准上述所有有内容应应得到运运维中心心管理层层批准,并对相相关部门门和
25、员工工进行传传达,就就风险评评估相关关内容进进行培训训,以明明确各有有关人员员在风险险评估中中的任务务。风险评估估实施过过程信息安全全各组成成因素:资产的的价值、对资产产的威胁胁和威胁胁发生的的可能性性、资产产脆弱性性、现有有的安全全控制提提供的保保护,风风险评估估过程是是综合以以上因素素而导出出风险的的过程,如图55-1所所示:资产赋值脆弱性评估威胁评估确定现有控制风险评估图5-11风险评评估的过过程详细的风风险评估估方法描描述详细的风风险评估估是对资资产、威威胁和脆脆弱点进进行详细细的识别别和估价价,评估估结果被被用于评评估风险险和安全全控制的的识别和和选择。通过识识别资产产的风险险并将风
26、风险降低低到可接接受水平平,来证证明管理理者所采采用的安安全控制制是适当当的。详细的风风险评估估,需要要仔细地地制定被被评估的的信息系系统范围围内的业业务环境境、业务务运营、信息和和资产的的边界,是一个个需要管管理者持持续关注注的方法法,如下下表:风险评估估评估活动动资产赋值值识别和列列出信息息安全管管理范围围内被评评估的业业务环境境、业务务运营和和信息相相关的所所有的资资产,定定义一个个价值尺尺度并为为每一项项资产分分配价值值(机密密性、完完整性和和可用性性的价值值)。威胁评估估识别与资资产相关关的所有有威胁,并根据据它们发发生的可可能性为为它们赋赋值。脆弱性评评估识别与资资产相关关的所有有
27、的脆弱弱点,并并根据它它们被威威胁利用用的程度度和严重重性来赋赋值。确定现有有控制识别与记记录所有有与资产产相关联联的、现现有的控控制。风险评估估利用上述述对资产产、威胁胁、脆弱弱点的评评价结果果,进行行风险评评估,风风险为资资产的相相对价值值、威胁胁发生的的可能性性与脆弱弱点被利利用的可可能性的的函数,采用适适当的风风险测量量工具进进行风险险计算。表5-11 详细细风险评评估内容容详细风险险评估方方法将安安全风险险作为资资产、威威胁及脆脆弱点的的函数来来进行识识别与评评估,具具体程序序包括:对资产(说明它它们的价价值、业业务相关关性)、威胁(说明它它们发生生的可能能性)和和脆弱性性(说明明有
28、关它它们的弱弱点和敏敏感性的的程度)进行测测量与赋赋值。使用预定定义风险险计算函函数完成成风险测测量。资产赋值值资产赋值值就是要要识别影影响信息息系统的的信息资资产(以以下简称称资产),并评评估其价价值,包包括资产产识别与与资产赋赋值两部部分。资产识别别 资产是是影响信信息系统统运行而而需要保保护的有有用资源源,资产产以多种种形式存存在。运运维中心心资产分分为:硬硬件类、系统服服务类、支撑服服务类、信息类类、人员员、无形形资产等等,每类类资产具具有不同同价值属属性和存存在特点点,固有有的弱点点、面临临的威胁胁、需要要实施的的保护和和安全控控制各不不相同。 为了对对资产进进行有效效的保护护,组织
29、织需要在在各个管管理层对对资产落落实责任任,进行行恰当的的管理。 在信息息安全体体系范围围内识别别资产并并为资产产编制清清单是一一项重要要工作,每项资资产都应应该清晰晰地定义义,在组组织中明明确资产产所有权权关系,进行安安全分类类,并以以文件方方式详细细记录在在案。 资产赋赋值 为了明明确对资资产的保保护,有有必要对对资产进进行估价价,其价价值大小小不仅仅仅是考虑虑其自身身的价值值,还要要考虑其其业务的的相关性性和一定定条件下下的潜在在价值。资产价价值常常常是以安安全事件件发生时时所产生生的潜在在业务影影响来衡衡量,安安全事件件会导致致资产机机密性、完整性性和可用用性的损损失,从从而导致致企业
30、资资金、市市场份额额、企业业形象的的损失。为了资资产评估估的一致致性与准准确性,组织应应当建立立一个资资产的价价值评估估标准,对每一一种资产产和每一一种可能能的损失失,例如如机密性性、完整整性和可可用性的的损失,都可以以赋予一一个价值值。但采采用精确确的方式式给资产产赋值是是较困难难的一件件事,一一般采用用定性的的方式,按照事事前建立立的资产产的价值值评估标标准将资资产的价价值划分分为不同同等级。经过资资产的识识别与估估价后,组织应应根据资资产价值值大小,进一步步确定要要保护的的关键资资产。 资产分分别具有有不同的的安全属属性,机机密性、完整性性和可用用性分别别反映了了资产在在三个不不同方面面
31、的特性性。安全全属性的的不同通通常也意意味着安安全控制制、保护护功能需需求的不不同。通通过考察察三种不不同安全全属性,可以得得出一个个能够基基本反映映资产价价值的数数值。对对信息资资产进行行估价赋赋值的目目的是为为了更好好地反映映资产的的价值,以便于于进一步步考察资资产相关关的弱点点、威胁胁和风险险属性,并进行行量化。 在评估估过程,为了保保证没有有资产被被忽略和和遗漏,应该先先确定信信息安全全管理体体系(IISMSS)范围围,建立立资产的的评审边边界。评评估资产产最简单单的方式式是列出出组织业业务过程程中、安安全管理理体系范范围内所所有具有有价值的的资产,然后对对资产赋赋予一定定的价值值,这
32、种种价值应应该反映映资产对对组织业业务运营营的重要要性,并并以对业业务的潜潜在影响响程度表表现出来来。例如如,资产产价值越越大,由由于泄露露、修改改、损害害、不可可用等安安全事件件对组织织业务的的潜在影影响就越越大。基基于组织织业务需需要的资资产的识识别与估估价,是是建立信信息安全全体系,确定风风险的重重要一步步。 资产的的价值应应当由资资产的所所有者和和相关用用户来确确定,只只有他们们才最清清楚资产产对组织织业务的的重要性性,才能能较准确确地评估估出资产产的实际际价值。为确保保资产赋赋值时的的一致性性和准确确性,组组织应建建立一个个资产价价值评价价尺度,以指导导资产赋赋值。 在对资资产赋予予
33、价值时时,一方方面要考考虑资产产购买成成本及维维护成本本,另一一方面主主要考虑虑当这种种资产的的机密性性、完整整性、可可用性受受到损害害时,对对业务运运营的负负面影响响程度。在信息息安全管管理中,并不是是直接采采用资产产的账面面价值,在运维维中心风风险评估估中采用用以定性性分级的的方式建建立资产产的相对对价值,以相对对价值来来作为确确定重要要资产的的依据和和为这种种资产的的保护投投入多大大资源的的依据。资产分类类 运运维中心心资产分分类见下下表:大类小类名称硬件类H0100大型机H0200小型机H0300PC服务务器H0400PC台式式机H0500PC移动动电脑H0600业务终端端H0700通
34、讯设施施H0800网络交换换机H0900网络路由由器H1000负载均衡衡器H1100网络安全全设备H1200数据存储储设备H1300移动存储储设备H1400存储介质质H1500纸质文档档H1600智能卡设设备H1700UPS设设备H1800发电机H1900设备管理理间H2000电线电缆缆H2100显示设备备H2200监控设备备H2300传真机/传真系系统H2400照明设施施H2500供电设施施H2600供水设施施H2700暖通空调调H2800消防设施施H2900门禁系统统H3000打印机H3100复印机H3200扫描仪H3300投影机H3400机架系统服务务类S0100核心业务务应用系系统S0
35、200辅助业务务应用系系统S0300网络基础础应用系系统S0400网络安全全系统S0500操作系统统S0600数据库S0700中间件S0800软件开发发工具S0900软件测试试工具S1000其他系统统或服务务信息类I0100软件I0200开发文档档及源代代码I0300用户文档档I0400系统业务务数据I0500系统支撑撑数据I0600密码数据据I0700其他支撑服务务类F0100通讯服务务F0200系统运行行F0300系统维护护F0400软件开发发F0500软件维护护F0600安全保卫卫F0700人力资源源服务F0800财务服务务F0900供电F1000供暖F1100消防F1200照明F130
36、0空调F1400咨询服务务F1500培训服务务F1600审计服务务人员类R0100管理层人人员R0200网络管理理人员R0300系统管理理人员R0400安全管理理人员R0500软件开发发人员R0600软件测试试人员R0700通讯管理理人员R0800文档管理理人员R0900系统用户户R1000企业客户户R1100签约供应应商R1200第三方人人员R1300临时人员员无形资产产类W0100公信力 W0200组织形象象与声誉誉 W0300商标W0400产品名称称W0500知识产权权表5-22 资产产分类表表资产价值值属性除了机密密性、完完整性和和可用性性外,在在运维中中心风险险评估中中引入系系统对业
37、业务的重重要程度度、资产产对系统统的重要要程度,资产花花费等资资产价值值属性,各价值值属性图图示如下下:图5-22 资产产价值属属性系统服务务范围:说明当当前业务务系统应应用或服服务的范范围,评评估人员员可以人人工分析析并选择择系统服服务范围围值。业务对系系统的依依赖程度度:用于于衡量部部门业务务对当前前业务系系统的依依赖程度度,评估估人员可可以人工工分析并并选择业业务对系系统的依依赖程度度值。系统对业业务的重重要程度度:用于于衡量业业务系统统对业务务的重要要性,其其值由系系统服务务范围和和业务对对系统的的依赖程程度确定定。信息保密密性:说说明信息息资产本本身或硬硬件、系系统服务务类资产产所包
38、含含信息的的保密性性价值,评估人人员可以以人工分分析并选选择信息息保密性性值。信息完整整性:说说明信息息资产本本身或硬硬件、系系统服务务类资产产所包含含信息的的完整性性价值,评估人人员可以以人工分分析并选选择信息息完整性性值。信息可用用性:说说明信息息资产本本身或硬硬件、系系统服务务类资产产所包含含信息的的可用性性价值,评估人人员可以以人工分分析并选选择信息息可用性性值。资产信息息重要性性:用于于衡量信信息资产产本身或或硬件、系统服服务类资资产所包包含信息息的信息息价值,其值由由信息保保密性、信息完完整性和和信息可可用性确确定。资产对系系统的重重要程度度:用于于衡量硬硬件、系系统服务务类资产产
39、对业务务系统的的可用性性价值,评估人人员可以以人工分分析并选选择对系系统的重重要程度度值。资产对业业务的重重要程度度:用于于衡量硬硬件、系系统服务务类资产产对业务务的重要要性,其其值由系系统对业业务的重重要程度度和资产产对系统统的重要要程度确确定。资产业务务价值:用于衡衡量硬件件、系统统服务、人员及及其它类类资产对对业务的的价值,对于人人员及无无形类资资产,其其值由对对业务的的重要程程度确定定,对于于硬件、系统服服务类资资产,其其值由对对业务的的重要程程度和资资产信息息重要性性确定。花费:用用于衡量量购买或或恢复被被破坏的的资产所所需要的的花消,评估人人员可以以人工分分析并选选择花费费值。资产
40、价值值:用于于表示资资产的重重要性,其值由由资产业业务价值值和花费费确定。不同类别别资产赋赋值可能能采用不不同的价价值属性性。具体体见下表表:资产类别别价值属性性硬件类系统服务务类信息类支撑服务务人员无形资产产系统服务务范围业务对系系统的依依赖程度度系统对业业务的重重要程度度保密性完整性可用性资产CIIA重要要性资产对系系统的重重要程度度资产对业业务的重重要程度度资产业务务价值花费表5-33 不同同资产采采用的价价值属性性资产价值值属性赋赋值标准准运维中心心风险评评估使用用的资产产属性赋赋值标准准见下表表:系统服务务范围赋赋值系统服务务范围赋赋值描述1运维中心心内部。2面向开发发基地。3面向整
41、个个公司内内部。4面向整个个公司内内部及客客户、政政府、组组织等。表5-44 系统统服务范范围赋值值表业务对系系统的依依赖程度度赋值业务对系系统依赖赖程度赋赋值描述1整个业务务处理流流程可以以通过手手工方式式或其他他方式完完成,而而且这些些替代方方式对组组织业务务的开展展没有或或极少影影响。2整个业务务处理流流程可以以通过手手工方式式或其他他方式完完成,但但这些替替代方式式对组织织业务的的开展有有较大的的影响。3业务处理理流程的的部分环环节可以以通过手手工方式式或其他他方式替替代完成成, 这这些替代代方式对对组织业业务的开开展有较较大的影影响。4业务处理理流程完完全依赖赖信息系系统,手手工方式
42、式无法完完成。表5-55业务对对系统的的依赖程程度赋值值表系统对业业务的重重要程度度计算系统重要要程度权权值(WW)系系统服务务范围值值+业务务对系统统依赖程程度值系统重要要程度值值T11(W)T1是非非线性函函数,用用于将计计算出的的权值WW映射到到5级,得到系系统重要要程度值值,见下下表:系统对业业务重要要程度赋赋值描述1W=22,32W=443W=554W=665W=77,8表5-66系统对对业务的的重要程程度计算算表信息保密密性赋值值信息保密密性赋值值描述1信息的未未授权泄泄露对运运维中心心的业务务以及利利益基本本不会受受到影响响或损害害极小。2信息的未未授权泄泄露对运运维中心心的业务
43、务以及利利益带来来一定的的损失或或破坏。3信息的未未授权泄泄露对运运维中心心的业务务、利益益以及整整个公司司利益带带来严重重的损失失或破坏坏。4信息的未未授权泄泄露对运运维中心心的业务务、利益益以及整整个公司司利益带带来极其其严重的的损失或或破坏。5信息的未未授权泄泄露会对对运维中中心的业业务、利利益以及及整个公公司利益益带来灾灾难性的的损失或或破坏。表5-77信息保保密性赋赋值表信息完整整性赋值值信息完整整性赋值值描述1信息的未未授权的的修改或或破坏对对运维中中心的业业务以及及利益基基本不会会受到影影响或损损害极小小。2信息的未未授权的的修改或或破坏对对运维中中心的业业务以及及利益带带来一定
44、定的损失失或破坏坏。3信息的未未授权的的修改或或破坏对对运维中中心的业业务、利利益以及及整个公公司利益益带来严严重的损损失或破破坏。4信息的未未授权的的修改或或破坏会会对运维维中心的的业务、利益以以及整个个公司利利益带来来极其严严重的损损失或破破坏。5信息的未未授权的的修改或或破坏会会对运维维中心的的业务、利益以以及整个个公司利利益带来来灾难性性的损失失或破坏坏。表5-88信息完完整性赋赋值表信息可用用性赋值值信息可用用性赋值值描述1可用性价价值可以以忽略,合法使使用者对对信息及及信息系系统的可可用度在在正常工工作时间间低于225%2可用性价价值较低低,合法法使用者者对信息息及信息息系统的的可
45、用度度在正常常工作时时间达到到25%以上3可用性价价值中等等,合法法使用者者对信息息及信息息系统的的可用度度在正常常工作时时间达到到70%以上4可用性价价值较高高,合法法使用者者对信息息及信息息系统的的可用度度达到每每天900%以上上5可用性价价值非常常高,合合法使用用者对信信息及信信息系统统的可用用度达到到年度999.99%以上上表5-99信息可可用性赋赋值表资产CIIA重要要性计算算资产CIIA重要要性值MAXX(保密密性值、完整性性值、可可用性值值)资产对系系统的重重要程度度赋值对系统的的重要程程度赋值值描述1资产出现现问题对对整个业业务系统统的可用用性影响响极小或或没有影影响。2资产出
46、现现问题对对整个业业务系统统的可用用性有一一定的影影响。3资产出现现问题对对整个业业务系统统的可用用性有较较大的影影响。4资产出现现问题将将导致整整个业务务系统丧丧失可用用性。表5-110资产产对系统统的重要要程度赋赋值表资产对业业务的重重要程度度计算资产对业业务的重重要程度度权重(W)系统对对业务的的重要程程度值资产对对系统的的重要程程度值资产对对业务的的重要程程度值T2(W)T2是非非线性函函数,用用于将计计算出的的权值WW映射到到5级,得到资资产对业业务重要要程度值值,见下下表:资产对业业务重要要程度赋赋值描述1W=11,22W=33,4,53W=66,8,94W=110,1125W=1
47、15,116,220表5-111资产产对业务务的重要要程度计计算表资产业务务价值计计算资产业务务价值MAXX(资产产对业务务的重要要程度值值、资产产CIAA重要性性值)花费赋值值资产花费费赋值描述1购买或恢恢复资产产花费=0.1万元元。20.1万万元购购买或恢恢复资产产花费1万元元。31万元购买或或恢复资资产花费费100万元。410万元元购买买或恢复复资产花花费550万元元。550万元元 1 次/半半年);或在某某种情况况下可能能会发生生;或被被证实曾曾经发生生过。2低出现的频频率较小小;或一一般不太太可能发发生;或或没有被被证实发发生过。1很低威胁几乎乎不可能能发生,仅可能能在非常常罕见和和
48、例外的的情况下下发生。表5-115威胁胁赋值表表脆弱性评评估 脆弱性性评估也也称为漏漏洞评估估,是风风险评估估中重要要内容。脆弱性性是信息息资产自自身存在在的,它它可以被被威胁利利用、引引起资产产或商业业目标的的损害。脆弱性性包括物物理环境境、组织织、过程程、人员员、管理理、配置置、硬件件、软件件和信息息等各种种资产的的弱点。 值得注注意的是是,脆弱弱性虽然然是信息息资产本本身固有有的,但但它本身身不会造造成损失失,它只只是一种种条件或或环境、可能导导致被威威胁利用用而造成成资产损损失。所所以如果果没有相相应的威威胁发生生,单纯纯的脆弱弱性并不不会对资资产造成成损害。那些没没有安全全威胁的的脆
49、弱性性可以不不需要实实施安全全保护措措施,但但它们必必须记录录下来以以确保当当环境、条件有有所变化化时能随随之加以以改变安安全保护护,需要要注意的的是不正正确的、起不到到应有作作用的或或没有正正确实施施的安全全保护措措施本身身就可能能是一个个安全脆脆弱性环环节。 脆弱性性评估将将针对每每一项需需要保护护的信息息资产,找出每每一种威威胁所能能利用的的脆弱性性,并对对脆弱性性的严重重程度进进行评估估,即对对脆弱性性被威胁胁利用的的可能性性进行评评估,最最终为其其赋值。在进行行脆弱性性评估时时,提供供的数据据应该来来自于这这些资产产的拥有有者或使使用者,来自于于相关业业务领域域的专家家以及软软硬件信
50、信息系统统方面的的专业人人员。脆脆弱性评评估所采采用的方方法主要要为:问问卷调查查、访谈谈、工具具扫描、手动检检查、文文档审查查、渗透透测试等等。 在运维维中心风风险评估估中采用用问卷调调查、小小组访谈谈、工具具扫描和和人工检检查等方方法。 脆弱性性的识别别以资产产为核心心,即根根据每个个资产分分别识别别其存在在的弱点点,然后后综合评评价该资资产的脆脆弱性。 脆弱性性识别主主要从技技术和管管理两个个方面进进行,技技术脆弱弱性涉及及物理层层、网络络层、系系统层、应用层层等各个个层面的的安全问问题。管管理脆弱弱性又可可分为技技术管理理和组织织管理两两方面,前者与与具体技技术活动动相关,后者与与管理
51、环环境相关关。脆弱性识识别内容容如下表表述:类型识别对象象识别内容容技术脆弱弱性物理环境境从机房场场地、机机房防火火、机房房供配电电、机房房防静电电、机房房接地与与防雷、电磁防防护、通通信线路路的保护护、机房房区域防防护、机机房设备备管理等等方面进进行识别别。服务器(含操作作系统)从物理保保护、用用户帐号号、口令令策略、资源共共享、事事件审计计、访问问控制、新系统统配置(初始化化)、注注册表加加固、网网络安全全、系统统管理等等方面进进行识别别。网络结构构从网络结结构设计计、边界界保护、外部访访问控制制策略、内部访访问控制制策略、网络设设备安全全配置等等方面进进行识别别。数据库从补丁安安装、鉴鉴
52、别机制制、口令令机制、访问控控制、网网络和服服务设置置、备份份恢复机机制、审审计机制制等方面面进行识识别。应用系统统审计机制制、审计计存储、访问控控制策略略、数据据完整性性、通信信、鉴别别机制、密码保保护等方方面进行行识别。管理脆弱弱性技术管理理物理和环环境安全全、通信信与操作作管理、访问控控制、系系统开发发与维护护、业务务连续性性。组织管理理安全策略略、组织织安全、资产分分类与控控制、人人员安全全、符合合性表5-116弱点点分类表表 安全控控制措施施的使用用将减少少脆弱性性,考虑虑对现有有安全控控制措施施的确认认,采用用等级方方式对已已识别的的脆弱性性的严重重程度进进行赋值值。 脆弱性性严重
53、程程度的等等级划分分为五级级,分别别代表资资产脆弱弱性严重重程度的的高低。等级数数值越大大,脆弱弱性严重重程度越越高。 运维中中心风险险评估对对脆弱性性采用以以下赋值值方法: 等级影响 技术 攻击角角度 管理防范角度度1(可忽忽略)如果被威威胁利用用,将对对资产造造成的损损害可以以忽略。 技术方方面存在在着低等等级缺陷陷,从技技术角度度很难被被利用 对于于攻击者者来说,该漏洞洞目前还还不能够够被直接接或者间间接利用用,或者者利用的的难度极极高 组织织管理中中没有相相关的薄薄弱环节节,很难难被利用用 有规规定,严严格审核核、记录录、校验验2(低)如果被威威胁利用用,将对对资产造造成较小小损害。
54、技术方方面存在在着低等等级缺陷陷,从技技术角度度难以被被利用 对于于攻击者者来说,该漏洞洞无法被被直接利利用(需需要其他他条件配配合)或或者利用用的难度度较高 组织织管理中中没有相相应的薄薄弱环节节,难以以被利用用 有规规定,职职责明确确,有专专人负责责检查执执行落实实情况,有记录录3(中)如果被威威胁利用用,将对对资产造造成一般般损害。 技术方方面存在在着一般般缺陷,从技术术角度可可以被利利用 可以以配合其其他条件件被攻击击者加以以直接利利用,或或者该漏漏洞的利利用有一一定的难难度 组织织管理中中没有明明显的薄薄弱环节节,可以以被利用用 有规规定,定定期检查查落实,有记录录4(高)如果被威威
55、胁利用用,将对对资产造造成重大大损害。 技术方方面存在在着严重重的缺陷陷,比较较容易被被利用 一个个特定漏漏洞,可可以配合合其他条条件被攻攻击者加加以直接接利用,或者该该漏洞的的利用有有一定的的难度 组织织管理中中存在着着薄弱环环节,比比较容易易被利用用 有规规定执执行完全全靠人自自觉5(极高高)如果被威威胁利用用,将对对资产造造成完全全损害。 技术方方面存在在着非常常严重的的缺陷,很容易易被利用用 在没没有任何何保护措措施的情情况下,暴露于于低安全全级别网网络上 组织织管理中中存在着着明显的的薄弱环环节,并并且很容容易被利利用 无人人负责,无人过过问表5-117弱点点赋值表表确定现有有控制
56、在识别别脆弱性性的同时时,评估估人员应应对已采采取的安安全措施施的有效效性进行行确认。安全措措施的确确认应评评估其有有效性,即是否否真正地地降低了了系统的的脆弱性性,抵御御了威胁胁。对有有效的安安全措施施继续保保持,以以避免不不必要的的工作和和费用,防止安安全措施施的重复复实施。对确认认为不适适当的安安全措施施应核实实是否应应被取消消或对其其进行修修正,或或用更合合适的安安全措施施替代。 安全措措施可以以分为预预防性安安全措施施和保护护性安全全措施两两种。预预防性安安全措施施可以降降低威胁胁利用脆脆弱性导导致安全全事件发发生的可可能性,如入侵侵检测系系统;保保护性安安全措施施可以减减少因安安全
57、事件件发生后后对组织织或系统统造成的的影响,如业务务持续性性计划。 已有安安全措施施确认与与脆弱性性识别存存在一定定的联系系。一般般来说,安全措措施的使使用将减减少系统统技术或或管理上上的弱点点,但安安全措施施确认并并不需要要和脆弱弱性识别别过程那那样具体体到每个个资产、组件的的弱点,而是一一类具体体措施的的集合,为风险险处理计计划的制制定提供供依据和和参考。风险评估估完成资产产评估、威胁评评估、脆脆弱性评评估后,并考虑虑已有安安全措施施的情况况下,利利用恰当当的方法法与工具具确定威威胁利用用资产脆脆弱性发发生安全全事件的的可能性性,并结结合资产产的安全全属性受受到破坏坏后的影影响得出出信息资
58、资产的风风险。风险值计计算在完成了了资产识识别、威威胁识别别、脆弱弱性识别别,以及及对已有有安全措措施确认认后,将将采用适适当的方方法与工工具确定定威胁利利用脆弱弱性导致致安全事事件发生生的可能能性。综综合安全全事件所所作用的的资产价价值及脆脆弱性的的严重程程度,判判断安全全事件造造成的损损失对组组织的影影响,即即安全风风险。使使用本方方法需要要首先确确定信息息资产、威胁和和脆弱性性的赋值值,要完完成这些些赋值,需要管管理人员员、技术术人员的的配合。运维中心心风险评评估中风风险值计计算方式式如下:风险值(RW)资产产价值威胁可可能性值值脆弱性性严重程程度值风险等级级划分确定风险险数值的的大小不
59、不是风险险评估的的最终目目的,重重要的是是明确不不同威胁胁对资产产所产生生的风险险的相对对值,即即要确定定不同风风险的优优先次序序或等级级,对于于风险级级别高的的资产应应被优先先分配资资源进行行保护。风险等级级在运维维中心风风险评估估中采用用分值计计算表示示。分值值越大,风险越越高。见见下表。风险等级级标识风险值范范围描述建议处置置方式1很低RW55发生安全全事件的的可能性性极小,即使发发生对系系统或组组织也基基本没影影响。A-接受受2低6RWW10发生安全全事件的的可能性性较小,安全事事件发生生后使系系统受到到的破坏坏较小或或使组织织利益受受到的损损失较少少。A-接受受3中11RRW30发生
60、安全全事件的的可能性性一般,安全事事件发生生后将使使系统受受到一定定的破坏坏或使组组织利益益受到一一定的损损失。B-降低低4高31RRW40发生安全全事件的的可能性性较大,安全事事件发生生后将使使系统受受到较大大的破坏坏或使组组织利益益受到较较多的损损失。B-降低低5极高41RRW发生安全全事件的的可能性性很大,安全事事件发生生后将使使系统受受到很大大的破坏坏或使组组织利益益受到很很多的损损失。B-降低低表5-220风险险等级描描述表风险评估估结果纪纪录风险评估估的过程程需要形形成相关关的文件件及记录录,文档档管理考考虑以下下控制:文件发布布前得到到批准,以确保保文件是是充分的的;必要时对对文
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 保险行业保险客户服务与风险管理知识点巩固习题
- 保险理赔员资格考试理赔实务操作与技巧模拟试题
- 山东统计专业技术中级资格考试(统计工作实务)模拟测试卷及答案(2026年)
- 2026年种子法知识考试试题及答案
- 2026年中学思政教师业务培训题库(含答案)
- 2026年有轨电车路口通行安全管控模拟试卷及答案
- 2026年老年慢性病护理常识知识考察试题及答案
- 2026年美甲基础模拟试题及参考答案
- 2026年牧民主播(牧民知识)试题及答案
- 2026年全员安全生产大学习、大培训、大考试考前模拟题及答案
- GB 48145-2026井工煤矿机电设备完好性要求
- 2026年安徽公务员行测真题试卷附答案
- 交管12123学法减分题库500题(含标准答案+解析2026全国完整版)
- 化学检验员(技师)职业鉴定理论考试题库(浓缩400题)
- 2026年国企校招时事政治试题及答案
- 雨课堂学堂在线学堂云《人工智能与创新(南开)》单元测试考核答案
- 公共卫生保密制度
- “绿色腾飞系列报告”(II)-中国可持续航空燃料中长期发展的关键问题与建议
- 专利可行性分析报告
- 2024年越南轻质和重质碳酸钙行业现状及前景分析2024-2030
- (正式版)QBT 4702-2024 稀土厚膜电路电热元件
评论
0/150
提交评论