风险评估及等级保护_第1页
风险评估及等级保护_第2页
风险评估及等级保护_第3页
风险评估及等级保护_第4页
风险评估及等级保护_第5页
已阅读5页,还剩45页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

风险评估的国际动态汇报要点信息平安管理成为信息平安保障的热点泰德带来的启示风险评估和等级保护的关系信息平安管理成为

信息平安保障的热点ITIS$!信息就是财富,平安才有价值。CI:CriticalInfrastructureCIP:CriticalInfrastructureProtectionCII:CriticalInformationInfrastructure.CIIP:CriticalInformationInfrastructureProtection技术提供平安保障功能,但不是平安保障的全部提高人的平安意识,技术、管理两手抓成为国际共识。标准化组织和行业团体抓紧制定管理标准ISO13335正在重组修改正在修订17799BS7799-2成为国际标准正在讨论NIST在联邦IT系统认证认可的名义下提出大量标准SP800-18?IT系统平安方案开发指南?〔1998年12月〕SP800-26?IT系统平安自评估指南?〔2001年11月〕SP800-30?IT系统风险管理指南?〔2024年1月发布,2024年1月21日修订〕SP800-37?联邦IT系统认证认可指南?〔2024年9月,2024年7月,2024年5月最后文本〕FIPS199?联邦信息和信息系统的平安分类标准?〔草案第一版〕〔2024年12月〕SP800-53?联邦信息系统平安控制?〔2024年8月31日发布草案〕SP800-53A?联邦信息系统平安控制有效性检验技术和流程?〔方案2024至2024年出版〕SP800-60?信息和信息类型与平安目标及风险级别对应指南?〔2024年3月草案2.0版)ManagingEnterpriseRiskandAchievingMoreSecureInformationSystemsinvolves—Categorizing(enterpriseinformationandinformationsystems)Selecting(appropriatesecuritycontrols)Refining(securitycontrolsthroughariskassessment)Documenting(securitycontrolsinasystemsecurityplan)Implementing(securitycontrolsinnewandlegacysystems)Assessing(theeffectivenessofsecuritycontrols)Determining(enterprise-levelriskandriskacceptability)Authorizing(informationsystemsforprocessing)Monitoring(securitycontrolsonanongoingbasis)

国际信息系统审计与控制协会(ISACA)提出:1.ISRiskAssessment,effective1July20242.DigitalSignatures,effective1July20243.IntrusionDetection,effective1August20244.VirusesandotherMaliciousLogic,effective1August20245.ControlRiskSelf-assessment,effective1August20246.Firewalls,effective1August20247.IrregularitiesandIllegalActsEffective1November20248.SecuurityAssessment—PenetrationTestingandVulnerabilityAnalysis,effective1September2024提出?信息和相关技术的控制目标?(CoBIT)CoBIT开发和推广了第三版,CoBIT起源于组织为到达业务目标所需的信息这个前提CoBIT鼓励以业务流程为中心,实行业务流程负责制CoBIT还考虑到组织对信用、质量和平安的需要它提供了组织用于定义其对IT业务要求的几条信息准那么:效率、效果、可用性、完整性、保密性、可靠性和一致性。CoBIT进一步把IT分成4个领域方案和组织,获取和运用,交付和支持,监控和评价。共计34个IT业务流程。其中3个与信息平安直接密切相关的业务流程是:方案和组织流程9——评估风险:传递和支持流程4——确保连贯的效劳;传递和支持流程5——保证系统平安。CoBIT为正在寻求控制实施最正确实践的管理者和IT实施人员提供了超过300个详细的控制目标,以及建立在这些目标上的广泛的行动指南。后者是用来评估和审计对IT流程控制和治理的程度。国际CIIP手册(2024)PartIIAnalysisofMethodsandModelsforCIIAssessment1SectorAnalysis2InterdependencyAnalysis3RiskAnalysis4ThreatAssessment5VulnerabilityAssessment6ImpactAssessment7SystemAnalysis2024年版TechnicalIT-SecurityModelsRiskAnalysisMethodology(forITSystems)InfrastructureRiskAnalysisModel(IRAM)Leontief-BasedModelofRiskinComplexInterconnectedInfrastructures

SectorandLayerModel,SectorAnalysis,ProcessandTechnologyAnalysis,DimensionalInterdependencyAnalysis.泰德带来的启示风险三角形风险资产威胁脆弱性泰德眼中的

InformationSecurityGovernance

标准体系〔ISMS〕BS7799Part2CorporateGovernancePLANDOACTCHECK风险管理处理系统控制内部审计功能ISO/IEC17799ISMSStandards

ISO/IEC17799and

BS7799-2SecurityprocessesandcontrolcompliancestatementsControlsandcontrolimplementationadviceControlsNON-MANDATORYStatementsRiskassessmentAudit/reviewsMANDATORYStatementsRiskassessment,treatmentandmanagementComplianceaudit/reviews(SHALLstatements)GovernanceprinciplesISMSSpecifications

ISMSStandards

Managementsystemspecs,guidance&auditingBS7799Part2ISMSGuidelines(riskassessment,selectionofcontrols)GMITS/MICTSISO/IEC18044IncidenthandlingPD3000seriesonriskandselectionofcontrolsISMSControlCataloguesISO/IEC17799Managementsystemcertificationandaccreditationstandards(auditingprocess,proceduresetc)ISOGuide62EA7/03EN45013EN45012ISO19011ISO9001NationalschemesandstandardsProductStandardsTechnicalimplementationandspecificationstandardsEncryptionAuthenticationDigitalsignaturesKeymanagementNon-repudiationITnetworksecurityTPPservicesTimestampingAccesscontrolBiometricsCardsProductandproductsystemtestingandevaluationISO/IEC15408EvaluationcriteriaProtectionprofilesISMSStandards

BS7799-2:2024PLANDOACTCHECKPDCAModelDesignISMSImplement&useISMSMonitor&reviewISMSMaintain&improveISMSRiskbasedcontinualimprovementframeworkforinformationsecuritymanagementISO/IEC17799新老版本比照SecuritypolicySecurityorganisationAssetclassification&controlPersonnelsecurityPhysical&environmentalsecurityCommunications&operationsmanagementAccesscontrolSystemsdevelopment&maintenanceBusinesscontinuityCompliance2000versionSecuritypolicyOrganisinginformationsecurityAssetmanagementHumanresourcessecurityPhysical&environmentalsecurityCommunications&operationsmanagementAccesscontrolInformationsystemsacquisition,developmentandmaintenance

BusinesscontinuitymanagementComplianceInformationsecurityincidentmanagementnewversionSecuritypolicyOrganisinginformationsecurityAssetmanagementHumanresourcessecurityPhysical&environmentalsecurityCommunications&operationsmanagementAccesscontrolInformationsystemsacquisition,developmentandmaintenance

BusinesscontinuitymanagementComplianceInformationsecurityincidentmanagementnewversionISMSStandards

RevisionofISO/IEC17799:2000SatisfyrequirementControl(plussupportingtext)Staterequirement2000editionControlObjectiveControlImplementationguidanceOtherinformationRevisededitionControlObjective新老版本变化ISO/IEC17799neweditionISO/IEC17799oldedition9oldcontrolsdeleted16newcontrolsadded118controlsremaining老版本:包含10个控制要项,36个控制目标,127个控制措施新版本:11个39个134个风险评估如何贯穿于平安管理

BS7799-2:2024设计ISMSImplementandusetheISMSMonitoringandreviewtheISMSImproveandupdatetheISMS计划DOCHECKACTISMS定义ISMS的执行范围和政策执行风险评估对风险评估处理作出决定

选择控制ISMSStandards

BS7799-2:2024DesigntheISMS执行和使用ISMSMonitoringandreviewtheISMSImproveandupdatetheISMSPLAN行动CHECKACTISMS执行风险评估处理计划执行控制执行意识/培训将ISMS放到

操作使用中ISMSStandards

BS7799-2:2024DesigntheISMSImplementandusetheISMS监控和检查ISMSImproveandupdatetheISMSPLANDO检查ACTISMS执行监控进程执行定期检查

检查剩余风险和可接受的风险内部审计ISMSStandards

BS7799-2:2024DesigntheISMSImplementandusetheISMSMonitoringandreviewtheISMS改进和升级ISMSPLANDOCHECKACTISMS实现改进矫正性和预防性的活动传达结果

检查改进达到的目标ISMSAssetsBusinessprocessesInformation

PeopleServicesICTPhysicallocationApplications

assetdirectoryAssetsCorporateimagePeopleInformation/informationsystemsProcessesProducts/servicesApplicationsICTPhysicalISO/IEC177997.1.1InventoryofassetsISMSRisksAssetthreats&vulnerabilitiesAssetvalue&utility

assetdirectoryAssetsCorporateimagePeopleInformation/informationsystemsProcessesProducts/servicesApplicationsICTPhysicalRisktreatmentRisks&impactsRisktreatment风险等级不可容忍的风险可容忍的风险很少发生业务暴露持续的业务暴露对业务影响的因果关系较小对业务产生灾难性影响的因果关系业务影响低(可忽略,无关紧要,为缺乏道,无须重视)中低(值得注意,相当可观但不是主要的)中(重要,主要)中高(严重危险,潜在灾难)高(破坏性的,总体失灵,完全停顿)保密性要求(C)资产价值分级描述1–低可公开非敏感信息和信息处理设施及系统资源,可以公开.。2–中仅供内部使用或限制使用非敏感的信息仅限内部使用,即不能公开或限制信息或信息处理设施及系统资源可在组织内部根据业务需要的约束来使用。3–高秘密或绝密敏感的信息或信息处理设施和系统资源,只能根据需要(need-to-know)或严格依据工作需要。资产分级

完整性要求(I)资产价值分级描述1–低低完整性对信息的非授权的损害或更改不会危及业务应用或对业务的影响可以忽略。2–中中完整性对信息的非授权的损害或更改不会危及业务应用,但是值得注意以及对业务的影响是重要的。3–高高或非常高完整性对信息的非授权的损害或更改危及业务应用,且对业务的影响是严重的并会导致业务应用的重大或全局失败。资产分级可用性要求

(A)资产价值分级描述1-低低可用性资产(信息,信息系统

系统资源/网络服务,人员等.)可以容忍多于一天的不能使用。2–中中可用性资产(信息,信息系统

系统资源/网络服务,人员等.)可以容忍半天到一天的不能使用。3–高高可用性资产(信息,信息系统

系统资源/网络服务,人员等.)可以容忍几个小时的不能使用。4–非常高非常高的可用性资产(信息,信息系统

系统资源/网络服务,人员等.)必须保证每年每周24x7工作。资产分级威胁和脆弱性估计威胁应该考虑它们出现的可能性,以及可能利用弱点/脆弱性可能性。实例不太可能发生的机会小于可能出现的机会小于25%很可能/大概机会50:50高可能发生的机会多于75%非常可能不发生的机会小于1/10绝对无疑100%会发生风险控制RiskthresholdRisklevel风险控制ContinualImprovement启示风险评估是出发点等级划分是判断点平安控制是落脚点风险评估

等级保护的关系27号文件把实施信息系统平安等级保护作为重要根底性工作。信息平安等级保护制度是国家在国民经济和社会信息化的开展过程中,提高信息平安保障能力和水平,维护国家平安、社会稳定和公共利益,保障和促进信息化建设健康开展的一项根本制度。我们国家为实施等级保护奋斗了20年。实施信息平安等级保护,能够有效地提高我国信息和信息系统平安建设的整体水平,有利于在信息化建设过程中同步建设信息平安设施,保障信息平安与信息化建设相协调;有利于为信息系统平安建设和管理提供系统性、针对性、可行性的指导和效劳,有效控制信息平安建设本钱;有利于优化信息平安资源的配置,对信息系统分级实施保护,重点保障根底信息网络和关系国家平安、经济命脉、社会稳定等方面的重要

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论