3.3 任务 风险评估实施_第1页
3.3 任务 风险评估实施_第2页
3.3 任务 风险评估实施_第3页
3.3 任务 风险评估实施_第4页
3.3 任务 风险评估实施_第5页
已阅读5页,还剩15页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

工控安全风险评估实施指南主讲人:AiPPT时间:20XXCatalogue目录资产识别2.1.风险评估概述脆弱性识别威胁识别3.4.任务实施案例已有安全措施识别5.6.风险评估概述01风险评估是工控安全管理的核心环节,旨在全面识别和评估潜在风险,为风险控制和缓解提供科学依据。风险评估的重要性明确任务目标,即全面实施风险评估,准确识别资产、威胁、脆弱性和安全措施,有效开展任务并拓展应对能力。任务目标任务简介全面梳理工业控制系统中的各类资产,明确其类型、价值和重要程度。资产识别精准定位可能对系统资产造成损害的内外部威胁来源、类型和发生可能性。威胁识别深入剖析系统在技术、管理等方面存在的薄弱环节和潜在漏洞。脆弱性识别系统梳理和评估当前已采取的安全防护手段的有效性和覆盖范围。已有安全措施识别任务分解资产识别02硬资产包括现场控制层设备、网络设备、安全设备等,是工控系统的物质基础。软资产包括系统软件、应用软件、源程序等,是工控系统的软件支持。人力资产包括掌握重要信息和核心业务的人员,是工控系统运行的关键。资产分类保密性赋值保密性赋值取决于资产所含信息的隐秘程度,高度机密信息资产赋值高。完整性赋值完整性赋值基于信息受损对业务造成后果的严重程度,后果越严重赋值越高。可用性赋值可用性赋值则依据资产能否及时可靠被使用,若无法使用将带来重大损失,其可用性赋值就高。资产保密性、完整性和可用性赋值威胁识别03威胁源是产生威胁的主体,识别威胁源及其动机和能力是威胁识别的首要步骤。威胁源识别01威胁途径是指威胁源对工业控制系统或信息系统造成破坏的手段和路径。威胁途径02威胁可能性与威胁途径、攻击能力、工业控制系统的脆弱性、保障能力密切相关。威胁可能性03威胁源威胁客体威胁客体是威胁发生时受到影响的对象,威胁影响跟威胁客体密切相关。威胁赋值应根据经验和(或)有关的统计数据来判断威胁出现的频率,并对威胁进行赋值。威胁影响分析脆弱性识别04物理环境脆弱性识别工业控制系统物理环境的安全风险,包括场所环境、电磁环境、设备实体、线路等方面。网络脆弱性识别工业控制系统网络结构及网络边界、网络设备、通信和无线连接存在的脆弱性。平台脆弱性识别工业控制系统平台硬件、平台软件及平台配置存在的脆弱性。脆弱性识别流程根据脆弱性对资产的影响程度利用脆弱性的难易程度、脆弱点的流行程度等对已识别的脆弱性的严重程度进行赋值。脆弱性严重程度赋值脆弱性赋值已有安全措施识别05网络安全管理工控系统安全管理确定工控系统安全管理措施所保护的资产范围。密码使用管理评估网络安全管理措施的部署、使用和管理情况。评估密码使用管理措施对系统面临风险的消除程度。安全措施评估任务实施案例06账户权限检查检查Windows系统账户权限设置,识别越权访问的脆弱性。密码策略检查检查Windows系统密码策略配置,识别密码简单导致的脆弱性。安全审计检查检查Windows安全审计策略配置,识别安全事件追踪困难的脆弱性。Windows系统账户安全策略识别账户权限检查检查Linux系统账户权限设置,识别越权访问的脆弱性。密码策略检查检查Linux系统密码策略配置,识别密码简单导致的脆弱性。口令锁定策

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论