风险概述风险流程常用风险计算方法常用风险工具课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《风险概述风险流程常用风险计算方法常用风险工具课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 风险 概述 流程 常用 计算方法 工具 课件
- 资源描述:
-
1、信息安全管理信息安全管理 风险评估的主要历程风风险险概概述述 风险管理概述风险管理概述 风险概述风险概述风险处理风险处理 常用风险计算方法常用风险计算方法 常用风险评估工具常用风险评估工具 概述 o 信息安全风险评估相关要素o 信息安全风险评估o 风险要素相互间的关系信息安全风险评估相关要素o 资产对组织具有价值的信息资源,是安全策略保护的对象。 o 威胁可能对资产或组织造成损害的潜在原因。o 脆弱点可能被威胁利用对资产造成损害的薄弱环节。 o 风险人为或自然的威胁利用信息系统及其管理体系中存在的脆弱性导致安全事件及其对组织造成的影响。 o 影响威胁利用资产的脆弱点导致不期望发生事件的后果。o
2、 安全措施保护资产、抵御威胁、减少脆弱性、降低安全事件的影响,以及打击信息犯罪而实施的各种实践、规程和机制的总称。 o 安全需求为保证组织业务战略的正常运作而在安全措施方面提出的要求。 信息安全风险评估 依据有关信息安全技术与管理标准,对信息系统及由其处理、传输和存储的信息的机密性、完整性和可用性等安全属性进行评价的过程。它要评估资产面临的威胁以及威胁利用脆弱性导致安全事件的可能性,并结合安全事件所涉及的资产价值来判断安全事件一旦发生对组织造成的影响。 风险要素关系图 安全措施 抵御业务战略脆弱性安全需求威胁风险残余风险安全事件依赖具有被满足利用暴露降低增加加依赖增加导出演变 未被满足未控制可
3、能诱发残留成本资产资产价值风险评估的主要历程风险概述风险概述 风险评估流程风险评估流程 常用风险计算方法常用风险计算方法 常用风险评估工具常用风险评估工具 风险评估流程o 风险评估流程图o 资产识别与评估o 威胁识别与评估o 脆弱点识别与评估o 已有安全措施的确认o 风险分析o 安全措施的选取风险评估流程图资产识别与评估o 资产识别 资产识别内容表。 资产识别的方法主要有访谈、现场调查、问卷、文档查阅等。o 资产评估 对资产的赋值不仅要考虑资产本身的价值,更重要的是要考虑资产的安全状况对于组织的重要性,即由资产在其三个安全属性上的达成程度决定。 资产重要性等级划分表 。威胁识别与评估o 威胁识
4、别 威胁源及表现形式 不同的威胁源能造成不同形式危害,应对相关资产,考虑上述威胁源可能构成的威胁。o 威胁评估 威胁频率等级划分为五级,分别代表威胁出现的频率的高低。等级数值越大,威胁出现的频率越高。 威胁等级表 脆弱点识别与评估o 脆弱点识别威胁总是要利用资产的弱点才可能造成危害。脆弱性识别主要从技术和管理两个方面进行 。 脆弱性识别所采用的方法主要有:问卷调查、工具检测、人工核查、文档查阅、渗透性测试等。 o 脆弱点评估根据对资产损害程度、技术实现的难易程度、弱点流行程度,采用等级方式对已识别的脆弱性的严重程度进行赋值。 对某个资产,其技术脆弱性的严重程度受到组织的管理脆弱性的影响。 已有
5、安全措施的确认o 对已采取的安全措施的有效性进行确认,对有效的安全措施继续保持 ,或者用更合适的安全措施替代。 o 安全措施可以分为预防性安全措施和保护性安全措施两种。如入侵检测系统;如业务持续性计划。 o 已有安全措施的确认与脆弱性识别存在一定的联系。 风险分析o 风险计算影响分析可能性分析风险值=R(安全事件发生的可能性,安全事件的损失)R(L(T,V),F(Ia,Va ) 其中,R表示安全风险计算函数;A表示资产;T表示威胁;V表示脆弱性; Ia表示安全事件所作用的资产重要程度;Va表示脆弱性严重程度;L表示威胁利用资产的脆弱性导致安全事件发生的可能性;F表示安全事件发生后产生的损失。
展开阅读全文