网络和基础保护 2_第1页
网络和基础保护 2_第2页
网络和基础保护 2_第3页
网络和基础保护 2_第4页
网络和基础保护 2_第5页
已阅读5页,还剩50页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

第七章风险评估内容7.1基本概念7.2信息安全管理7.3信息安全风险评估7.4信息安全风险处置7.5数据安全风险评估7.1基本概念国家标准《信息技术词汇第1部分:基本术语》(GB/T5271.1)中给出了信息的定义。信息是关于客体(如事实、事件、事物、过程、思想、概念)的知识,在一定的场合中具有特定的意义。在信息安全领域,信息是通过在数据上施加某些约定而赋予这些数据一种新的特殊含义,特指系统中采集、处理、存储的数据和文件等内容。信息是无形的,需要借助于信息载体或环境以多种形式存在和传播。信息载体是指承载信息的媒介,即用于记录、传输、积累和保存信息的实体。信息环境是指信息及信息载体所处的环境,包括物理平台、系统平台、网络平台和应用平台等硬环境和软环境。在数字经济时代,信息被视为一种具有重要价值的资产,需要受到保护。7.1基本概念资产是指对组织具有价值的任何事物,对组织具有价值的信息或资源皆可称为信息资产。根据资产的表现形式,可将资产分为数据、信息系统、平台或支撑系统、基础设施、服务、人员管理等类别。其中数据、信息系统、平台或支撑系统、基础设施属于有形资产,服务和人员管理及其他类别则属于无形资产。7.1基本概念国家标准《信息安全技术信息安全风险评估方法》(GB/T20984—2022)将资产按层次划分为业务资产、系统资产、系统组件和单元资产。资产层次关系如图7-1所示,该业务资产由若干个系统资产组成。系统资产分为三个类别,分别是信息系统类、数据资源类和通信网络类。每一类系统资产又由若干个系统组件和单元资产组成。系统组件和单元资产被进一步细分为四个类别,分别是系统组件类、系统单元类、人力资源类和其他资产类。7.1基本概念国际标准化组织(InternationalOrganizationforStandardization,ISO)对信息安全给出了精确的定义。信息安全是为数据处理系统建立,通过采用技术和管理措施进行安全保护,防止计算机硬件、软件和数据因偶然和恶意的原因遭到破坏、更改和泄露。在信息安全管理中,其核心安全属性是保持信息的保密性、完整性和可用性。有时为突出管理特色,在开展信息安全管理时还会融入其他安全属性,如不可否认性、真实性、可核查性、抗抵赖性和可靠性等。7.1基本概念在数字经济时代,数据已成为数字时代的基础性战略资源和革命性关键要素。《中共中央国务院关于构建更加完善的要素市场化配置体制机制的意见》明确将数据作为一种新型生产要素,与土地、劳动力、资本、技术等传统要素并列。数据资产是指对组织具有价值的任何事物,同时数据资产也属于信息资产的范畴。不过,数据资产不同于信息资产。数据资产更多关注的是数据确权、数据定价、数据交易规则和数据交易监管等方面。在合法合规的前提下,让数据以各种形式进行交易,是数据产生价值的直接途径。7.1基本概念依据《信息安全技术信息安全风险评估方法》,风险评估是指风险标识、分析和评价的整个过程。这里的风险是指对于一个特定的威胁,利用一项资产或多项资产的脆弱性,进而对组织造成损害的可能性。风险可通过事态或安全事件的概率及其后果进行组合度量。信息安全风险评估是参照风险评估标准和管理规范,对信息系统的资产价值、潜在威胁、薄弱环节和已采取的防护措施等进行分析,判断安全事件发生的概率及可能造成的损失,进而提出风险管理措施的过程。7.1基本概念《数据安全法》中的数据安全,是指通过采取必要措施,确保数据处于有效保护和合法利用的状态,以及具备保障持续安全状态的能力。验证数据安全状态和能力最好的方式是开展数据安全风险评估。依据《信息安全技术数据安全风险评估方法》,数据安全风险是指数据安全事件发生的可能性,以及发生后对国家安全、公共利益或者组织、个人合法权益造成的影响。数据安全风险评估是指围绕数据处理活动,如数据的收集、存储、使用、加工、传输、提供、公开等,根据相关法规标准要求,按照风险分析的方法,对数据和数据处理活动安全进行信息调研、风险识别、风险分析和风险评价的整个过程。内容7.1基本概念7.2信息安全管理7.3信息安全风险评估7.4信息安全风险处置7.5数据安全风险评估7.2信息安全管理信息安全管理是指通过维护信息的机密性、完整性和可用性来管理和保护信息资产,是对信息安全保障进行指导、规范和管理的一系列活动和过程。7.2信息安全管理1信息安全管理原则(1)规范化原则:遵循安全规范要求,根据组织安全需求,制定安全策略。(2)系统化原则:根据安全工程的要求,对系统各阶段,包括以后的升级、换代和功能扩展进行全面统一的考虑。(3)综合保障原则:在人员、资金、技术等多方面实施综合保障。(4)以人为本原则:技术是关键,管理是核心,应提高管理人员的技术素养和道德水平。(5)一把手负责原则:只有一把手负责才能把安全管理落到实处。(6)预防原则:安全管理以预防为主,并应具备一定的超前意识。(7)风险评估原则:根据实践对系统定期进行风险评估,改进系统的安全状况。(8)动态原则:根据环境的改变和技术的进步,提高系统的保护能力。(9)成本效益原则:根据资源价值和风险评估结果,采用适度的保护措施。(10)均衡防护原则:根据“木桶原理”可知,整个系统的安全强度取决于最弱的一环,因此片面追求某个方面的安全强度对整个系统没有实际意义。7.2信息安全管理2信息安全管理方法信息安全管理的方法通常包括法律方法、行政方法、经济方法和宣传教育方法。四者相互结合,形成完整的管理方法体系。7.2信息安全管理3信息安全管理机构重要领域信息网络的应用单位,必须建立由本单位领导牵头的、主管部门负责的、各有关部门参加的安全管理机构。同时,配备安全管理人员,全面负责信息网络安全管理工作并履行下列职责。(1)负责本单位信息网络安全管理工作的组织、领导、部署、指导和协调。(2)研究本单位信息网络安全策略,落实有关安全技术防范措施,保障计算机信息系统的安全。(3)选配本单位信息网络安全员,并负责组织信息网络管理人员、技术人员及应用人员的教育和培训工作。(4)审定本单位内部信息网络的应急计划,做好各项应急恢复工作的组织实施。(5)定期组织本单位信息网络的安全检查,督促落实各项安全管理制度。(6)负责本单位年度的阶段性信息网络安全管理工作的计划、检查、总结、评比工作。(7)负责本单位信息网络安全管理工作的请示报告,随时接受公安机关的指导,及时整改信息网络的安全漏洞和隐患。(8)负责向公安机关报告信息网络的安全事件、事故和案件。7.2信息安全管理4信息安全管理制度《计算机信息系统安全保护条例》明确规定了信息网络安全保护的十项总体制度。在日常安全管理工作中,各单位应当结合自身实际建立具体的规章制度,所有重点单位都要进一步健全和完善以下安全管理制度。(1)安全保密制度。(2)登记备案制度。(3)网络安全等级保护制度。(4)网络安全事件案件报告制度。(5)网络建设“三同步”制度。(6)网络安全事件应急预案制度。(7)网络安全监测预警和信息通报制度。(8)数据安全保护和主权制度。(9)安全审查制度。(10)关键信息基础设施安全保护制度。7.2信息安全管理5风险安全管理依据《信息安全技术信息安全风险管理实施指南》(GB/T24364—2023),信息安全风险管理包括语境建立、风险评估、风险处理、批准留存、监视评审和沟通咨询六个方面的内容。其中,语境建立、风险评估、风险处理和批准留存是信息安全风险管理的四个基本步骤,监视评审和沟通咨询则贯穿上述步骤的始终。7.2信息安全管理6设施安全管理设施的安全管理包括软件设施、硬件设施、保密设备、物理场地的安全管理等方面。其安全管理的核心主要包括安全系统管理、安全服务管理、安全机制管理、安全事件处理管理、安全审计管理和安全恢复管理等。7.2信息安全管理7信息安全管理根据信息化建设发展的需要,信息包括三个层次的内容:一是在网络和系统中被采集、传输、处理和存储的对象,如技术文档、存储介质、各种信息等;二是使用的各种软件;三是安全管理手段的密钥和口令等信息。因此,信息安全管理通常包括存储介质的安全管理、技术文档的安全管理、密钥和口令的安全管理。7.2信息安全管理8运行安全管理信息系统和网络在运行中的安全状态也是需要考虑的问题。当前运行安全管理主要关注安全审计和安全恢复。安全审计是指对系统或网络运行中有关安全的情况和事件进行记录、分析并采取相应措施的管理活动。安全审计对象除了常见的安全设备、操作配置,还包括对操作系统及各种关键应用软件进行审计。安全恢复是指网络和信息系统在受到灾难性打击或破坏时,为使网络和信息系统迅速恢复正常,并使损失降到最低而进行的一系列活动。常见的安全恢复管理主要包括安全恢复策略的确立、安全恢复计划的制订、安全恢复计划的测试和维护、安全恢复计划的执行。7.2信息安全管理9信息网络安全管理义务罪《刑法》第二百八十六条规定,网络服务提供者不履行法律、行政法规规定的信息网络安全管理义务,经监管部门责令采取改正措施而拒不改正,有下列情形之一的,处三年以下有期徒刑、拘役或者管制,并处或者单处罚金。(一)致使违法信息大量传播的;(二)致使用户信息泄露,造成严重后果的;(三)致使刑事案件证据灭失,情节严重的;(四)有其他严重情节的。内容7.1基本概念7.2信息安全管理7.3信息安全风险评估7.4信息安全风险处置7.5数据安全风险评估7.3信息安全风险评估1法规依据2017年6月1日实施的《中华人民共和国网络安全法》将开展风险评估作为网络运营者的职责写入法律。2021年9月1日实施的《中华人民共和国数据安全法》将开展风险评估作为网络运营者的职责写入法律。国家发展改革委、公安部、国家保密局联合下发《关于加强国家电子政务工程建设项目信息安全风险评估工作的通知》(发改高技〔2008〕2071号),在文件中明确规定国家电子政务工程建设项目,应开展信息安全风险评估工作。《关键信息基础设施安全保护条例》第十七条规定,运营者应当自行或者委托网络安全服务机构对关键信息基础设施每年至少进行一次网络安全检测和风险评估,对发现的安全问题及时整改,并按照保护工作部门要求报送情况。7.3信息安全风险评估2.基本流程《信息安全技术信息安全风险评估方法》规定了风险评估的实施流程,根据流程中的各项工作内容,一般将风险评估实施划分为评估准备、风险识别、风险分析与风险评价四个阶段,如图7-2所示。7.3信息安全风险评估3.风险评估的工作形式信息安全风险评估分为自评估和检查评估两种形式。信息安全风险评估应以自评估为主,自评估和检查评估相互结合、互为补充。自评估是指由信息系统拥有、运营或使用单位自行发起,或者委托风险评估服务机构,对本单位信息系统进行的风险评估活动。对于经常性、周期性进行的自评估,可以在评估流程上适当简化,重点针对自上次评估后系统发生变化所引入的新威胁,并完整识别系统脆弱性,以便于两次评估结果进行对比。检查评估是指信息系统上级管理部门或国家有关职能部门依法开展的风险评估。上级管理部门在开展检查评估时,通常委托风险评估服务技术支持方实施,评估结果仅对检查评估的上级管理部门负责。7.3信息安全风险评估4资产识别阶段系统资产识别包括资产分类和资产业务承载性识别两个方面。系统资产分为信息系统、数据资源和通信网络三个类别。系统资产价值依据资产在保密性、完整性和可用性上的赋值等级,经过综合业务承载性、业务重要性评定得出,并设定相应的评级方法进行价值等级划分。系统资产根据最终赋值将资产划分为五级(如很高、高、中、低、很低),采用1~5为资产赋值。等级越高表明资产越重要。7.3信息安全风险评估5威胁识别阶段按照《信息安全技术信息安全风险评估方法》提供的威胁种类,该方法将威胁分成7

类,分别是物理损害、自然灾害、信息损害、技术失效、未授权行为、功能损害及供应链失效。威胁识别工作包括威胁的来源、主体、动机、时机和频率。威胁赋值基于威胁行为,依据威胁行为的能力和频率,并结合威胁发生的时机进行综合计算。之后,通过设定相应的评级方法,将威胁划分为“很高、高、中、低、很低”五个等级,并分别赋值“5、4、3、2、1”。等级越高,表示威胁利用系统脆弱性的可能性越大。7.3信息安全风险评估6脆弱性识别阶段脆弱性可从技术和管理两个方面进行识别。技术脆弱性涉及IT环境的物理层、网络层、系统层、应用层等各个层面的安全问题或隐患。在管理方面,可从技术管理脆弱性和组织管理脆弱性两方面来识别资产的脆弱性,技术管理脆弱性与具体的技术活动相关,组织管理脆弱性与管理环境相关。在评估脆弱性被利用的难易程度时,需要综合考虑已有安全措施的作用。一般来说,安全措施的使用会降低系统在技术或管理上的脆弱性被利用的难易程度。但安全措施的确认并不需要像脆弱性识别过程那样具体到每个资产、组件的脆弱性,而是针对一类具体措施的集合。评估脆弱性对系统安全的影响程度,可通过赋值方式来认定。等级数值越大,影响程度越高。7.3信息安全风险评估7风险分析阶段(1)威胁分析。先对业务进行识别,并对业务的重要性进行赋值;接着对威胁进行识别,并根据业务识别和威胁识别的结果,对威胁动机、威胁能力、威胁频率和威胁可能性进行赋值。(2)脆弱性分析。先对脆弱性进行识别,并对与具体安全措施关联分析后的脆弱性就其可利用性和严重程度进行赋值。(3)安全事件分析。根据威胁及威胁利用脆弱性的难易程度,判断安全事件发生的可能性。(4)损失分析。首先对资产进行识别,并对资产的价值进行赋值;然后根据脆弱性的严重程度及安全事件所作用的业务和资产的价值,计算安全事件的损失。(5)风险值计算。根据安全事件发生的可能性,以及安全事件出现后的损失,计算一旦发生安全事件对组织的影响,即风险值。内容7.1基本概念7.2信息安全管理7.3信息安全风险评估7.4信息安全风险处置7.5数据安全风险评估7.4信息安全风险处置风险处置是指依据风险评估结果,针对风险分析阶段输出的风险评估报告开展风险处置工作。并非所有的风险都需要进行处置,通常遵循“适度接受风险”这一基本原则,根据组织可接受的处置成本,将未完全处置的残余安全风险控制在可接受范围内。依据国家、行业主管部门发布的信息安全建设要求开展的风险处置工作,并严格执行相关规定。例如,依据等级保护相关要求实施的安全风险加固工作,应满足等级保护相应等级的安全技术和管理要求。对于因不能满足该等级安全要求而产生的风险,则不适用“适度接受风险”的原则。对于存在行业主管部门特殊安全要求的风险处置工作,同样也不适用该原则。7.4信息安全风险处置1风险处置流程在风险评估结果中发现的风险,通常与导致这些风险的事件场景相关。为便于信息安全管理,需要依据风险评价准则,按照风险高低、优先顺序排列出风险列表,然后制订风险处置计划,选择控制措施以降低、保留、规避或转移风险。风险处置流程如图7-4所示。风险处置有四种选项:风险降低、风险保留、风险规避和风险转移。7.4信息安全风险处置2风险降低风险降低是指通过选择控制措施来降低风险级别,使残余风险在被评估时能够达到可接受的级别,如从高风险降低到低风险或者可以接受的风险。对面临风险的资产采取保护措施可降低风险。通常可采取纠正、消除、预防、影响最小化、威慑、检测、恢复、监视和提升意识等控制措施。一种典型的保护措施是从构成风险的五个方面(威胁源、威胁行为、脆弱性、资产和影响)来降低风险。7.4信息安全风险处置3风险保留如果风险对单位的策略实施不会造成影响,且低于可接受的风险度量值,那么风险是可以保留下来的。换言之,如果风险级别满足风险接受准则,那么就没有必要实施额外的控制措施,并且风险可被保留。7.4信息安全风险处置4风险规避不使用面临风险的资产能避免风险。例如,在没有足够安全保障的信息系统中,不处理敏感的信息,从而防止敏感信息的泄露。再如,对于只处理内部业务的信息系统,不使用互联网,从而避免外部入侵和攻击。当识别出的风险被判定为过高,或实施其他风险处置措施的成本超过收益时,可决定退出计划中或现有的某项活动,或改变活动的开展条件,以彻底规避风险。例如,对于由自然界引起的风险,物理上把信息处理设施移到风险不存在或处于控制下的地方,可能是成本效益最好的选择。7.4信息安全风险处置5风险转移风险转移是指依据风险评价将风险转移给能有效管理特定风险的另一方。在实施时,风险转移需做出与外部相关方共担某些风险的决策。风险转移可能产生新的风险或更改现存的、已识别的风险。因此,必要时需要引入新的、额外的风险处置手段。通过将面临风险的资产或其价值进行安全转移,可避免或降低风险。7.4信息安全风险处置6风险接受风险接受是指组织管理者决定接受的风险处置计划和残余风险,并做出接受风险的决策及承担相应责任。也就是说,对风险不采取进一步的处理措施,接受风险可能带来的结果。风险接受的前提是已确定了信息系统的风险等级,评估了风险发生的可能性及其带来的潜在破坏,分析了使用处理措施的可能性并进行了较全面的成本效益分析,最终认定某些功能、服务、信息或资产不需要进一步保护。风险接受准则可能比只决定残余风险是否高于或低于某个单一阈值更加复杂。7.4信息安全风险处置7风险沟通风险沟通是一项在决策者和利益相关者之间,就如何通过交换和(或)共享有关风险的信息以管理风险,进而达成一致的活动。风险信息包括但不限于风险的存在、性质、形式、可能性、严重程度、处置和可接受性。利益相关者之间的有效沟通很重要,因为可能对决策有显著影响。7.4信息安全风险处置8风险监视风险不是静态的。威胁、脆弱性、可能性或后果可能会在没有任何迹象的情况下突然改变。因此,有必要持续监视以发现这些变化。风险监视可以由提供有关新威胁或脆弱性信息的外部服务提供支持。内容7.1基本概念7.2信息安全管理7.3信息安全风险评估7.4信息安全风险处置7.5数据安全风险评估7.5数据安全风险评估《信息安全技术数据安全风险评估方法》,介绍数据安全风险评估的基本概念、风险要素间关系、风险分析原理、评估实施流程、评估内容,以及风险评估分析与评价方法等内容。数据安全风险指的是数据安全事件发生的可能性,以及该事件对国家安全、公共利益,或者对组织、个人的合法权益所造成的影响。数据安全风险评估则是指对数据和数据处理活动安全进行信息调研、风险识别、风险分析和风险评价的整个过程。7.5数据安全风险评估1基本概念依据《信息安全技术数据安全风险评估方法》,数据安全风险评估主要涉及数据处理活动、合理性、风险源、风险隐患四个重要概念。数据处理活动是指数据收集、存储、使用、加工、传输、提供、公开、删除等活动;合理性是指数据处理需遵守法律、行政法规要求,尊重社会公德和伦理道德,并符合网络安全和数据安全常识道理;风险源是指可能导致危害数据的保密性、完整性、可用性和数据处理合理性等事件的威胁、脆弱性、问题、隐患等,也称“风险隐患”;风险隐患既包括安全威胁利用脆弱性可能导致数据安全事件的风险隐患,也包括数据处理活动中因不合理操作可能造成违法违规处理事件的风险隐患。7.5数据安全风险评估2风险要素间的关系数据安全风险评估涉及数据、数据处理活动、业务、信息系统、安全措施、风险源等基本要素。数据安全风险要素间的关系如图7-5所示。(1)数据是核心要素,具有数据价值等属性,数据价值将影响数据安全风险的危害程度。(2)数据和数据处理活动是数据安全风险评估的评估对象。(3)数据处理者运营业务,业务依赖数据实现。(4)业务需要依托信息系统的支撑,可能涉及一个或多个信息系统。(5)信息系统包含多个数据处理活动,是数据的载体。(6)数据在流转过程中涉及一个或多个数据处理活动,数据处理活动应遵循数据安全法律法规要求。(7)安全措施用于保护数据安全,能降低数据安全风险源出现的可能性。(8)数据和数据处理活动作为评估对象,可能存在风险源,风险源可能引发数据安全风险,而数据安全风险将对数据和数据处理活动产生潜在影响。7.5数据安全风险评估3信息调研信息调研的主要目的是全面掌握数据处理者、业务和信息系统的基本情况,梳理涉及的数据资产和数据处理活动,了解所采取的数据安全防护措施情况,同时掌握被评估对象或同行业相关数据安全事件的历史发生情况。信息调研主要涵盖数据处理者调研、业务和信息系统调研、数据资产调研、数据处理活动调研,以及安全防护措施识别。基于信息调研情况,可为后续从数据安全管理、数据处理活动安全、数据安全技术等方面进行数据安全风险识别,识别评估对象现有安全措施的完备性,并对其有效性进行验证,识别可能存在的风险源,提供一手原始资料。7.5数据安全风险评估4数据管理活动安全风险识别在实施过程中,需从数据安全管理制度、安全组织机构、分类分级管理、合作外包管理、安全威胁和应急管理、开发运维管理、云数据安全等21个方面识别数据安全管理风险。7.5数据安全风险评估5数据收集活动安全风险识别针对数据收集的合法性和正当性情况针对从外部机构采集数据的安全情况针对数据质量控制情况针对数据收集方式针对数据收集设备及环境安全情况7.5数据安全风险评估6数据存储活动安全风险识别针对数据存储适当性针对逻辑存储安全情况针对存储介质安全情况7.5数据安全风险评估7数据传输活动安全风险识别针对数据传输链路安全性针对数据传输链路的可靠性7.5数据安全风险评估8数据使用和加工活动安全风险识别针对数据使用和加工合法性针对数据正当使用情况针对数据导入导出情况针对数据处理环境安全情况针对数据使用和加工安全措施情况7.5数据安全风险评估9数据提供活动安全风险识别针对数据提供的合法性、正当性、必要性针对数据提供管理情况针对数据提供技术措施情况针对数据接收方的情况针对因兼并、重组、破产等原因向外转移数据,或承接其他数据处理者转移数据等场景针对数据出境安全情况7.5数据安全风险评估10数据公开活动安全风险识别针对数据公开的适当性针对数据公开管理情况7.5数据安全风险评估11数据删除活动安全风险识别针对数据删除管理情况针对存储介质销毁情况对于人脸、步态、基因、声纹、即时通信、快递物流、网上购物、网络支付服务、网络音视频、汽车、网络预约汽车服务等数据处理

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论