信息安全体系风险评估_第1页
信息安全体系风险评估_第2页
信息安全体系风险评估_第3页
信息安全体系风险评估_第4页
信息安全体系风险评估_第5页
已阅读5页,还剩63页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

信息安全体系风险评估基本概念重要意义工作方式几个关键问题21、什么是风险评估信息安全风险人为或自然的威胁利用信息系统及其管理体系中存在的脆弱性导致安全事件的发生及其对组织造成的影响。

信息安全风险评估依据有关信息安全技术与管理标准,对信息系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行评价的过程。它要评估资产面临的威胁以及威胁利用脆弱性导致安全事件的可能性,并结合安全事件所涉及的资产价值来判断安全事件一旦发生对组织造成的影响。什么是风险评估风险评估的基本概念对基本概念的解释业务战略:即一个单位通过信息技术手段实现的工作任务。一个单位的业务战略对信息系统和信息的依赖程度越高,风险评估的任务就越重要。为什么要首先谈业务战略?这是信息化的目的,一个信息系统如果不能实现具体的工作任务,那么这个信息系统是没有用处的。信息安全不是最终目的,信息安全要服务于信息化。对基本概念的解释(续)资产:通过信息化建设积累起来的信息系统、信息、生产或服务能力、人员能力等。这是需要保护的对象。只有资产得到保护,单位的业务战略才可以实现。资产价值:资产是有价值的,资产价值可通过资产的敏感程度、重要程度和关键程度来表示。这里指的资产价值不一定是购买时的货币价值。资产价值与业务战略联系紧密。信息安全的投入是有成本的,信息安全投入应适当,与资产的价值相适宜。对基本概念的解释(续)威胁:一个单位的信息资产的安全可能受到的侵害。威胁由多种属性来刻画:威胁的主体(威胁源)、能力、资源、动机、行为、可能性和后果。为什么要谈威胁?如果没有威胁,就不会有安全事件。示例:常见人为威胁对基本概念的解释(续)脆弱性:信息资产及其安全措施在安全方面的不足和弱点。脆弱性也常常被称为漏洞。威胁是外因,而脆弱性是内因。外因要通过内因起作用。脆弱性是资产本身所具有的(例如系统没有打补丁),威胁要利用脆弱性才能造成安全事件。脆弱性/威胁对(示例)对基本概念的解释(续)事件:如果威胁主体能够产生威胁,利用资产及其安全措施的脆弱性,那么实际产生危害的情况称之为事件。在描述一个信息安全事件时,要明确:安全事件是如何产生的(与威胁的属性和脆弱性有关)?事件造成了什么后果(与资产有关)?事件的后果有多大(与资产的价值有关)?这个事件发生的可能性有多大(与威胁和脆弱性存在的可能性、威胁的动机等属性有关)?对基基本本要要素素的的解解释释((续续))风险险::由于于系系统统存存在在的的脆脆弱弱性性,,人人为为或或自自然然的的威威胁胁导导致致安安全全事事件件发发生生的的可可能能性性及及其其造造成成的的影影响响。。它由安全全事件发发生的可可能性及及其造成成的影响响这两种种因素来来衡量。。为什么要要提出风风险的概概念?安全事件件的发生生是有概概率的。。不能只只根据安安全事件件的后果果便决定定信息安安全的投投入和安安全措施施的强度度。对后后果严重重的极小小概率事事件,不不能盲目目投入。。因此,,要综合合考虑安安全事件件的后果果影响及及其可能能性,两两者的综综合便是是“风险险”的概概念。高风险要要优先得得到处理理。对基本要要素的解解释(续续)残余风险险:采取了安安全措施施,提高高了信息息安全保保障能力力后,仍仍然可能能存在的的风险。。为什么提提出残余余风险的的概念??风险不可可能完全全消除。。信息技技术在发发展,外外部环境境在变化化,信息息系统本本身也要要发生变变化,信信息安全全的动态态性使得得不可能能完全消消除未来来发生安安全事件件的风险险。风险不必必要完全全消除。。资产的的价值以以及信息息安全的的投入之之间的比比例关系系决定了了对有些些安全风风险,采采取措施施反而比比不采取取措施更更糟糕。。此外,由由于某些些原因((例如时时间、资资金、业业务、安安全措施施不当等等原因)),仍有有些风险险需要在在以后继继续控制制和处理理。对基本要要素的解解释(续续)残余风险险应受到到密切监监视,因因为它可可能会在在将来诱诱发新的的事件。。所谓安全全的信息息系统,,并不是是指“万万无一失失”的信信息系统统,而是是指残余余风险可可以被接接受的安安全系统统。对基本本概念念的解解释((续))安全需需求::为保证证单位位的业业务能能够正正常开开展,,在信信息安安全保保障措措施方方面提提出的的要求求。安全措措施::对付威威胁,,减少少脆弱弱性,,保护护资产产,限限制意意外事事件的的影响响,检检测、、响应应意外外事件件,促促进灾灾难恢恢复和和打击击信息息犯罪罪而实实施的的各种种实践践、规规程和和机制制的总总称。。资产的的重要要性和和对风风险的的意识识会导导出安安全需需求;安全全需求求要通通过安安全措措施来来得以以满足足,且且是有有成本本的。。要根根据威威胁的的属性性和脆脆弱性性的具具体情情况,,有针针对性性地选选择和和实施施安全全措施施。风险评评估各各个要要素间间的相相互作作用对各要要素相相互作作用的的解释释通过安安全措措施来来对资资产加加以保保护,,对脆脆弱性性加以以弥补补,从从而可可降低低风险险;实施了了安全全措施施后,,威胁胁只能能形成成残余余风险险。某些情情况下下,也也可能能会有有多个个脆弱弱性被被同时时利用用。脆弱性性与威威胁是是独立立的,,威胁胁要利利用脆脆弱性性才能能造成成安全全事件件。某些脆脆弱性性可以以没有有对应应的威威胁,,这可可能是是由于于这个个威胁胁不在在考虑虑的范范围内内,或或者这这个威威胁的的影响响极小小,以以至忽忽略不不计。。采取安全措措施的目的的是控制风风险,将残残余风险限限制在能够够接受的程程度上。内容简介基本概念重要意义工作方式几个关键问问题国家对信息息安全风险险评估工作作的要求《国家信息息化领导小小组关于加加强信息安安全保障工工作的意见见》的通知知(中办发发[2003]27号)在““实行信息息安全等级级保护”任任务中提出出:“要重视信信息安全风风险评估工工作,对网网络与信息息安全的潜潜在威胁、、薄弱环节节、防护措措施等进行行分析评估估,综合考考虑网络与与信息系统统的重要性性、涉密程程度和面临临的信息安安全风险等等因素,进进行相应等等级的安全全建设和管管理。”国家对信息息安全风险险评估工作作的要求全国信息安安全保障工工作会议要要求:“开展信息息安全风险险评估和检检查。抓紧紧研究制定定基础信息息网络和重重要信息系系统风险评评估的管理理规范,并并组织力量量提供技术术支持。根根据风险评评估结果,,进行相应应等级的安安全建设和和管理,特特别是对涉涉及国家机机密的信息息系统,要要按照党和和国家有关关保密规定定进行保护护。对涉及及国计民生生的重要信信息系统,,要进行必必要的信息息安全检查查。”信息安全风风险评估的的重要意义义风险评估是是信息系统统安全的基基础性工作作只有在正确确、全面地地了解和理理解安全风风险后,才才能决定如如何处理安安全风险,,从而在信信息安全的的投资、信信息安全措措施的选择择、信息安安全保障体体系的建设设等问题中中做出合理理的决策。。持续的风险险评估工作作可以成为为检查信息息系统本身身乃至信息息系统拥有有单位的绩绩效的有力力手段,风风险评估的的结果能够够供相关主主管单位参参考,并使使主管单位位通过行政政手段对信信息系统的的立项、投投资、运行行产生影响响,促进信信息系统拥拥有单位加加强信息安安全建设。。信息安全风风险评估的的重要意义义(续)风险评估是是分级防护护和突出重重点的具体体体现信息安全建建设必须从从实际出发发,坚持分分级防护、、突出重点点。风险评评估正是这这一要求在在实际工作作中的具体体体现。从从理论上讲讲,不存在在绝对的安安全,实践践中也不可可能做到绝绝对安全,,风险总是是客观存在在的。安全全是风险与与成本的综综合平衡。。盲目追求求安全和完完全回避风风险是不现现实的,也也不是分级级防护原则则所要求的的。要从实实际出发,,坚持分级级防护、突突出重点,,就必须正正确地评估估风险,以以便采取有有效、科学学、客观和和经济的措措施。加强风险险评估工工作是当当前信息息安全工工作的客客观需要要和紧迫迫需求由于信息息技术的的飞速发发展,关关系国计计民生的的关键信信息基础础设施的的规模越越来越大大,同时时也极大大地增加加了系统统的复杂杂程度。。发达国国家越来来越重视视风险评评估工作作,提倡倡风险评评估制度度化。他他们提出出,没有有有效的的风险评评估,便便会导致致信息安安全需求求与安全全解决方方案的严严重脱离离。在我我国目前前的国情情下,为为加强宏宏观信息息安全管管理,促促进信息息安全保保障体系系建设,,就必须须加强风风险评估估工作,,并逐步步使风险险评估工工作朝着着制度化化的方向向发展。。信息安全全风险评评估的重重要意义义(续))为什么要要提出风风险评估估的概念念?内容简介介基本概念念重要意义义工作方式式几个关键键问题风险评估估流程确定评估估范围资产的识识别和影影响分析析威胁识别别脆弱性评评估威胁分析析风险分析析风险管理理否是否是风险评估估的准备备已有安全全措施的的确认风险计算算风险是否否接受保持已有有的控制制措施施施施选择适当当的控制制措施并并评估残残余风险险实施风险险管理脆弱性识识别威胁识别别资产识别别是否接受受残余风风险风险识别别评估过程程文档评估过程程文档风险评估估结果记记录评估结果果文档………………………风险评估估流程资产分类类方法分类示例数据保存在信息媒介上的各种数据资料,包括源代码、数据库数据、系统文档、运行管理规程、计划、报告、用户手册、各类纸质的文档等软件系统软件:操作系统、数据库管理系统、语句包、开发系统等应用软件:办公软件、数据库软件、各类工具软件等源程序:各种共享源代码、自行或合作开发的各种代码等硬件网络设备:路由器、网关、交换机等计算机设备:大型机、小型机、服务器、工作站、台式计算机、便携计算机等存储设备:磁带机、磁盘阵列、磁带、光盘、软盘、移动硬盘等传输线路:光纤、双绞线等保障设备:UPS、变电设备等、空调、保险柜、文件柜、门禁、消防设施等安全保障:防火墙、入侵检测系统、身份鉴别等其他:打印机、复印机、扫描仪、传真机等资产分类类方法分类示例服务信息服务:对外依赖该系统开展的各类服务网络服务:各种网络设备、设施提供的网络连接服务办公服务:为提高效率而开发的管理信息系统,包括各种内部配置管理、文件流转管理等服务人员掌握重要信息和核心业务的人员,如主机维护主管、网络维护主管及应用项目经理等其它企业形象、客户关系等资产识别别模型网络层机房、通信链路网络设备1操作系统、主机设备软件OA人员、文档、制度业务层物理层主机层应用层管理层EAI/EIP工程管理物资管理生产管理营销系统人力资源综合管理操作系统、主机设备网络设备2数据软件软件软件数据数据数据数据数据数据数据数据层资产保密密性赋值值资产完整整性赋值值资产可用用性赋值值资产等级级计算公公式AV=F(AC,AI,AA)AssetValue资产价值值AssetConfidentiality资产保密密性赋值值AssetIntegrity资产完整整性赋值值AssetAvailability资产可用用性赋值值例1:AV=MAX(AC,AI,AA)例2:AV=AC+AI+AA例3:AV=AC×AI×AA资产价值值赋值威胁来源源列表来源描述环境因素断电、静电、灰尘、潮湿、温度、鼠蚁虫害、电磁干扰、洪灾、火灾、地震、意外事故等环境危害或自然灾害,以及软件、硬件、数据、通讯线路等方面的故障人为因素恶意人员不满的或有预谋的内部人员对信息系统进行恶意破坏;采用自主或内外勾结的方式盗窃机密信息或进行篡改,获取利益外部人员利用信息系统的脆弱性,对网络或系统的机密性、完整性和可用性进行破坏,以获取利益或炫耀能力非恶意人员内部人员由于缺乏责任心,或者由于不关心和不专注,或者没有遵循规章制度和操作流程而导致故障或信息损坏;内部人员由于缺乏培训、专业技能不足、不具备岗位技能要求而导致信息系统故障或被攻击。威胁分类类表威胁赋值值脆弱性识识别内容表风险分析析原理LFR风险值=R(A,T,V)=R(L(T,V),F(Ia,Va))其中,R表示安全全风险计计算函数数;A表示资产产;T表示威胁胁;V表示脆弱弱性;Ia表示安全全事件所所作用的的资产价价值;Va表示脆弱弱性严重重程度;L表示威胁胁利用资资产的脆脆弱性导导致安全全事件发发生的可可能性;F表示安全全事件发发生后产产生的损损失。一般风险险计算方方法:矩阵阵法法和和相相乘乘法法风险险计计算算方方法法矩阵阵法法矩阵阵法法风风险险计计算算风险险等等级级表表43降低低风风险险((ReduceRisk)———采取取适适当当的的控控制制措措施施来来降降低低风风险险,,包包括括技技术术手手段段和和管管理理手手段段,,如如安安装装防防火火墙墙,,杀杀毒毒软软件件,,或或是是改改善善不不规规范范的的工工作作流流程程、、制制定定业业务务连连续续性性计计划划,,等等等等。。避免免风风险险((AvoidRisk)———通过过消消除除可可能能导导致致风风险险发发生生的的条条件件来来避避免免风风险险的的发发生生,,如如将将公公司司内内外外网网隔隔离离以以避避免免来来自自互互联联网网的的攻攻击击,,或或是是将将机机房房安安置置在在不不可可能能造造成成水水患患的的位位置置,,等等等等。。转移移风风险险((TransferRisk)———将风风险险全全部部或或者者部部分分地地转转移移到到其其他他责责任任方方,,例例如如购购买买商商业业保保险险。。接受受风风险险((AcceptRisk)———在实实施施了了其其他他风风险险应应对对措措施施之之后后,,对对于于残残留留的的风风险险,,组组织织可可以以有有意意识识地地选选择择接接受受。。风险险处处置置策策略略44绝对对安安全全((即即零零风风险险))是是不不可可能能的的。。实施施安安全全控控制制后后会会有有残残留留风风险险或或残残存存风风险险((ResidualRisk)。。为了了确确保保信信息息安安全全,,应应该该确确保保残残留留风风险险在在可可接接受受的的范范围围内内::残留留风风险险Rr=原原有有的的风风险险R0-控控制制ΔR残留留风风险险Rr≤≤可接接受受的的风风险险Rt对残残留留风风险险进进行行确确认认和和评评价价的的过过程程其其实实就就是是风风险险接接受受的的过过程程。。决决策策者者可可以以根根据据风风险险评评估估的的结结果果来来确确定定一一个个阀阀值值,,以以该该阀阀值值作作为为是是否否接接受受残残留留风风险险的的标标准准。。残留留风风险险评评价价等级级保保护护下下风风险险评评估估实实施施框框架架保护护对对象象划划分分和和定定级级网络络系系统统划划分分和和定定级级资产产脆弱弱性性威胁胁风险险分分析析基本本安安全全要要求求等级级保保护护管管理理办办法法、、指指南南信息息安安全全政政策策、、标标准准、、法法律律法法规规安全全需需求求风险险列列表表安全全规规划划风险险评评估估结合合等等保保测测评评的的风风险险评评估估流流程程4747风险险评评估估项项目目实实施施过过程程计划准备实施报告跟踪4848风险险评评估估常常用用方方法法检查查列列表表::评评估估员员根根据据自自己己的的需需要要,,事事先先编编制制针针对对某某方方面面问问题题的的检检查查列列表表,,然然后后逐逐项项检检查查符符合合性性,,在在确确认认检检查查列列表表应应答答时时,,评评估估员员可可以以采采取取调调查查问问卷卷、、文文件件审审查查、、现现场场观观察察和和人人员员访访谈谈等等方方式式。。文件件评评估估::评评估估员员在在现现场场评评估估之之前前,,应应该该对对受受评评估估方方与与信信息息安安全全管管理理活活动动相相关关的的所所有有文文件件进进行行审审查查,,包包括括安安全全方方针针和和目目标标、、程程序序文文件件、、作作业业指指导导书书和和记记录录文文件件。。现场场观观察察::评评估估员员到到现现场场参参观观,,可可以以观观察察并并获获取取关关于于现现场场物物理理环环境境、、信信息息系系统统的的安安全全操操作作和和各各类类安安全全管管理理活活动动的的第第一一手手资资料料。。人员员访访谈谈::与与受受评评估估方方人人员员进进行行面面谈谈,,评评估估员员可可以以了了解解其其职职责责范范围围、、工工作作陈陈述述、、基基本本安安全全意意识识、、对对安安全全管管理理获获知知的的程程度度等等信信息息。。评评估估员员进进行行人人员员访访谈谈时时要要做做好好记记录录和和总总结结,,必必要要时时要要和和访访谈谈对对象象进进行行确确认认。。技术评估:评评估员可以采采用各种技术术手段,对技技术性控制的的效力及符合合性进行评估估。这些技术术性措施包括括:自动化的的扫描工具、、网络拓扑结结构分析、本本地主机审查查、渗透测试试等。4949评估员检查工工具——检查列表检查列表(Checklist)是评估员进进行评估时必必备的自用工工具,是评估估前需准备的的一个重要工工作文件。在实施评估之之前,评估员员将根据分工工情况来准备备各自在现场场评估所需的的检查列表,,检查列表的的内容,取决决于评估主题题和被评估部部门的职能、、范围、评估估方法及要求求。检查列表在信信息安全管理理体系内部评评估中起着以以下重要作用用:明确与评估目目标有关的抽抽样问题;使评估程序规规范化,减少少评估工作的的随意性和盲盲目性;保证评估目标标始终明确,,突出重点,,避免在评估估过程中因迷迷失方向而浪浪费时间;更好地控制评评估进度;检查列表、评评估计划和评评估报告一起起,都作为评评估记录而存存档。50常用技术工具具清单技术漏洞扫描描工具针对操作系统统、典型应用用软件漏洞((Nessus、绿盟极光、、启明天镜))针对网络端口口(Nmap)针对数据库漏漏洞(安信通、安恒恒)针对Web漏洞(IBMAppscan、HPWebInspectWVS)针对网络数据据流(WireShark、Ethereal)51信息安全风险险评估分为自评估、检查查评估两种形式。自自评估为主,,自评估和检检查评估相互互结合、互为为补充。自评评估和检查评评估可依托自自身技术力量量进行,也可可委托第三方方机构提供技技术支持。自评估可由发起方实实施或委托风风险评估服务务技术支持方方实施。由发发起方实施的的评估可以降降低实施的费费用、提高信信息系统相关关人员的安全全意识,但可可能由于缺乏乏风险评估的的专业技能,,其结果不够够深入准确;;同时,受到到组织内部各各种因素的影影响,其评估估结果的客观观性易受影响响。委托风险险评估服务技技术支持方实实施的评估,,过程比较规规范、评估结结果的客观性性比较好,可可信程度较高高;但由于受受到行业知识识技能及业务务了解的限制制,对被评估估系统的了解解,尤其是在在业务方面的的特殊要求存存在一定的局局限。但由于于引入第三方方本身就是一一个风险因素素,因此,对对其背景与资资质、评估过过程与结果的的保密要求等等方面应进行行控制。风险评估的形形式52自评估中的““自”不仅仅仅是指自已做做评估的“自自”,也不仅仅仅是指自愿愿做评估的““自”。由于于“谁主管谁谁负责”,出出于对自身信信息系统的安安全责任考虑虑,信息系统统主管者应定定期对系统进进行风险评估估,具体实施施时可以依托托自身的评估估队伍进行,,也可委托有有资质的第三三方提供评估估服务技术支支持,但无论论是哪一种形形式,责任都都是由信息系系统主管者自自已担负的。。因此,自评评估中的“自自”的含义是是自已负责的的“自”。包包括自已负责责系统的安全全、自己发起起对信息系统统的风险评估估以及自己负负责为保障系系统安全所做做的风险评估估的安全等。。此外,为保证证风险评估的的实施,与系系统相连的相相关方也应配配合,以防止止给其他方的的使用带来困困难或引入新新的风险也往往往较多,因因此,要对实实施检查评估估机构的资质质进行严格管管理。风险评估的形形式53检查评估检查评估是指指信息系统上上级管理部门门组织的或国国家有关职能能部门依法开开展的风险评评估。检查评估可依依据本标准的的要求,实施施完整的风险险评估过程。。风险评估的形形式54国信办[2006]5号文件指出::信息安全风风险评估应贯贯穿于网络与与信息系统建建设运行的全全过程。在网网络与信息系系统的设计、、验收及运行行维护阶段均均应当进行信信息安全风险险评估。如在在网络与信息息系统规划设设计阶段,应应通过信息安安全风险评估估进一步明确确安全需求和和安全目标。。信息系统生命命周期各阶段段的风险评估估55规划阶段的风风险评估设计阶段的风风险评估实施阶段的风风险评估运行行维维护护阶阶段段的的风风险险评评估估废弃弃阶阶段段的的风风险险评评估估信息息系系统统生生命命周周期期各各阶阶段段的的风风险险评评估估56规划划阶阶段段风风险险评评估估的目目的的是是识识别别系系统统的的业业务务战战略略,,以以支支撑撑系系统统安安全全需需求求及及安安全全战战略略等等。。规规划划阶阶段段的的评评估估应应能能够够描描述述信信息息系系统统建建成成后后对对现现有有业业务务模模式式的的作作用用,,包包括括技技术术、、管管理理等等方方面面,,并并根根据据其其作作用用确确定定系系统统建建设设应应达达到到的的安安全全目目标标。。设计计阶阶段段的的风风险险评评估估需要要根根据据规规划划阶阶段段所所明明确确的的系系统统运运行行环环境境、、资资产产重重要要性性,,提提出出安安全全功功能能需需求求。。设设计计阶阶段段的的风风险险评评估估结结果果应应对对设设计计方方案案中中所所提提供供的的安安全全功功能能符符合合性性进进行行判判断断,,作作为为采采购购过过程程风风险险控控制制的的依依据据。。信息息系系统统生生命命周周期期各各阶阶段段的的风风险险评评估估57实施施阶阶段段风风险险评评估估的目目的的是是根根据据系系统统安安全全需需求求和和运运行行环环境境对对系系统统开开发发、、实实施施过过程程进进行行风风险险识识别别,,并并对对系系统统建建成成后后的的安安全全功功能能进进行行验验证证。。根根据据设设计计阶阶段段分分析析的的威威胁胁和和制制定定的的安安全全措措施施,,在在实实施施及及验验收收时时进进行行质质量量控控制制。。基于设计计阶段的的资产列列表、安安全措施施,实施施阶段应应对规划划阶段的的安全威威胁进行行进一步步细分,,同时评评估安全全措施的的实现程程度,从从而确定定安全措措施能否否抵御现现有威胁胁、脆弱弱性的影影响。实实施阶段段风险评评估主要要对系统统的开发发与技术术/产品获取取、系统统交付实实施两个个过程进进行评估估。信息系系统生生命周周期各各阶段段的风风险评评估58运行维维护阶阶段风风险评评估的目的的是了了解和和控制制运行行过程程中的的安全全风险险,是是一种种较为为全面面的风风险评评估。。评估估内容容包括括对真真实运运行的的信息息系统统、资资产、、威胁胁、脆脆弱性性等各各方面面。信息系系统生生命周周期各各阶段段的风风险评评估59当信息息系统统不能能满足足现有有要求求时,,信息息系统统进入入废弃弃阶段段。根根据废废弃的的程度度,又又分为为部分分废弃弃和全全部废废弃两两种。。废弃阶阶段风风险评评估着重在在以下下几方方面::1、确保保硬件件和软软件等等资产产及残残留信信息得得到了了适当当的处处置,,并确确保系系统组组件被被合理理地丢丢弃或或更换换;2、如果果被废废弃的的系统统是某某个系系统的的一部部分,,或与与其他他系统统存在在物理理或逻逻辑上上的连连接,,还应应考虑虑系统统废弃弃后与与其他他系统统的连连接是是否被被关闭闭;3、如果果在系系统变变更中中废弃弃,除除对废废弃部部分外外,还还应对对变更更的部部分进进行评评估,,以确确定是是否会会增加加风险险或引引入新新的风风险;;4、是否否建立立了流流程,,确保保更新新过程程在一一个安安全、、系统统化的的状态态下完完成。。信息系系统生生命周周期各各阶段段的风风险评评估内容简简介基本概概念重要意意义工作方方式几个关关键问问题(1))风险险评估估的完完整性性漏洞扫扫描、、IDS监视、、渗透透性测测试、、调查查问卷卷等工工作只只是风风险评评估中中的步步骤之之一,,尚不不能称称之为为完整整的风风险评评估。。在早早期,,很多多企业业和机机构声声称的的风险险评估估服务务,实实质上上是在在以偏偏概全全。当然,,根据据具体体情况况,在在进行行风险险评估估时可可以有有所侧侧重。。例如如,如如果某某单位位曾经经实施施过风风险评评估,,其业

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论