对信息安全风险评估思考.ppt

上传人:tian****1990 文档编号:8863973 上传时间:2020-04-01 格式:PPT 页数:42 大小:1.14MB
返回 下载 相关 举报
对信息安全风险评估思考.ppt_第1页
第1页 / 共42页
对信息安全风险评估思考.ppt_第2页
第2页 / 共42页
对信息安全风险评估思考.ppt_第3页
第3页 / 共42页
点击查看更多>>
资源描述
对信息安全风险评估的思考 上海上讯信息系统工程有限公司安全咨询事业部黄永飞安全咨询顾问 风险评估 信息安全风险评估What Why How 问题思考 问题思考 信息安全风险评估What 信息安全风险评估是什么 信息安全风险评估就是从风险管理角度 运用科学的分析方法和手段 系统地分析信息化业务和信息系统所面临的人为和自然的威胁及其存在的脆弱性 评估安全事件一旦发生可能造成的危害程度 提出有针对性的抵御威胁的防护对策和整改措施 以防范和化解风险 或者将残余风险控制在可接受的水平 从而最大限度地保障网络与信息安全 信息系统的安全风险是指由于系统存在的脆弱性 人为或自然的威胁导致安全事件发生的可能性及其造成的影响 安全风险评估是什么 人们经常会提出这样一些问题 什么地方 什么时间可能出问题 出问题的可能性有多大 这些问题的后果是什么 应该采取什么样的措施加以避免和弥补 总是试图找出最合理的答案 这一过程实际上就是风险评估 早在上个世纪初期 科学家就已开始研究风险管理理论 问题思考 信息安全风险评估Why 三分技术 七分管理 我们的员工安全意识如何 依靠现有的安全产品是否能够解决现在的安全问题 现有的安全产品是否真正的起到了作用 如果发生安全事故 我们能否在最短时间内恢复业务系统 对未来的网络扩展和安全配置升级有没有前瞻性的规划 能否更多的节约投入成本 问题思考 信息安全风险评估的意义 风险评估是分析确定风险的过程信息安全风险评估是信息安全建设的起点和基础信息安全风险评估是需求主导和突出重点原则的具体体现重视风险评估是信息化比较发达国家的基本经验 风险评估是分析确定风险的过程任何系统的安全性都可以通过风险的大小来衡量 科学分析系统的安全风险 综合平衡风险和代价的过程就是风险评估 信息安全风险评估的意义 信息安全风险评估的意义 信息安全风险评估是风险评估理论和方法在信息系统中的运用 是科学分析理解信息和信息系统在机密性 完整性 可用性等方面所面临的风险 并在风险的预防 风险的控制 风险的转移 风险的补偿 风险的分散等之间作出决策的过程 信息安全风险评估是信息安全建设的起点和基础 信息安全风险评估的意义 所有信息安全建设都应该是基于信息安全风险评估 只有在正确地 全面地理解风险后 才能在控制风险 减少风险 转移风险之间作出正确的判断 决定调动多少资源 以什么的代价 采取什么样的应对措施去化解 控制风险 信息安全风险评估的意义 如果说信息安全建设必须从实际出发 坚持需求主导 突出重点 则风险评估 需求分析 就是这一原则在实际工作中的重要体现 从理论上讲风险总是客观存在的 安全是安全风险与安全建设管理代价的综合平衡 信息安全风险评估是需求主导和突出重点原则的具体体现 信息安全风险评估的意义 不考虑风险的信息化是要付出代价有时代价可能很高 甚至难以承受 信息安全风险评估的意义 不计成本 片面地追求绝对安全 试图消灭风险或完全避免风险是不现实的 也不是需求主导原则所要求的 坚持从实际出发 坚持需求主导 突出重点 就必须科学地评估风险 有效控制风险 信息安全风险评估的意义 上个世纪70年代 美国政府就发布了 自动化数据外理风险评估指南 其后颁布的关于信息安全基本政策文件 联邦信息资源安全 明确提出了信息安全风险评估的要求 要求联邦政府部门依据信息和信息系统所面临的风险 根据信息丢失 滥用 泄露 未授权访问等造成损失的大小 制订 实施信息安全计划 以保证信息和信息系统应有的安全 重视风险评估是信息化比较发达国家的基本经验 信息安全风险评估的意义 英国标准化协会 BSI 1995年颁布了 信息安全管理指南 BS7799 BS7799分为两个部分 BS7799 1 信息安全管理实施规则 和BS7799 2 信息安全管理体系规范 2002年又颁布了 信息安全管理系统规范说明 BS7799 2 2002 它将信息安全管理的有关问题划分成了10个控制要项 36个控制目标和127个控制措施 目前 在BS77992中 提出了如何了建立信息安全管理体系的步骤 在信息安全管理体系的核心部位是风险评估和风险管理 目前 全球通过BS7799认证的数量达450家左右 其中绝大部分分布在欧洲和亚洲 整个中国地区 包括香港和台湾在内 通过BS7799认证的数量近20家 为用户提供具有针对性的安全产品和安全技术给用户提供量化的信息资产价值列表和资产风险列表可全面和有条理地向管理层反映现有的信息科技安全风险和所需的安全保障措施为决策和政策考虑提供不同的解决方案 使信息科技安全管理能够从策略性的层面推行为日后比较信息科技安全措施的变化提供依据 信息安全风险评估的意义 总结 问题思考 信息安全风险评估How 问题思考 信息安全风险评估怎么实施 信息安全风险评估实施前需要准备什么 信息资产的属性怎么进行量化 发现信息资产的弱点后怎么进行补救 信息安全风险评估方法 风险评估的准备资产识别威胁识别脆弱性识别设计解决方案项目规划 风险评估的准备 风险评估的准备 确定范围范围可能是组织全部的信息和信息系统 可能是单独的信息系统 可能是组织的关键业务流程 也可能是客户的知识产权 确定目标目标基本上来源于组织业务持续发展的需要 满足相关方的要求 满足法律法规的要求等方面 确定组织结构组织结构的建立应考虑其结构和复杂程度 以保证能够满足风险评估的范围 目标 确定方法应考虑评估的范围 目的 时间 效果 组织文化 人员素质以及具体开展的程度等因素来确定 使之能够与组织的环境和安全要求相适应 获得最高管理者批准上述所有内容应得到组织的最高管理者的批准 并对管理层和员工进行传达 风险评估的准备 续 信息安全风险评估方法 风险评估的准备资产识别威胁识别脆弱性识别设计解决方案项目规划 资产识别 资产分类类别 资产赋值原则 信息资产的价值取决于 保密性完整性可用性信息资产的价值随时间改变信息资产的价值随资产相关性变化 信息资产赋值过程 机密性 完整性和可用性的价值分别赋值 信息安全风险评估方法 风险评估的准备资产识别威胁识别脆弱性识别设计解决方案项目规划 威胁识别 安全威胁 威胁种类 是对系统 组织及其资产构成潜在破坏能力的可能性因素或者事件 IDS事件采集历史事件数据顾问访谈安全策略分析 见下页 安全审计权威组织的统计数据 获取方法 威胁定义 主要有哪些攻击 信息安全风险评估方法 风险评估的准备资产识别威胁识别脆弱性识别设计解决方案项目规划 脆弱性识别 安全弱点 安全弱点是系统可以被利用从而导致资产发生损失的特性 网络扫描上机检查安全策略评估网络架构评估 技术类 比如OS漏洞 防火墙错误配置等管理类 比如没有安全策略 具体负责人 审核流程等业务模式类 比如充值卡业务 非实名制业务等 应用软件评估数据库评估 弱点种类 获取方法 弱点定义 信息安全风险评估方法 风险评估的准备资产识别威胁识别脆弱性识别设计解决方案项目规划 设计解决方案 RISK RISK RISK 风险 就是为了把企业的风险降到可接受的程度 基本的风险 采取措施后剩余的风险 实施安全解决方案 信息安全风险评估方法 风险评估的准备资产识别威胁识别脆弱性识别设计解决方案项目规划 项目规划 项目规划方法 项目紧迫性分析 威胁强度多大能够造成危害 难易度分布范围大小层次影响范围大小直接危害的严重程度间接危害的严重程度破坏后的恢复时间破坏后恢复的消耗最近6个月问题发现的频度最近一次发现问题的间隔 项目可实施性分析 外部策略允许程度内部管理条件是否具备技术成熟度内部技术条件是否具备外部支持条件是否具备 其他分析 1 项目准备与范围确定项目交流需求调研 背景讨论范围确定项目计划 2 项目定义和蓝图Kickoffmeeting资产信息收集完成详细方案设计确定风险评估模型完成蓝图并与用户签署 6 支持和维护项目初验修复和加固协助二次验证评估电话热线支持其他服务 5 风险综合和解决方案安全风险综合分析输出安全评估报告设计安全解决方案建议 项目实施主要阶段 3 现状调研与分析基本信息调查业务流程分析数据流分析资产赋值 4 安全风险评估安全威胁评估网络架构安全评估设备安全评估应用软件安全评估安全策略 环境 评估 项目蓝图 安全风险评估报告 安全威胁评估纪录 网络架构评估纪录 设备评估纪录 应用软件评估纪录 安全审计纪录 各阶段提交文档 项目SOW 数据流程图等中间结果 安全解决方案建议 信息安全风险评估过程描述 从使命出发确认资产及其依赖度从资产的重要性和敏感程度 CIA 判断面对的威胁识别确定脆弱性分析威胁利用脆弱性对资产造成损失的可能性和可能产生的影响对已经采取的安全控制进行确认建立风险测量的方法及风险等级评价原则 确定风险的大小与等级形成报告 提出选择合适的安全控制措施的建议 谢谢大家 请提出宝贵意见
展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 图纸专区 > 课件教案


copyright@ 2023-2025  zhuangpeitu.com 装配图网版权所有   联系电话:18123376007

备案号:ICP2024067431-1 川公网安备51140202000466号


本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有。装配图网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知装配图网,我们立即给予删除!