信息安全风险评估与风险管理_第1页
信息安全风险评估与风险管理_第2页
信息安全风险评估与风险管理_第3页
信息安全风险评估与风险管理_第4页
信息安全风险评估与风险管理_第5页
已阅读5页,还剩96页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、信息安全风险评价和风险管理,国家信息中心信息安全服务和研究中心范红二004年9月,2004-1-12,2,报告内容,一,序言二,信息安全风险管理概要三,信息安全风险管理各构成部分四,信息安全风险管理的运用五,结语,2004-1-12,3 2004-1-12,4二,信息安全风险管理的概要,1,信息安全风险管理的目的和意义2,信息安全风险管理的范围和对象3,信息安全风险管理的内容和过程4,信息安全风险管理和信息系统生命周期和信息安全信息安全风险管理的作用和责任,2004-1-12,5,2,信息安全风险管理的概要, 1、信息安全风险管理的目的和意义2、信息安全风险管理的范围和对象3、信息安全风险管理

2、的内容和过程4、信息安全风险管理和信息系统生命周期与信息安全目标的关系5、信息安全风险管理的作用和责任,2004-1-12 信息安全风险管理的目的和意义、1 .信息安全风险管理体现在信息安全保障系统的技术、组织和管理等方面。 2 .信息安全风险管理贯穿信息系统的生命周期中的所有处理。 3、信息安全风险管理根据等级保护的思想和适度安全原则,平衡成本和利益,合理配置和利用信息安全信任系统、监控系统和应急措施等重要基础设施,确定适当的安全措施,确保组织履行其使命的信息安全保障能力2004-1-12,7,2,信息安全风险管理概要,1,信息安全风险管理的目的和意义2,信息安全风险管理的范围和对象3,信息

3、安全风险管理的内容和过程4,信息安全风险管理和信息系统生命周期和信息安全信息安全风险管理的作用和责任,2004-1-12,8信息安全风险管理的范围和对象,2004-1-12,9,2,信息安全风险管理的概要,1,信息安全风险管理的目的和意义2,信息安全风险管理的范围和对象信息安全风险管理的内容和流程4,信息安全风险管理和信息系统生命周期与信息安全目标的关系5,信息安全风险管理的作用和责任,2004-1-12 .10,信息安全风险管理的内容和流程,2004-1-12 信息安全风险管理概要、1、信息安全风险管理的目的和意义2、信息安全风险管理的范围和对象3、信息安全风险管理的内容和过程4、信息安全风

4、险管理和信息系统生命周期与信息安全目标的关系5、 信息安全风险管理的作用和责任2004-1-12,12,三维结构关系,2004-1-12,13,2,信息安全风险管理的概要, 1、信息安全风险管理的目的和意义2、信息安全风险管理的范围和对象3、信息安全风险管理的内容和过程4、信息安全风险管理和信息系统生命周期与信息安全目标的关系5、信息安全风险管理的作用和责任,2004-1-12、14、信息安全风险管理相关人员的角色和责任、2004-1-12、15、3、信息安全风险管理的各构成要素、1、对象建立2、风险评价3、风险管理4、审计批准5、通信和咨询16、3、信息安全风险管理的各构成要素1、对象确立2

5、、风险评价3、风险控制4、审查批准5、通信和咨询6、监视和审查、2004-1-12、17、对象确立概要、对象确立是信息安全风险管理的第一其目的是明确信息安全风险管理的范围和对象,以及对象的特性和安全要求。2004-1-12,18,对象建立过程,2004-1-12,19,风险管理准备: 2004-1-12,20,信息系统调查,2004-1-12,21,信息系统分析,2004-1-12,22,信息安全分析,2004-1-12,23,对象建立的文件2004-1-12,24,3,信息1、对象确立2、风险评价3、风险控制4、审查批准5、通信和咨询6、监视和审查、2004-1-12、25、风险评价是信息安

6、全风险管理的第二阶段,所建立的风险管理对象是2004-1-12,26,风险评估过程,2004-1-12,27,风险评估准备,2004-1-12,28,风险因素识别,2004-1-12,29,风险等级分析,2004-1-12,30 31、风险评价文件、2004-1-12 .32、风险评价文件、2004-1-12、33、风险评价文件、2004-1-12、34、3、信息安全风险管理的各构成要素、1、对象建立2、风险评价3、风险通信和咨询6、监视和审查、2004-1-12、35、风险管理概要、和风险控制方式主要有三种方式。 2004-1-12,36,风险控制需求和相应的风险控制措施,2004-1-12

7、,37,主要的风险控制需求和相应的风险控制措施,2004-1-12,38, 主要风险控制需求和相应的风险控制措施,2004-1-12,39,主要风险控制需求和相应的风险控制措施2004-1-12,40,风险控制过程,2004-1-12, 2004-1-12,42,控制目标确立,2004-1-12,43,控制措施选择,2004-1-12,44,控制措施实施,2004-1-12,45,风险控制的文件46,风险控制47、3、信息安全风险管理的各组成部分、1、对象建立2、风险评估3、风险控制4、审计批准5、通信和咨询6、监视和审计、2004-1-12、48、审计批准的概要、 审计批准是信息安全风险管理

8、的第四个步骤,审计批准包括审计和批准两个部分:审计是通过审计、测试、审查等手段来验证风险评估和风险控制的结果是否满足信息系统的安全要求,而批准是组织决策层审查可以在组织内进行,也可以委托外部专门机构。 这主要取决于信息系统的性质和组织自身的专业能力。 批准通常必须在组织内或上级主管机关的决策层执行。 2004-1-12、49、审计批准流程及其在信息安全风险管理中的位置、2004-1-12、50、审计申请、2004-1-12、51、审计处理、2004-1-12、52、批准申请、2004-1-12 2004-1-12、54、持续监视、2004-1-12、55、审核批准的文件、2004-1-12、5

9、6、审核批准的文件、2004-1-12、57、3、信息安全风险管理的各要素、1、对象的建立2 审计批准5、监视和审查6、通信和咨询、2004-1-12、58、监视和审查概要、监视和审查是信息安全风险管理的主周期的四个步骤(对象的建立、风险评估、风险控制和审计批准)的监视和审查二是成本效率分析和平衡,即成本效率管理,保证成本的有效性。 审查追踪受保护的系统本身和环境的变化,保证结果的有效性。2004-1-12、59、监视和审查过程、2004-1-12、60、贯通对象建立、2004-1-12、61、贯通风险评价、2004-1-12、62、贯通风险评价、2004-1-12、63、贯通风险评价贯通风险

10、控制、2004-1-12、65审计批准、2004-1-12、66、审计批准、2004-1-12、67、监视和审查的文件、2004-1-12、68、3、信息安全风险管理的各构成要素、1、对象建立2、 监测和审查6、沟通和咨询、2004-1-12、69、沟通和咨询、信息安全风险管理的主周期的四个步骤(对象的建立、风险评估、风险管理和审计批准) 交流直接为参与者提供交流途径,维持他们之间的协调一致,共同实现安全目标。 咨询为所有相关人员提供学习途径,提高他们的风险意识、知识和技能,达到安全目标。 2004-1-12、70、交流和咨询方式、2004-1-12、71、交流和咨询过程、2004-1-12、

11、72、贯通对象的建立、2004-1-12、73 贯通风险评价,2004-1-12,75,贯通风险控制,2004-1-12,76,风险控制,2004-1-12,77,审计批准,2004-1-12,78,审计批准,2004-1-12,79 2004-1-12、80、4、信息安全风险管理的运用、1、计划阶段2、设计阶段3、实施阶段4、运营阶段5、废弃阶段、2004-1-12 .81、4、信息安全风险管理的运用、1、计划阶段2、设计阶段3、实施阶段明确安全需求和目标安全整体方针确保安全整体方针,明确与业务期待明确记述项目范围相关的系统的安全现状,从系统水平充分分析实现安全实现的可能性,明确评价基准并达

12、成一致,2004-1-12,83, 风险管理流程概述、项目计划阶段风险管理员可以明确且准确地描述组织的安全总体方针、安全战略、风险管理范围、当前正在进行或计划中实施的风险管理活动,以及当前的特殊安全要求等。 2004-1-12、84、风险管理活动、2004-1-12、85、4、信息安全风险管理的运用、1、计划阶段2、设计阶段3、实施阶段4、运输阶段5、废弃阶段、2004-1-12、86、安全需求和实施方案所用产品必须满足安全保护等级的要求,开发的软件在结构设计阶段必须充分考虑安全风险,2004-1-12,87,风险管理流程概要,设计阶段,风险管理员在项目结构实现过程中识别潜在的安全风险, 为设

13、计说明中的安全设计提供了评价依据,对实施方案中选定的产品进行合格检查,保证项目设计阶段的重要环节能得到良好的安全风险控制。 2004-1-12、88、风险管理活动、2004-1-12、89、4、信息安全风险管理的运用、1、计划阶段2、设计阶段3、实施阶段4、输送阶段5、废弃阶段、2004-1-12、90、安全需求和实施阶段按照计划和设计阶段定义的信息系统的实施方案,购买设备和软件,开发定制功能,进行系统的整合、部署、配置和测试,培训员工,审核批准是否允许系统运行。 2004-1-12,91,风险管理流程概要,实施阶段风险管理的主要活动包括检查和配置、安全测试、人员培训和许可运行,同时,在上述流

14、程中通过监视和审查、交流和咨询,确保这一阶段的风险管理目标的实现。2004-1-12、92、风险管理活动、2004-1-12、93、4、信息安全风险管理的运用、1、计划阶段2、设计阶段3、实施阶段4、运输阶段5、废弃阶段、2004-1-12、94、 运行维护阶段在信息系统得到认可运行后,通过风险管理的相关流程和活动,确保信息系统在运行中以及信息系统或其运行环境变化时保持系统的正常运行和安全性。 2004-1-12,95,风险管理流程概要,运行维护阶段风险管理的主要活动包括安全运行和管理、变更管理、风险重估、定期复审,同时在上述过程中通过监视和审查、交流和咨询,确保这一阶段的风险管理目标的实现。2004-1-12、96、经营维护阶段风险管理活动的流程、2004-1-12、97、4、信息安全风险管理的运用、1、计划阶段2、设计阶段3、实施阶段4、运营阶段5、废弃阶段、2004-1-12、9 在废弃阶段,风险管理的目标

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论