版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
信息安全风险管理第二讲课前引入信息安全中最大的风险是什么课前引入“没有意识到风险是最大的风险。”——2016年,4月19日,习近平总书记在网络安全和信息化工作座谈会上的讲话第2讲信息安全风险管理信息安全风险概述一信息安全风险管理二网络空间的主要风险三(课内研讨)信息安全风险概述一第2讲信息安全风险管理一、信息安全风险概述1.风险什么是风险
不确定性对目标的影响。
(ISO31000:2018《风险管理指南》)系统工程学——用于度量在技术性能、成本进度方面达到某种目的的不确定性。一、信息安全风险概述(1)不确定性发生时间的不确定性某些风险必然发生,但何时发生却是不能确定的不能确定时间发生的后果,即损失程度的不确定产生结果的不确定性2.风险的基本特征一、信息安全风险概述(2)客观性风险不以人的意志为转移,是独立于人的意识之外的客观存在。自然界的洪水、地震、台风……社会领域的战争、瘟疫、冲突、意外事故……2.风险的基本特征一、信息安全风险概述(3)普遍性风险存在于一切事物之中,并且贯穿于每一事物的整个生命周期。事事有风险、时时有风险2.风险的基本特征一、信息安全风险概述(4)必然性风险是事物发展、变化过程中不可避免的一种存在趋势。风险不可以彻底消除2.风险的基本特征一、信息安全风险概述(5)相对性(或可变性)风险的性质会因时间、空间因素的不断变化而发生变化。(6)时效性影响风险的各种因素随着时间的变化而变化,进而导致风险也随着时间的推移而产生变化。2.风险的基本特征一、信息安全风险概述(7)损失性风险的发生会给人们带来损失。(8)社会性风险的后果与社会的相关性决定了风险的社会性,具有很大的社会影响只要有风险存在,就会有发生损失的可能性2.风险的基本特征一、信息安全风险概述(9)可识别性通过分析事物的内部因素和外部因素,采取一定的方法可以识别出风险。(10)可控性通过采取一定的控制措施对风险进行事前识别、预测,并通过一定的手段来防范、化解风险,能够把风险控制在一定的范围内。2.风险的基本特征一、信息安全风险概述什么是信息安全风险3.军事信息安全风险
指由于人为或自然的威胁利用信息系统及其管理体系中存在的薄弱点,致使信息安全事件发生的可能性及其对军队活动和所属资产造成影响的结合。破坏信息安全或者对信息安全带来危害的不确定性。一、信息安全风险概述信息安全风险3.信息安全风险是指人为或自然的威胁主体利用信息系统或组织管理体系中存在的薄弱点,对信息资产、任务活动造成损害或影响的潜在可能性。一、信息安全风险概述4.信息安全风险要素指对组织具有价值的信息或资源,是安全策略保护的对象。(1)资产(Asset)一、信息安全风险概述4.信息安全风险要素(1)资产(Asset)①硬件资产计算机、防火墙、密码机、服务器、网络设备等一、信息安全风险概述4.信息安全风险要素(1)资产(Asset)②软件资产操作系统、应用软件、数据库软件等一、信息安全风险概述4.信息安全风险要素(1)资产(Asset)③数据资产业务数据、知识产权、源代码等一、信息安全风险概述4.信息安全风险要素(1)资产(Asset)④文档资产各种文件、报告、计划、说明书等一、军事信息安全风险概述4.军事信息安全风险要素(1)资产(Asset)软件系统软件:操作系统、语言包、开发系统、各种库/类等应用软件:办公软件、数据库软件、工具软件等源程序:各种共享源代码、可执行程序、开发的各种代码等硬件系统和外围设备:包括各种计算机设备、网络设备、存储设备、传输及保障设备等安全设备:防火墙、IDS、指纹识别系统等其他技术设备:打印机、复印机、扫描仪、供电设备、空调设备等服务信息服务:对外依赖该系统开展服务而取得业务收入的服务网络通信服务:各种网络设备、设施提供的网络连接服务办公服务:各种MIS系统提供的为提高工作效率的服务其他技术服务:照明、电力、空调、供热等流程包括IT和业务标准流程、IT和业务敏感流程,其中敏感流程具有给组织带来攻击或引入风险的潜在可能,如电信公司在新开通线路时可能会引入特殊风险数据在传输、处理和存储状态的各种信息资料,包括源代码、数据库数据、系统文档、运行管理规程、计划、报告、用户手册、各类纸质上的信息等文档纸质的各种文件、传真、财务报告、发展计划、合同等人员除了掌握重要信息和核心业务的人员之外,如主机维护主管、网络维护主管、网络研发人员等,还包括其他可以访问信息资产的组织外用户其他形象与声誉、关系等一、信息安全风险概述4.信息安全风险要素(2)威胁(Asset)指可能对组织或资产导致损害的潜在原因。一、信息安全风险概述4.信息安全风险要素(2)威胁(Asset)威胁来自哪里?环境因素恶意人员非恶意人员一、信息安全风险概述4.信息安全风险要素(3)脆弱性(Vulnerability)指可能被威胁所利用的资产或若干资产的薄弱环节。一、信息安全风险概述4.信息安全风险要素(3)脆弱性(Vulnerability)19岁黑客连续破解25辆特斯拉一、信息安全风险概述4.信息安全风险要素(3)脆弱性(Vulnerability)
某部更换安装信息系统的故障电脑,仅拆除与电脑主机外接的密码机身份认证读卡器及IC卡后,将包括密码机的电脑主机在内的37台废旧电脑主机,非法出卖给收废品人员,致使密码机下落不明。一、信息安全风险概述4.信息安全风险要素(3)脆弱性(Vulnerability)
重大密码事故丢失导致①全网密码管理系统防火墙认证算法和密钥存在外泄风险;②
8型密码装备变更开机运行模式;③
4万余台不同网系同型装备更换密钥。事故直接责任人分别受到留党察看两年、行政降职处分和行政记大过、安排退出现役处分,其他12名相关责任人均受到严肃处理。一、信息安全风险概述4.信息安全风险要素(3)脆弱性(Vulnerability)分
类示
例说
明技术脆弱性未安装杀病毒软件能发生系统信息被病毒侵害使用口令不当能导致系统信息的非授权访问无保护的外网连接能破坏联网系统中存储与处理信息的安全性管理脆弱性安全培训不足能造成用户缺乏足够的安全意识,或产生用户错误机房钥匙管理不严能形成资产的直接丢失或物理损害等离职人员权限未撤消能引起泄密或业务活动受到损害一、信息安全风险概述4.信息安全风险要素(4)安全风险(SecurityRisk)
指使得威胁可以利用脆弱性,从而直接或间接造成资产损害的一种潜在的影响,并以威胁利用脆弱性导致一系列不期望发生的安全事件来体现。一、信息安全风险概述4.信息安全风险要素(4)安全风险(SecurityRisk)威胁利用资产的脆弱性,造成损失的潜在可能性。事件演变潜在未发生的状态显在已发生的状态一、信息安全风险概述4.信息安全风险要素(5)影响(Influence)
指安全风险对业务的影响,即威胁利用资产的脆弱性导致资产价值损失等不期望发生事件的后果。直接形式:物理介质或设备损坏、人员损伤、资金损失等间接形式:信用和名誉受损、市场份额减少、承担法律责任等一、信息安全风险概述4.信息安全风险要素(6)安全控制措施(SecurityControlMeasure)指为保护组织资产、防止威胁、减少脆弱性、限制安全事件的影响、加速安全事件的检测及响应而采取的各种实践、过程和机制。一、信息安全风险概述4.信息安全风险要素(7)安全需求(SecurityRequirement)指为保证组织业务战略的正常运作而在安全控制措施方面提出的要求。来源风险评估的要求法律、法规和合同的要求业务规则、业务目标和业务信息处理的要求一、信息安全风险概述4.信息安全风险要素风险要素的相互关系信息安全风险管理二第2讲信息安全风险管理二、信息安全风险管理物理隔离的网络系统安全吗?存在绝对安全的信息系统吗?怎么解决?接受风险、承认风险、控制风险1.基本概念风险管理的核心特点二、信息安全风险管理1.基本概念信息安全风险管理
识别、控制、消除或最小化可能影响系统资源的不确定因素的过程。(GB/Z—2019《信息安全风险管理指南》)二、信息安全风险管理2.目的和意义(1)风险管理的目的保持信息系统的基本安全性,包括机密性、完整性、不可否认性、可控性以及可用性等,达到所需的安全保障级别。二、信息安全风险管理2.目的和意义(2)风险管理的意义采用整体性的安全措施集合,即特定的安全方案,缓解和平衡资产与风险这一对矛盾,将风险降至可接受的程度,而非完全消除风险。残余风险风险管理中风险区高风险区可接受风险区二、信息安全风险管理3.信息安全风险管理的方法(1)前瞻性风险管理方法
制定计划,通过控制措施保护组织的重要资产,减少脆弱性被利用的概率,最大程度降低风险。二、信息安全风险管理3.信息安全风险管理的方法(2)反应性风险管理方法在事件发生之后,遏制和评估受到的损害,确定并修复损害部位,并进行审查和策略更新,以最大程度地降低影响,并采取措施降低再发生的可能性。二、信息安全风险管理3.信息安全风险管理的方法反应性风险管理风险管理最佳实践前瞻性风险管理风险评估风险控制决策实施风险控制评定风险管理的有效性遏制和评估损害确定损害部位修复损害部位审查响应过程并更新安全策略前瞻性风险管理反应性风险管理前瞻性方法事前最大程度地降低可能性。反应性方法事后降低影响,并降低再发生的可能性。二、信息安全风险管理4.信息安全风险管理的过程环境建立风险评估风险处置风险接受沟通与咨询监视与评审六个方面,四个步骤二、信息安全风险管理4.信息安全风险管理的过程44风险管理是一个永不终止的生命周期环境建立风险评估风险接受风险处置确定对象和范围,确立实施的准备,进行相关的调查和分析风险识别、分析和评价确保残余风险被接受。选择并执行合适的措施二、信息安全风险管理4.信息安全风险管理的过程(1)环境建立明确信息安全风险管理的范围和对象,设定信息安全风险管理所必须的基本准则,确定对象的特性和安全要求,并建立运行信息安全风险管理的适当的组织,对信息安全风险管理项目进行规划和准备,保障后续的风险管理活动顺利进行。①目的和依据二、信息安全风险管理4.信息安全风险管理的过程(1)环境建立依据包括国家、地区或行业的相关政策、法律、法规和标准,以及风险管理对象的业务目标、特性、外部和内部环境。①目的和依据二、信息安全风险管理4.信息安全风险管理的过程(1)环境建立②建立过程风险管理准备调查与分析信息安全分析基本原则确立实施规划风险管理准备确定目标总体规划调查机构使命及目标调查法律该法规监管要求调查业务特性调查外部环境调查内部环境分析安全环境分析安全要求风险管理总体原则团队组建风险管理计划二、信息安全风险管理4.信息安全风险管理的过程(2)风险评估(略)二、信息安全风险管理4.信息安全风险管理的过程(3)风险处置①目的和依据目的:选择和实施处置风险的选项,将风险始终控制在可接受的范围内。依据:至少应包括国家的相关法律、法规和政策现行国际标准、国家标准和行业标准现行业主管部门的相关规章和制度组织的业务战略和信息安全需求组织业务相关单位的安全要求系统本身的安全要求二、信息安全风险管理4.信息安全风险管理的过程(3)风险处置②处置原则合规性原则有效性原则可控性原则最佳收益原则符合法律、法规、政策、标准和主管部门的要求处置后的风险处于组织的可承受范围之内明确处置所需资源,确保整个风险处置工作可控性根据处置目标,运用成本效益分析方法,选择收益最佳的风险处置措施二、信息安全风险管理4.信息安全风险管理的过程(3)风险处置③处置方式风险降低风险保留风险规避风险转移二、信息安全风险管理4.信息安全风险管理的过程(3)风险处置③处置方式风险降低通过引入、取消或改变相关风险控制措施来管理风险,使残余风险达到可接受的水平。——目的二、信息安全风险管理4.信息安全风险管理的过程(3)风险处置③处置方式风险降低纠正、消除、预防、影响最小化、威慑、检测、恢复、监视、和提高人员意识等。——措施二、信息安全风险管理4.信息安全风险管理的过程(3)风险处置③处置方式风险保留也称为风险接受、风险自留,是对来自特定风险的损失或收益的接受。应根据风险评估的结论作出。例如:国务院发布疫情防控二十条措施,不再判定“次密接”。二、信息安全风险管理4.信息安全风险管理的过程(3)风险处置③处置方式风险规避是一种不卷入风险处境的决定或车里风险处境的风险处置方式。可以通过推出现有的或计划中的活动或一组活动,改变活动运行条件来完全规避风险。二、信息安全风险管理4.信息安全风险管理的过程(3)风险处置③处置方式风险转移也被称为风险分担、风险转嫁、风险转移共享,是与另外一方共享、共同分担风险带来的损失或收益的一种风险处置方式。二、信息安全风险管理4.信息安全风险管理的过程(4)风险接受依据风险处置方案、风险处置效果评价报告和信息安全风险管理方决策层决定的残余风险评估结果,做出承担风险和责任的决定并进行正式记录的过程。二、信息安全风险管理4.信息安全风险管理的过程(4)风险接受参考标准风险等级标准很高、高建议进行处置,如果现有处置措施技术不成熟,建议加强监控中可根据成本效益分析结果确定处置方式,如果处置成本无法承受或现有处置措施技术不成熟,则持续跟踪、逐步解决低、很低可选择接受,但应综合考虑组织所处的政策环境、社会效益、利益相关方要求和组织的安全目标等因素网络空间的主要风险三第2讲信息安全风险管理三、网络空间的主要风险(一)自身装备能力不强或组织运用不当导致的安全短板训练和重大任务中的丢包、丢批、时延等问题通信可靠性探测可靠性电磁兼容性网络拒绝服务风险三、网络空间的主要风险(一)自身装备能力不强或组织运用不当导致的安全短板有时所处无法获得自己卫星的通信保障采用国际海事卫星作为辅助通信手段,带来信息安全隐患通信覆盖能力不足信息系统功能不完善信息泄密风险三、网络空间的主要风险(一)自身装备能力不强或组织运用不当导致的安全短板严重影响了决策指挥给对手通过模拟虚假信息、欺骗迷惑提供了机会通信覆盖能力不强数据处理能力不强信息融合能力不强情报欺骗风险三、网络空间的主要风险(一)自身装备能力不强或组织运用不当导致的安全短板通过进行中继指挥引导时,需大量人工干预,程序繁琐,容易出错。在跨区机动时,会导致指控系统间指挥关系交接不畅指挥关系交接流程复杂随遇安全组网效率低下三、网络空间的主要风险(二)外部威胁带来的潜在安全风险
目前美日等主要对手,极少对我实施主动电磁干扰,主动网络攻击更未曾发生。
所以,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 张拉膜结构专项施工方案
- 孕妇合并高血压护理查房
- 翻车机控制室土方开挖施工方案
- 施工现场技术设备保护规程
- 中小学防高温中暑应急演练脚本
- 针织企业电工定期维护安全操作规程
- 护航青春共助成长!课件-2025-2026学年高二下学期心理健康教育工作交流与分享讲座
- 2026年初中道德与法治九年级上册培训试卷
- 《非遗面塑》课件-2.4面塑作品的保存
- 2026年智能制造:机器人产业创新趋势报告
- 2026年环境监测人员持证上岗考核试题上、下册附答案
- 2026年新教材人教版九年级上册英语Unit 3 Smart Learning 教案
- 2025南瑞集团有限公司招聘300人笔试历年常考点试题专练附带答案详解
- 成都兴城投资集团有限公司成都蓉城城市管理服务有限公司2026年6月校园招聘笔试参考试题及答案详解
- 商铺应急处置流程
- 2026贵州铜仁德江机场消防员岗招聘15人笔试备考试题及答案详解
- 2026年抖音内衣-泳衣类目准入考试高频原题+标准答案
- GB/T 47540-2026旅行社老年旅游服务要求
- 2026年四上部编语文说课稿
- 《分数乘整数》数学课件
- 2026年西藏高考理科综合题考点及完整答案
评论
0/150
提交评论