风险评估课程内容分享-课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《风险评估课程内容分享-课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 风险 评估 课程内容 分享 课件
- 资源描述:
-
1、风险评估 1 认识风险认识风险 2 风险管理体系风险管理体系 3 风险评估方法风险评估方法 4 风险评估的实施过程风险评估的实施过程 课程内容1 认识风险认识风险 1.1 参考资料参考资料 1.2 风险评估的需求风险评估的需求 1.3 风险的定义风险的定义 1.4 风险的要素风险的要素 课程内容2 风险管理体系风险管理体系课程内容 2.1 风险管理的概念风险管理的概念 2.2 风险管理体系介绍风险管理体系介绍 2.2.1 ISO 17799 2.2.2 AS/NZS 4360 2.2.3 GAO/AIMD 98-68 3 风险评估的方法风险评估的方法课程内容 3.1 风险评估方法概述风险评估方
2、法概述 3.2 定量的风险评估定量的风险评估 3.3 定性的风险评估定性的风险评估 3.4 基于要素的风险评估基于要素的风险评估 3.5 定性风险评估与定量评估的比较定性风险评估与定量评估的比较 4 OCTAVE风险评估的实施过程风险评估的实施过程课程内容课程练习练习一练习一 识别风险识别风险请列举五个信息安全的风险的例子,并按下面的要求进行描述。要求:按照资产资产所面临的威胁可能被威胁利用的脆弱点的顺序来描述每一个风险。1.1.对练习一中所识别的风险进行定性分析。对练习一中所识别的风险进行定性分析。2.2.要求:要求:1 1)列出后果和可能性的定性描述级别)列出后果和可能性的定性描述级别 2
3、 2)依据风险分析矩阵评估风险的级别)依据风险分析矩阵评估风险的级别 3 3)给出各级别风险的处理措施)给出各级别风险的处理措施练习二练习二 定性的风险评估定性的风险评估背景:业务部门中有极机密的交易及客户资料 这些资料放在公司共用的主机内,并且使用简单的用户名和密码系统管理 业务部门的业务员外出时可利用笔记本电脑经由国际互联网到公司主机中存取该资料请分组讨论 威胁 脆弱性 风险等级如何?练习三练习三 基于要素的风险评估基于要素的风险评估注意事项 积极参与,活跃气氛积极参与,活跃气氛 守时守时 移动电话设置到静音状态移动电话设置到静音状态 紧急情况下有秩序疏散紧急情况下有秩序疏散 1.1 参考
4、资料参考资料 1.2 风险评估的需求风险评估的需求 1.3 风险的定义风险的定义 1.4 风险的要素风险的要素 1 认识风险认识风险1.1 重要参考重要参考资料ISO 13335 17799 15408 BS 7799-2BSI PD3000AS/NZS 4360 OCTAVEGAO/AIMD 98-681.2 风险评估的目的组织为什么要进行风险评估?l 组织实现信息安全的必要的、重要的步骤组织实现信息安全的必要的、重要的步骤风险评估的目的1.2 风险评估的目的l 了解组织的安全现状了解组织的安全现状l 分析组织的安全需求分析组织的安全需求l 建立信息安全管理体系的要求建立信息安全管理体系的要
5、求l 制订安全策略和实施安防措施的依据制订安全策略和实施安防措施的依据1.3 风险的定义普通字典的解释:风险:遭受损害或损失的可能性。AS/NZS 4360:澳大利亚/新西兰国家标准:风险:对目标产生影响的某种事件发生的机会。它可以用后果和可能性来衡量。Risk:the chance of something happening that will have on impact upon objectives.It is measured in terms of consequences and likelihood.1.3 风险的定义 后果后果 Consequence 以定性或定量方式表示的
6、一个事件的结果,可以是损害、伤以定性或定量方式表示的一个事件的结果,可以是损害、伤害、失利或获利。害、失利或获利。可能性可能性 Likelihood 用作对几率或频率的定性描述。用作对几率或频率的定性描述。几率几率 Probability 以事件或结果与可能发生事件或结果的总数之比来度量事件以事件或结果与可能发生事件或结果的总数之比来度量事件或结果的可能性。用数字或结果的可能性。用数字0或者或者1来表达。来表达。频率频率 Frequency 以规定时间内所发生的次数来表达的事件发生率的度量。以规定时间内所发生的次数来表达的事件发生率的度量。1.3 风险的定义与风险有关的名词:ISO/IEC T
7、R 13335-1:2019 安全风险:是指一种特定的威胁利用一种或一组脆弱安全风险:是指一种特定的威胁利用一种或一组脆弱性造成组织的资产损失或损害的可能性。性造成组织的资产损失或损害的可能性。Risk:the potential that a given threat will exploit vulnerabilities of an asset or group of assets to cause loss or damage to the assets.1.3 风险的定义在信息安全领域,什么是风险?1.3 风险的定义信息安全的定义(信息安全的定义(ISO17799):):Inform
8、ation security is characterized here as the preservation of:ConfidentialityIntegritya)Availability信息安全的三个特征:保密性:确保只有被授权的人才可以访问信息;保密性:确保只有被授权的人才可以访问信息;完整性:确保信息和信息处理方法的准确性和完整性;完整性:确保信息和信息处理方法的准确性和完整性;可用性:确保在需要时,被授权的用户可以访问信息和相关可用性:确保在需要时,被授权的用户可以访问信息和相关 的资产。的资产。1.3 风险的定义信息安全风险l 信息安全风险是指信息资产的保密性、完整性和可用信
9、息安全风险是指信息资产的保密性、完整性和可用性遭到破坏的可能性。性遭到破坏的可能性。l 信息安全风险只考虑那些对组织有负面影响的事件。信息安全风险只考虑那些对组织有负面影响的事件。1.3 风险的定义风险的四个要素:l 资产及其价值l 威胁l 脆弱性l 现有的和计划的控制措施1.4 风险的要素资产是任何对组织有价值资产是任何对组织有价值的东西的东西信息也是一种资产,对组织具有价值信息也是一种资产,对组织具有价值1.4 风险的要素资产1.4 风险的要素资产的分类 电子信息资产电子信息资产 纸介资产纸介资产 软件资产软件资产 物理资产物理资产 人员人员 服务性资产服务性资产 公司形象和名誉公司形象和
10、名誉威胁威胁是可能导致信息安全事故和组织信息资产损失威胁是可能导致信息安全事故和组织信息资产损失的活动的活动威胁是利用脆弱性来造成后果威胁是利用脆弱性来造成后果1.4 风险的要素威胁举例:黑客入侵和攻击黑客入侵和攻击病毒和其他恶意程序病毒和其他恶意程序软硬件故障软硬件故障人为误操作人为误操作自然灾害如:地震、火灾、爆自然灾害如:地震、火灾、爆炸等炸等盗窃盗窃网络监听网络监听供电故障供电故障后门后门未授权访问未授权访问1.4 风险的要素脆弱性是与信息资产有关的弱点或安全隐患。是与信息资产有关的弱点或安全隐患。脆弱性本身并不对资产构成危害,但是在一定条件脆弱性本身并不对资产构成危害,但是在一定条件
11、得到满足时,脆弱性会被威胁加以利用来对信息资得到满足时,脆弱性会被威胁加以利用来对信息资产造成危害。产造成危害。1.4 风险的要素脆弱性举例:系统漏洞系统漏洞程序程序Bug专业人员缺乏专业人员缺乏不良习惯不良习惯系统没有进行安全配置系统没有进行安全配置物理环境不安全物理环境不安全缺少审计缺少审计缺乏安全意识缺乏安全意识后门后门1.4 风险的要素风险要素之间的相互关系:风险要素之间的相互关系:1.4 风险的要素威胁视图:威胁视图:1.4 风险的要素脆弱性视图:脆弱性视图:1.4 风险的要素影响视图:影响视图:1.4 风险的要素练习一 识别风险请列举五个信息安全的风险的例子,并按下面的要求进行描述
12、。要求:按照资产资产所面临的威胁可能被威胁利用的脆弱点的顺序来描述每一个风险。2 风险管理体系风险管理体系 2.1 风险管理的概念风险管理的概念 2.2 风险管理体系介绍风险管理体系介绍 2.2.1 ISO 17799 2.2.2 AS/NZS 4360 2.2.1 GAO/AIMD 98-68 是指对潜在的机会和不利影响进行有效管理的文化、程序和结构。风险管理是由多个定义明确的步骤所组成的一个反复过程,这些步骤以较深入的洞察风险及其影响为更好的决策提供支持。风险管理:风险管理:2.1 风险管理的概念风险管理的概念 风险管理可应用于一个组织或机构的多个层次。它既可用于策略层次又可用于运作层次。
13、它可用于具体项目,以便协助做出具体决定,或对特定认可的风险领域加以管理。可接受的风险水准可以随着每次循环得到提高,从而使风险管理逐步达到更高要求。风险管理的应用时机风险管理的应用时机2.1 风险管理的概念风险管理的概念2.2 风险管理体系介绍风险管理体系介绍 2.2.1 ISO17799:信息安全管理体系:信息安全管理体系 2.2.2 AS/NZS4360:风险管理标准:风险管理标准 2.2.1 GAO/AIMD 98-68:信息安全管理实施指南:信息安全管理实施指南 ISO17799信息安全管理体系2.2.1 ISO17799 是协助组织以是协助组织以“风险管理风险管理”为基础建立为基础建立
14、“信息安全信息安全管理体系管理体系”的国际标准。的国际标准。信息安全管理体系建立步骤信息安全管理体系建立步骤(BS7799-2)方针文档第一步:第二步:第三步:第四步:第五步:第六步:ISMS范围评估报告文件文件文件文件文件文件文档化文档化声明文件2.2.1 ISO177991、建立环境2、识别风险3、分析风险4、评估和评价风险5、处理风险AS/NZS4360:建立风险管理系统的步骤建立风险管理系统的步骤2.2.2 AS/NZS 4360监控和审查监控和审查信息交流和咨询信息交流和咨询Australian/New Zealand Standard for Risk Management AS/
15、NZS4360:风险管理流程:风险管理流程2.2.2 AS/NZS 43601、建立环境 建立在风险过程中将出现的策略、组织和风险管理的背景。应建立对风险进行评价的准则,并规定分析的结构。2.2.2 AS/NZS 43602、鉴别风险 鉴定出会出现什么风险,为什么会出现和如何出现,作为进一步分析的基础。2.2.2 AS/NZS 43603、风险分析 确定现有的控制,并根据在这些控制的环境中的后果和可能性对风险进行分析。这种分析应考虑到潜在后果的范围和这些后果发生的可能性有多大。可将后果和可能性结合起来得到一个估计的风险程度。2.2.2 AS/NZS 43604、评价风险 将估计的风险程度与预先
16、建立的标准进行比较。这样可将风险安等级排列,以便鉴别管理的优先顺序。如果所建立的风险程度很低,此时的风险可以列入可接受的范畴,而不需作处理。2.2.2 AS/NZS 43605、处理风险 接受并监控低优先顺序的风险。对于其他风险,则建立并实施一个特定管理计划,其中包括考虑到资金的提供。2.2.2 AS/NZS 43606、监控和检查 对于风险管理系统的运作情形以及可能影响其运行的那 些变化进行监控和检查。2.2.2 AS/NZS 43607、信息交流和咨询 在风险管理过程的每个阶段以及整个过程中,适时与内部和外部的风险承担者Stakeholder进行信息交流和咨询。2.2.2 AS/NZS 4
17、360 Learning From Leading Organizations based on the best practices of of organizations noted for superior information security.2.2.3 GAO/AIMD 98-68EXECUTIVE GUIDE:Information Security ManagementRisk Management Cycle风险管理循环建立核心管理焦点识别风险和确定安全需求安全意识和知识培训实施适合的安全策略和控制措施监督并审查安全策略和措施三的有效性2.2.3 GAO/AIMD 98-6
18、8GAO/AIMD 98-68 识别风险和确定安全需求 建立核心管理焦点 实施适合的安全策略和控制措施 安全意识和知识培训 监督并审查安全策略和措施的有效性2.2.3 GAO/AIMD 98-681、评估风险和确定需求 识别信息资产 按业务需求制订评估流程 获得管理者和业务经理的支持 基于持续改进的方式进行风险管理2.2.3 GAO/AIMD 98-682、建立核心管理焦点 建立核心小组执行关键活动 建立核心小组和高级管理者直接联络的渠道 设立专项资金并配备相关人力资源 培养员工的职业素质和技术能力2.2.3 GAO/AIMD 98-683、实施适合的策略和相关措施 将策略与业务需求相对应 区
19、分策略和指南 通过核心组支持策略的实现2.2.3 GAO/AIMD 98-684、增强安全意识 持续培训用户的安全意识和相关策略 采取集中培训和友好界面技术2.2.3 GAO/AIMD 98-685、监控和评估策略、措施的有效性 监控影响风险的因素和措施的有效性 运用实施结果来制订后续措施的制订及管理者的支持 关注新的监控工具和技术2.2.3 GAO/AIMD 98-683 风险评估方法风险评估方法 3.1 风险评估方法概述风险评估方法概述 3.2 定量的风险评估定量的风险评估 3.3 定性的风险评估定性的风险评估 3.4 基于要素的风险评估基于要素的风险评估 3.5 定性风险评估与定量评估的
展开阅读全文