企业信息安全风险评估调查汇报课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《企业信息安全风险评估调查汇报课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 企业信息 安全 风险 评估 调查 汇报 课件
- 资源描述:
-
1、0LOGOLOGO信息安全风险评估信息安全风险评估信息安全风险评估信息安全风险评估国家信息中心国家信息中心信息安全研究与服务中心信息安全研究与服务中心 吴亚非吴亚非2随着国民经济和社会信息化进程的全面加快,网络和信息系统的基础性、全局性作用日益增强,国民经济和社会发展对基础信息网络和重要信息系统的依赖性越来越大,由此而产生的信息安全问题对国家安全的影响日益增加、日益突出。网络与信息安全已上升为一个事关国家政治稳定、社会安定、经济有序运行和社会主义精神文明建设的全局性问题。3党中央、国务院高度重视网络与信息安全工作党中央、国务院高度重视网络与信息安全工作中办发200327号文件提出了加强信息安全
2、保障工作的总体要求和主要原则,并在工作部署中,将信息安全风险评估作为一项重要的举措;2004年1月9日,黄菊同志在关于“全面加强信息安全保障工作,促进信息化健康发展”的讲话中,提出了“抓紧研究制定基础信息网络和重要信息系统风险评估的管理规范,并组织力量提供技术支持。根据风险评估结果,进行相应等级的安全建设和管理,特别是对涉及国家机密的信息系统,要按照党和国家有关保密规定进行保护。对涉及国计民生的重要信息系统,要进行必要的信息安全检查。”的明确要求 4党中央、国务院高度重视网络与信息安全工作党中央、国务院高度重视网络与信息安全工作党的十六届四中全会,更是把信息安全和政治安全党的十六届四中全会,更
3、是把信息安全和政治安全、经济安全、经济安全、文化文化安全放在同等重要的位置并列提安全放在同等重要的位置并列提出,这在我们党的历史上是前所未有的。出,这在我们党的历史上是前所未有的。5开展信息安全风险评估工作的重要意义开展信息安全风险评估工作的重要意义如何确切掌握网络和信息系统的安全程度、分析安全威胁来自何方、安全风险有多大,加强信息安全保障工作应采取哪些措施,要投入多少人力、财力和物力;确定已采取的信息安全措施是否有效以及提出按照相应信息安全等级进行安全建设和管理的依据等一系列具体问题。风险评估是解决上述问题的重要方法和基础性工作。系统的安全性可通过风险大小来度量,科学地分析系统在保密性、完整
4、性、可用性等方面所面临的威胁,发现系统安全的主要问题和矛盾,就能够在安全风险的预防、减少、转移、补偿和分散等之间做出决策,最大限度地控制和化解安全威胁。6开展信息安全风险评估工作的概况开展信息安全风险评估工作的概况 调查研究阶段 标准草案编制阶段 全国试点工作阶段7调查研究阶段调查研究阶段2003年7月组建成立“信息安全风险评估课题组”,对信息安全风险评估工作的现状进行全面深入了解,提出我国开展信息安全风险评估的对策和办法,为下一步信息安全的建设和管理做准备。2003年8月至12月,课题组先后对四个地区(北京、广州、深圳和上海),十几个行业的50多家单位进行了深入细致的调查与研究,召开了9 次
5、座谈会,经过四个多月的努力,完成了约十万字的信息安全风险评估调查报告、信息安全风险评估研究报告文稿;其中信息安全风险评估研究报告列为2004年1月全国信息安全保障会议的传阅文件。8信息安全风险评估调查报告信息安全风险评估调查报告认为认为各单位对信息安全风险评估的重视程度与信息化程度成正比关系9信息安全风险评估调查报告信息安全风险评估调查报告认为认为国内现阶段信息安全风险评估状况国内部门、地区和单位现阶段风险评估状况可分为以下几类:一是有认识、有行动、有措施、有效果;二是有认识、有行动、但措施不当;三是有认识、无行动、无措施;四是无认识、无行动、无措施。部门、地区和单位发展不平衡。行业单位重视风
6、险评估的一个重要原因是“安全事件驱动”。10信息安全风险评估调查报告信息安全风险评估调查报告认为认为信息安全风险评估不规范。目前国内现在还没有一个典型意义上、系统、完整的信息安全风险评估。有的风险评估往往只给出一个笼统的报告;有的只是用技术工具测一测,没有系统规范评论,而且对于风险评估需要分级分类的观点也未达成共识;由于没有评估标准,对同一个系统评估,不同评估单位得出不同的评估结果。11信息安全风险评估调查报告信息安全风险评估调查报告认为认为存在的主要问题1、无组织管理机构2、法制建设欠缺3、管理标准与技术标准滞后4、风险评估人才匮乏4、风险评估人才匮乏12信息安全风险评估研究报告信息安全风险
7、评估研究报告指出指出 1、信息系统的安全性可以通过风险的大小来度量,通过科学地分析系统在保密性、完整性、可用性等方面所面临的威胁,发现系统安全的主要问题和矛盾,就能够在安全风险的预防、减少、转移、补偿和分散等之间做出决策,最大限度地控制和化解安全威胁。13信息安全风险评估研究报告信息安全风险评估研究报告指出指出2、信息安全风险评估是解决如何确切掌握网络和信息系统的安全程度、分析安全威胁来自何方、安全风险有多大,加强信息安全保障工作应采取哪些措施,要投入多少人力、财力和物力,确定已采取的信息安全措施是否有效以及提出按照相应信息安全等级进行安全建设和管理的依据等一系列具体问题的重要方法和基础性工作
8、。14信息安全风险评估研究报告信息安全风险评估研究报告指出指出3、信息安全风险评估工作则是指依据国家有关信息安全技术标准,对信息系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行科学评价的过程,它要评估信息系统的脆弱性、信息系统面临的威胁以及脆弱性被威胁源利用后所产生的实际负面影响,并根据安全事件发生的可能性和负面影响的程度来识别信息系统的安全风险。15信息安全风险评估研究报告信息安全风险评估研究报告提出提出1、风险评估是信息系统安全的基础性工作信息安全中的风险评估是传统的风险理论和方法在信息系统中的运用,是科学地分析和理解信息与信息系统在保密性、完整性、可用性等方面所面临
9、的风险,并在风险的减少、转移和规避等风险控制方法之间做出决策的过程。风险评估将导出信息系统的安全需求,因此,所有信息安全建设都应该以风险评估为起点。信息安全建设的最终目的是服务于信息化,但其直接目的是为了控制安全风险。16信息安全风险评估研究报告信息安全风险评估研究报告提出提出2、风险评估是分级防护和突出重点的具体体现信息安全建设必须从实际出发,坚持分级防护、突出重点。风险评估正是这一要求在实际工作中的具体体现。从理论上讲,不存在绝对的安全,实践中也不可能做到绝对安全,风险总是客观存在的。安全是风险与成本的综合平衡。盲目追求安全和完全回避风险是不现实的,也不是分级防护原则所要求的。要从实际出发
展开阅读全文