信息安全体系风险评估-课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全体系风险评估-课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 体系 风险 评估 课件
- 资源描述:
-
1、信息安全体系风险评估信息安全体系风险评估基本概念基本概念重要意义重要意义工作方式工作方式几个关键问题几个关键问题21 1、什么是风险评估、什么是风险评估 信息安全风险 人为或自然的威胁利用信息系统及其管理体系中存在的脆弱性导致安全事件的发生及其对组织造成的影响。信息安全风险评估 依据有关信息安全技术与管理标准,对信息系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行评价的过程。它要评估资产面临的威胁以及威胁利用脆弱性导致安全事件的可能性,并结合安全事件所涉及的资产价值来判断安全事件一旦发生对组织造成的影响。什么是风险评估什么是风险评估 风险评估的基本概念风险评估的基本概念对
2、基本概念的解释对基本概念的解释v业务战略:即一个单位通过信息技术手段实现的工作任务。一个单位的业务战略对信息系统和信息的依赖程度越高,风险评估的任务就越重要。v为什么要首先谈业务战略?这是信息化的目的,一个信息系统如果不能实现具体的工作任务,那么这个信息系统是没有用处的。信息安全不是最终目的,信息安全要服务于信息化。对基本概念的解释(续)对基本概念的解释(续)v资产:通过信息化建设积累起来的信息系统、信息、生产或服务能力、人员能力等。这是需要保护的对象。只有资产得到保护,单位的业务战略才可以实现。v资产价值:资产是有价值的,资产价值可通过资产的敏感程度、重要程度和关键程度来表示。这里指的资产价
3、值不一定是购买时的货币价值。资产价值与业务战略联系紧密。信息安全的投入是有成本的,信息安全投入应适当,与资产的价值相适宜。对基本概念的解释(续)对基本概念的解释(续)v威胁:一个单位的信息资产的安全可能受到的侵害。威胁由多种属性来刻画:威胁的主体(威胁源)、能力、资源、动机、行为、可能性和后果。v为什么要谈威胁?如果没有威胁,就不会有安全事件。示示例:例:常常见见人人为为威威胁胁对基本概念的解释(续)对基本概念的解释(续)v脆弱性:信息资产及其安全措施在安全方面的不足和弱点。脆弱性也常常被称为漏洞。v威胁是外因,而脆弱性是内因。外因要通过内因起作用。脆弱性是资产本身所具有的(例如系统没有打补丁
4、),威胁要利用脆弱性才能造成安全事件。脆弱性脆弱性/威胁对(示例)威胁对(示例)对基本概念的解释(续)对基本概念的解释(续)v事件:如果威胁主体能够产生威胁,利用资产及其安全措施的脆弱性,那么实际产生危害的情况称之为事件。v在描述一个信息安全事件时,要明确:安全事件是如何产生的(与威胁的属性和脆弱性有关)?事件造成了什么后果(与资产有关)?事件的后果有多大(与资产的价值有关)?这个事件发生的可能性有多大(与威胁和脆弱性存在的可能性、威胁的动机等属性有关)?对基本要素的解释(续)对基本要素的解释(续)v风险:由于系统存在的脆弱性,人为或自然的威胁导致安全事件发生的可能性及其造成的影响。它由安全事
5、件发生的可能性及其造成的影响这两种因素来衡量。v为什么要提出风险的概念?安全事件的发生是有概率的。不能只根据安全事件的后果便决定信息安全的投入和安全措施的强度。对后果严重的极小概率事件,不能盲目投入。因此,要综合考虑安全事件的后果影响及其可能性,两者的综合便是“风险”的概念。v高风险要优先得到处理。对基本要素的解释(续)对基本要素的解释(续)v残余风险:采取了安全措施,提高了信息安全保障能力后,仍然可能存在的风险。v为什么提出残余风险的概念?风险不可能完全消除。信息技术在发展,外部环境在变化,信息系统本身也要发生变化,信息安全的动态性使得不可能完全消除未来发生安全事件的风险。风险不必要完全消除
6、。资产的价值以及信息安全的投入之间的比例关系决定了对有些安全风险,采取措施反而比不采取措施更糟糕。此外,由于某些原因(例如时间、资金、业务、安全措施不当等原因),仍有些风险需要在以后继续控制和处理。对基本要素的解释(续)对基本要素的解释(续)v残余风险应受到密切监视,因为它可能会在将来诱发新的事件。v所谓安全的信息系统,并不是指“万无一失”的信息系统,而是指残余风险可以被接受的安全系统。对基本概念的解释(续)对基本概念的解释(续)v安全需求:为保证单位的业务能够正常开展,在信息安全保障措施方面提出的要求。v安全措施:对付威胁,减少脆弱性,保护资产,限制意外事件的影响,检测、响应意外事件,促进灾
7、难恢复和打击信息犯罪而实施的各种实践、规程和机制的总称。v资产的重要性和对风险的意识会导出安全需求;安全需求要通过安全措施来得以满足,且是有成本的。要根据威胁的属性和脆弱性的具体情况,有针对性地选择和实施安全措施。风险评估各个要素间的相互作用风险评估各个要素间的相互作用资产脆弱性脆弱性脆弱性脆弱性脆弱性威胁威胁威胁威胁脆弱性安全措施安全措施安全措施安全措施残余风险残余风险风险残余风险对各要素相互作用的解释对各要素相互作用的解释v通过安全措施来对资产加以保护,对脆弱性加以弥补,从而可降低风险;v实施了安全措施后,威胁只能形成残余风险。v某些情况下,也可能会有多个脆弱性被同时利用。v脆弱性与威胁是
8、独立的,威胁要利用脆弱性才能造成安全事件。v某些脆弱性可以没有对应的威胁,这可能是由于这个威胁不在考虑的范围内,或者这个威胁的影响极小,以至忽略不计。v采取安全措施的目的是控制风险,将残余风险限制在能够接受的程度上。内容简介内容简介基本概念基本概念重要意义重要意义工作方式工作方式几个关键问题几个关键问题国家对信息安全风险评估工作的要求国家对信息安全风险评估工作的要求v国家信息化领导小组关于加强信息安全保障工作的意见的通知(中办发200327号)在“实行信息安全等级保护”任务中提出:“要重视信息安全风险评估工作,对网络与信息安全的潜在威胁、薄弱环节、防护措施等进行分析评估,综合考虑网络与信息系统
9、的重要性、涉密程度和面临的信息安全风险等因素,进行相应等级的安全建设和管理。”国家对信息安全风险评估工作的要求国家对信息安全风险评估工作的要求v全国信息安全保障工作会议要求:“开展信息安全风险评估和检查。抓紧研究制定基础信息网络和重要信息系统风险评估的管理规范,并组织力量提供技术支持。根据风险评估结果,进行相应等级的安全建设和管理,特别是对涉及国家机密的信息系统,要按照党和国家有关保密规定进行保护。对涉及国计民生的重要信息系统,要进行必要的信息安全检查。”信息安全风险评估的重要意义信息安全风险评估的重要意义v风险评估是信息系统安全的基础性工作只有在正确、全面地了解和理解安全风险后,才能决定如何
10、处理安全风险,从而在信息安全的投资、信息安全措施的选择、信息安全保障体系的建设等问题中做出合理的决策。持续的风险评估工作可以成为检查信息系统本身乃至信息系统拥有单位的绩效的有力手段,风险评估的结果能够供相关主管单位参考,并使主管单位通过行政手段对信息系统的立项、投资、运行产生影响,促进信息系统拥有单位加强信息安全建设。信息安全风险评估的重要意义(续)信息安全风险评估的重要意义(续)v风险评估是分级防护和突出重点的具体体现 信息安全建设必须从实际出发,坚持分级防护、突出重点。风险评估正是这一要求在实际工作中的具体体现。从理论上讲,不存在绝对的安全,实践中也不可能做到绝对安全,风险总是客观存在的。
11、安全是风险与成本的综合平衡。盲目追求安全和完全回避风险是不现实的,也不是分级防护原则所要求的。要从实际出发,坚持分级防护、突出重点,就必须正确地评估风险,以便采取有效、科学、客观和经济的措施。v加强风险评估工作是当前信息安全工作的客观需要和紧迫需求 由于信息技术的飞速发展,关系国计民生的关键信息基础设施的规模越来越大,同时也极大地增加了系统的复杂程度。发达国家越来越重视风险评估工作,提倡风险评估制度化。他们提出,没有有效的风险评估,便会导致信息安全需求与安全解决方案的严重脱离。在我国目前的国情下,为加强宏观信息安全管理,促进信息安全保障体系建设,就必须加强风险评估工作,并逐步使风险评估工作朝着
12、制度化的方向发展。信息安全风险评估的重要意义(续)信息安全风险评估的重要意义(续)为什么要提出风险评估的概念?为什么要提出风险评估的概念?内容简介内容简介基本概念基本概念重要意义重要意义工作方式工作方式几个关键问题几个关键问题风险评估流程风险评估流程v 确定评估范围确定评估范围v 资产的识别和影响分析资产的识别和影响分析v 威胁识别威胁识别v 脆弱性评估脆弱性评估v 威胁分析威胁分析v 风险分析风险分析v 风险管理风险管理否是否是风险评估的准备已有安全措施的确认风险计算风 险 是 否 接受保持已有的控制措施施施施选择适当的控制措施并评估残余风险实施风险管理脆弱性识别威胁识别资产识别是否接受残余
13、风险 风险识别评估过程文档评估过程文档风险评估结果记录评估结果文档风险评估流程风险评估流程资产分类方法资产分类方法分分类类示例示例数据保存在信息媒介上的各种数据资料,包括源代码、数据库数据、系统文档、运行管理规程、计划、报告、用户手册、各类纸质的文档等软件系统软件:操作系统、数据库管理系统、语句包、开发系统等 应用软件:办公软件、数据库软件、各类工具软件等 源程序:各种共享源代码、自行或合作开发的各种代码等硬件网络设备:路由器、网关、交换机等计算机设备:大型机、小型机、服务器、工作站、台式计算机、便携计算机等存储设备:磁带机、磁盘阵列、磁带、光盘、软盘、移动硬盘等传输线路:光纤、双绞线等保障设
14、备:UPS、变电设备等、空调、保险柜、文件柜、门禁、消防设施等安全保障:防火墙、入侵检测系统、身份鉴别等其他:打印机、复印机、扫描仪、传真机等资产分类方法资产分类方法分分类类示例示例服务信息服务:对外依赖该系统开展的各类服务 网络服务:各种网络设备、设施提供的网络连接服务 办公服务:为提高效率而开发的管理信息系统,包括各种内部配置管理、文件流转管理等服务人员掌握重要信息和核心业务的人员,如主机维护主管、网络维护主管及应用项目经理等其它企业形象、客户关系等资产识别模型资产识别模型网络层机房、通信链路网络设备1操作系统、主机设备软件OA人员、文档、制度业务层物理层主机层应用层管理层EAI/EIP
15、工程管理物资管理生产管理营销系统人力资源综合管理操作系统、主机设备网络设备2数据软件软件软件数据数据数据数据数据数据数据数据层资产保密性赋值资产保密性赋值资产完整性赋值资产完整性赋值资产可用性赋值资产可用性赋值资产等级计算公式资产等级计算公式AV=F(AC,AI,AA)Asset Value 资产价值资产价值Asset Confidentiality 资产保密性赋值资产保密性赋值Asset Integrity 资产完整性赋值资产完整性赋值Asset Availability 资产可用性赋值资产可用性赋值例1:AV=MAX(AC,AI,AA)例2:AV=AC+AI+AA例3:AV=ACAIAA资
16、产价值赋值资产价值赋值威胁来源列表威胁来源列表来源来源描述描述环境因素断电、静电、灰尘、潮湿、温度、鼠蚁虫害、电磁干扰、洪灾、火灾、地震、意外 事故等环境危害或自然灾害,以及软件、硬件、数据、通讯线路等方面的故障人为因素恶意人员不满的或有预谋的内部人员对信息系统进行恶意破坏;采用自主或内外勾结的方式 盗窃机密信息或进行篡改,获取利益外部人员利用信息系统的脆弱性,对网络或系统的机密性、完整性和可用性进行破 坏,以获取利益或炫耀能力非恶意人员内部人员由于缺乏责任心,或者由于不关心和不专注,或者没有遵循规章制度和操 作流程而导致故障或信息损坏;内部人员由于缺乏培训、专业技能不足、不具备岗 位技能要求
展开阅读全文