请输入关键字
网络安全风险评估规范
Alin|2020-1-19

1.风险评估要素关系

图中方框的内容为风险评估的基本要素,椭圆部分的内容是与这些要素相关的属性。风险评估围绕、资产价值、安全需求、安全事件、残余风险等与这些基本要素展开,在对基本要素的评估过程中,需要充分考虑业务战略、资产价值、安全需求、安全事件、残余风险等与这些基本要素相关的各类属性。

图中的风险要求及属性之间存在着以及关系:

  1. 业务战略的实现对资产具有依赖性,依赖程序越高,要求其风险越小;
  2. 资产是有价值的,组织的业务战略对资产的依赖程序越高,资产价值越大;
  3. 风险是由威胁引发的,资产面临的威胁越多则风险越大,并可能演变成为安全事件;
  4. 资产的脆弱性可能暴露资产的价值,资产具有的脆弱性越多则风险越大;
  5. 脆弱性是未被满足的安全需求,威胁利用脆弱性危害资产;
  6. 风险的存在及时风险的认识导出安全需求;
  7. 安全需求可通过安全措施得以满足,需要结合资产价值考虑实施成本;
  8. 安全措施可抵御威胁,降低风险;
  9. 残余风险有些是安全措施不当或无效,需要加强才可控制的风险;而有些则是在综合考虑了安全成本与效益后不去控制的风险;
  10. 残余风险应受到密切监视,它可能会在将来诱发新的安全事件。

2.风险分析原理

风险分析中要涉及资产、威胁、脆弱性三个基本要素。每个要素有各自的属性,资产的属性是资产价值;威胁的属性可以是威胁主体、影响对象、出现频率、动机等;脆弱性的属性是资产弱点的严重程度。

风险分析的主要内容为:

  1. 对资产进行识别,并对资产的价值进行赋值;
  2. 对威胁进行识别,描述威胁的属性,并对威胁出现的频率赋值;
  3. 对脆弱性进行识别,并对具体资产的脆弱性的严重程度赋值;
  4. 根据威胁及威胁利用脆弱性的难易程度判断安全事件发生的可能性;
  5. 根据脆弱性的严重程序及安全事件出现后的损失,计算安全事件一旦发生对组织的影响,即风险值;

 

3.风险评估实施

3.1 风险评估准备

3.1.1 概述

       风险评估准备是整个风险评估过程有效性的保证。组织实施风险评估是一种战略性的考虑,其结果将受到组织的业务,业务流程,安全需求、系统规模和结构等方面的影响。因此风险评估实施前,应:

  1. 确定风险评估的目标;
  2. 确定风险评估的范围;
  3. 组建适当的评估管理与实施团队;
  4. 进行系统调研;
  5. 确定评估依据和方法;
  6. 制定风险评估方案;
  7. 获得最高管理者对风险评估工作的支持。

3.1.2 确定目标

       根据满足组织业务持续发展在安全方面的需要、法律法规的规定等内容,识别现有信息系统及管理上的不足,以及可能造成的风险大小。

3.1.3 确定范围

       风险评估范围可能是组织全部的信息及信息处理相关的各类资产、管理机构,也可能是某个独的信息系统、关键业务流程、与客户知识产权相关的系统或部门等。

 

3.1.4 组建团队

       风险评估实施团队,由管理层、相关业务骨干、信息技术等人员组成风险评估小组。必要时,可组建由评估方、评估方领导和相关部门负责人参加的风险评估领导小组,聘请相关专业的技术专家和技术骨干组成专家小组。

       评估实施团队应做好评估前的表格、文档检测工具等各项准备工作,进行风险评估技术培训和保密教育,制定风险评估过程管理相关规定。可根据被评估方要求,双方签署保密合同,必要时签署个人保密协议。

3.1.5 系统调研

       系统调研是确定被评估对象的过程,风险评估小组应进行充分的系统调研,为风险评估依据和方法的选择、评估内容的实施奠定基础。调研内容至少应包括:

  1. 业务战略及管理制度;
  2. 主要的业务功能和要求;
  3. 网络结构和网络环境,包括内部连接和外部连接;
  4. 系统边界;
  5. 主要的硬件、软件;
  6. 数据和信息;
  7. 系统和数据的敏感性;
  8. 支持和使用系统的人员;
  9. 其他。

系统调研可以采取问卷调查、现场面谈相结合的方式进行。调查问卷是提供一套关于管理或操作控制的问题表格,可供系统技术或管理人员填写;现场面谈则是由评估人员到现场观察并收集系统在物理、环境和操作方面的信息。

5.1.6 确定依据

       根据系统调研结果,确定评估依据和评估方法。评估依据包括(但不仅限于):

  1. 现行国际标准、国家标准、行业标准;
  2. 行业主管机关的业务系统的要求和制度;
  3. 系统安全保护等级要求;
赞一下48||已浏览3366

本站版本归木之林解释所有 copyright(C)2010-2027www.mzlin.net 备案/许可证编号为:粤ICP备15050036号