<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    信息安全風險評估規范

    VSole2021-08-17 08:55:53

    信息安全風險評估:依據有關信息安全技術與管理標準,對信息系統及由其處理、傳輸和存儲的信息的保密性、完整性和可用性等安全屬性進行評價的過程。它要評估資產面臨的威脅以及威脅利用脆弱性導致安全事件的可能性,并結合安全事件所涉及的資產價值來判斷安全事件一旦發生對組織造成的影響。


    本標準提出了風險評估的基本概念、要素關系、分析原理、實施流程和評估方法,以及風險評估在信息系統生命周期不同階段的實施要點和工作形式。本標準適用于規范組織開展的風險評估工作。


    信息安全風險評估分為自評估和檢查評估兩種形式。信息安全風險評估應以自評估為主,自評估和檢查評估相互結合、互為補充。


    信息安全風險評估規范

    (全文略,頁數:30)


    風險評估準備是整個風險評估過程有效性的保證。組織實施風險評估是一種戰略性的考慮,其結果將受到組織的業務戰略、業務流程、安全需求、系統規模和結構等方面的影響。


    保密性、完整性和可用性是評價資產的三個安全屬性。風險評估中資產的價值不是以資產的經濟價值來衡量,而是由資產在這三個安全屬性上的達成程度或者其安全屬性未達成時所造成的影響程度來決定的。安全屬性達成程度的不同將使資產具有不同的價值,而資產面臨的威脅、存在的脆弱性、以及已采用的安全措施都將對資產安全屬性的達成程度產生影響。為此,應對組織中的資產進行識別。


    風險評估范圍可能是組織全部的信息及與信息處理相關的各類資產、管理機構,也可能是某個獨立的信息系統、關鍵業務流程、與客戶知識產權相關的系統或部門等。


    附:GB/T 20984-2007 信息安全技術 信息安全風險評估規范.pdf(VIP專享)

    信息安全風險評估
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    信息安全風險評估:依據有關信息安全技術與管理標準,對信息系統及由其處理、傳輸和存儲的信息的保密性、完整性和可用性等安全屬性進行評價的過程。它要評估資產面臨的威脅以及威脅利用脆弱性導致安全事件的可能性,并結合安全事件所涉及的資產價值來判斷安全事件一旦發生對組織造成的影響。
    網絡安全是信息化持續發展的根本保障,網絡安全中的安全風險評估則是網絡安全保障工作的基礎性工作和重要環節。在實際應用中,基于資產的風險評估基本要素是資產、威脅和脆弱性,資產清單的識別和賦值準確性很重要,一旦識別出現遺漏或者賦值不準確,則會造成風險結論的遺漏或不正確。其他風險評估方法的探索目前,企業在開展信息安全風險評估時,大多是通過基于資產的風險評估這一較成熟的方法來應用實施。
    正式版附下載附圖解
    本標準形成的信息安全風險評估方法,可以為國家網絡安全主管部門、各重要行業網絡安全保障單位、第三方網絡安全檢測評估機構提供開展網絡安全檢測評估工作的技術標準和依據。
    新版風評增加了業務識別和業務風險值計算兩個過程,這是本次標準中的一個變化。在資產識別過程中,老版風評中給出了明確的分類,包括數據、軟件、硬件、服務、人員、其他等6個大類。相較于老版風評的威脅來源和表現形式來說,這階段工作的復雜度有所提升。下圖為新版風評附件表E.5,可作為具體威脅識別的參考列表。在識別脆弱性的同時,評估人員應對已采取的安全措施的有效性進行確認。
    近年來,以智能手機及其周邊設備為代表的智能移動終端迅速普及,但涉及智能移動終端信息安全問題的相關報道也呈現上升趨勢。通過以當前智能移動終端與信息安全發展現狀為出發點,梳理智能移動終端信息安全功能的發展歷史,總結平臺結構的主要特征,論述了智能移動終端信息安全風險現狀及對策,展望未來信息安全風險的研究方向。
    通過開展風險評估工作,企業組織可以對重要信息系統所面臨的信息安全風險進行發現識別和定性評估。企業在開展網絡安全風險評估時,必須堅持綜合考慮安全事件的后果影響及其可利用性的評價原則。要素1:確定評估范圍風險評估應先確定評估的范圍。在風險評估工作開始前,需要盡可能全面地了解業務部門的需求和意見,這有助于了解各種網絡資產和流程的重要性、風險隱患、評估影響以及對風險的承受程度。
    數字化賦能汽車產業革新,使得信息安全管理上升至新的戰略高度,其覆蓋維度已逐步貫穿整個汽車產業價值鏈。由此可見,建立適用于我國汽車行業的信息安全體系可信賴度評估機制迫在眉睫。一直以來,國家高度重視信息安全工作,近年來力推多項信息安全相關法律法規出臺,《網絡安全法》《數據安全法》和《個人信息保護法》相繼發布。
    近些年,隨著統籌協調機制、“互聯網+政務服務”、信息資源整合共享等概念的出現和逐步落地,以及數字化、網絡化、智能化為特質的新一代信息通信技術(ICT)加快驅動,政府再次轉型駛入新型電子政務建設快車道。電子政務領域信息系統也從早期的門戶網站、郵件系統、辦公系統不斷得到創新和運用,網上辦公、數據集中、各種業務支撐系統層出不窮。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类