1.风险评估要素关系

图中方框的内容为风险评估的基本要素,椭圆部分的内容是与这些要素相关的属性。风险评估围绕、资产价值、安全需求、安全事件、残余风险等与这些基本要素展开,在对基本要素的评估过程中,需要充分考虑业务战略、资产价值、安全需求、安全事件、残余风险等与这些基本要素相关的各类属性。
图中的风险要求及属性之间存在着以及关系:
- 业务战略的实现对资产具有依赖性,依赖程序越高,要求其风险越小;
- 资产是有价值的,组织的业务战略对资产的依赖程序越高,资产价值越大;
- 风险是由威胁引发的,资产面临的威胁越多则风险越大,并可能演变成为安全事件;
- 资产的脆弱性可能暴露资产的价值,资产具有的脆弱性越多则风险越大;
- 脆弱性是未被满足的安全需求,威胁利用脆弱性危害资产;
- 风险的存在及时风险的认识导出安全需求;
- 安全需求可通过安全措施得以满足,需要结合资产价值考虑实施成本;
- 安全措施可抵御威胁,降低风险;
- 残余风险有些是安全措施不当或无效,需要加强才可控制的风险;而有些则是在综合考虑了安全成本与效益后不去控制的风险;
- 残余风险应受到密切监视,它可能会在将来诱发新的安全事件。
2.风险分析原理

风险分析中要涉及资产、威胁、脆弱性三个基本要素。每个要素有各自的属性,资产的属性是资产价值;威胁的属性可以是威胁主体、影响对象、出现频率、动机等;脆弱性的属性是资产弱点的严重程度。
风险分析的主要内容为:
- 对资产进行识别,并对资产的价值进行赋值;
- 对威胁进行识别,描述威胁的属性,并对威胁出现的频率赋值;
- 对脆弱性进行识别,并对具体资产的脆弱性的严重程度赋值;
- 根据威胁及威胁利用脆弱性的难易程度判断安全事件发生的可能性;
- 根据脆弱性的严重程序及安全事件出现后的损失,计算安全事件一旦发生对组织的影响,即风险值;
3.风险评估实施

3.1 风险评估准备
3.1.1 概述
风险评估准备是整个风险评估过程有效性的保证。组织实施风险评估是一种战略性的考虑,其结果将受到组织的业务,业务流程,安全需求、系统规模和结构等方面的影响。因此风险评估实施前,应:
- 确定风险评估的目标;
- 确定风险评估的范围;
- 组建适当的评估管理与实施团队;
- 进行系统调研;
- 确定评估依据和方法;
- 制定风险评估方案;
- 获得最高管理者对风险评估工作的支持。
3.1.2 确定目标
根据满足组织业务持续发展在安全方面的需要、法律法规的规定等内容,识别现有信息系统及管理上的不足,以及可能造成的风险大小。
3.1.3 确定范围
风险评估范围可能是组织全部的信息及信息处理相关的各类资产、管理机构,也可能是某个独的信息系统、关键业务流程、与客户知识产权相关的系统或部门等。
3.1.4 组建团队
风险评估实施团队,由管理层、相关业务骨干、信息技术等人员组成风险评估小组。必要时,可组建由评估方、评估方领导和相关部门负责人参加的风险评估领导小组,聘请相关专业的技术专家和技术骨干组成专家小组。
评估实施团队应做好评估前的表格、文档检测工具等各项准备工作,进行风险评估技术培训和保密教育,制定风险评估过程管理相关规定。可根据被评估方要求,双方签署保密合同,必要时签署个人保密协议。
3.1.5 系统调研
系统调研是确定被评估对象的过程,风险评估小组应进行充分的系统调研,为风险评估依据和方法的选择、评估内容的实施奠定基础。调研内容至少应包括:
- 业务战略及管理制度;
- 主要的业务功能和要求;
- 网络结构和网络环境,包括内部连接和外部连接;
- 系统边界;
- 主要的硬件、软件;
- 数据和信息;
- 系统和数据的敏感性;
- 支持和使用系统的人员;
- 其他。
系统调研可以采取问卷调查、现场面谈相结合的方式进行。调查问卷是提供一套关于管理或操作控制的问题表格,可供系统技术或管理人员填写;现场面谈则是由评估人员到现场观察并收集系统在物理、环境和操作方面的信息。
5.1.6 确定依据
根据系统调研结果,确定评估依据和评估方法。评估依据包括(但不仅限于):
- 现行国际标准、国家标准、行业标准;
- 行业主管机关的业务系统的要求和制度;
- 系统安全保护等级要求;