风险评估实施步骤20130509_第1页
风险评估实施步骤20130509_第2页
风险评估实施步骤20130509_第3页
风险评估实施步骤20130509_第4页
风险评估实施步骤20130509_第5页
已阅读5页,还剩2页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、风险评估实施步骤 一风评准备 1. 确定风险评估的目标 2. 确定风险评估的范围 3. 组建适当的评估管理与实施团队 4. 进行系统调研,采取问卷调查、现场询问等方式,至少包括以下内容: ?业务战略及管理制度 ?主要的业务功能和要求 ?网络结构与网络环境,包括内部链接好外部链接 ?系统边界 ?主要的硬件、软件 ?数据和信息 ?系统和数据的敏感性 ?支持和使用系统的人员 5. 制定方案,为之后的风评实施提供一个总体计划,至少包括: ?确定实施评估团队成员 ?工作计划及时间进度安排 6. 获得最高管理者对风险评估工作的支持 二资产识别 资产的价值是按照资产在保密性、 完整性和可用性上达到的程度或者

2、其未达到时造成的影响 程度来决定 1. 资产分类 根据资产的表现形式,可将资产分为数据、软件、硬件、文档、服务、人员等类 2. 资产的赋值(五个等级:可忽略、低、中等、高、极高) ?保密性赋值:根据资产在保密性上的不同要求,对应资产在保密性上应达成的不同程度或 者密保性缺失时对整个组织的影响,划分为五个不同的等级 ?完整性赋值:根据资产在完整性上的不同要求,对应资产在完整性上缺失时对整个组织的 影响,划分为五个不同的等级 ?可用性赋值:根据资产在可用性上的不同要求,对应资产在可用性上应达成的不同程度, 划分为五个不同的等级 3. 资产重要性等级(五个等级:很低、低、中、高、很高) 资产价值应依

3、据资产在机密性、 完整性和可用性上的赋值等级, 经过综合评定得出。 综合评 定方法, 可以根据组织自身的特点, 选择对资产机密性、 完整性和可用性最为重要的一个属 性的赋值等级作为资产的最终赋值结果, 也可以根据资产机密性、 完整性和可用性的不同重 要程度对其赋值进行加权计算而得到资产的最终赋值。 加权方法可根据组织的业务特点确定。 三威胁识别 威胁是一种对组织及其资产构成潜在破坏的可能性因素,是客观存在的。 1.威胁的分类 根据威胁的来源, 威胁可分为软硬件故障、 物理环境威胁、 无作为或操作失误、 管理不到位、 恶意代码和病毒、越权或滥用、黑客攻击技术、物理攻击、泄密、篡改、抵赖 2.威胁

4、的赋值(五个等级:很低、低、中、高、很高) 判断威胁出现的频率是威胁识别的重要工作, 评估者应根据经验和 (或) 有关的统计数据来 进行判断。 在风险评估过程中, 还需要综合考虑以下三个方面, 以形成在某种评估环境中各 种威胁出现的频率: (1)以往安全事件报告中出现过的威胁及其频率的统计; (2)实际环境中通过检测工具以及各种日志发现的威胁及其频率的统计; (3)近一两年来国际组织发布的对于整个社会或特定行业的威胁及其频率统计,以及发布 的威胁预警。 四脆弱性识别 脆弱性是对一个或多个资产弱点的总称。 脆弱性识别也称为弱点识别, 弱点是资产本身存在 的,如果没有相应的威胁发生, 单纯的弱点本

5、身不会对资产造成损害。 而且如果系统足够强 健,再严重的威胁也不会导致安全事件, 并造成损失。即,威胁总是要利用资产的弱点才可 能造成危害。 资产的脆弱性具有隐蔽性, 有些弱点只有在一定条件和环境下才能显现, 这是脆弱性识别中 最为困难的部分。 需要注意的是, 不正确的、 起不到应有作用的或没有正确实施的安全措施 本身就可能是一个弱点。 脆弱性识别将针对每一项需要保护的资产, 找出可能被威胁利用的弱点, 并对脆弱性的严重 程度进行评估。 脆弱性识别时的数据应来自于资产的所有者、 使用者, 以及相关业务领域的 专家和软硬件方面的专业等人员。 脆弱性识别所采用的方法主要有:问卷调查、工具检测、人工

6、核查、文档查阅、渗透性测试 等。 1.脆弱性识别 脆弱性识别主要从技术和管理两个方面进行, 技术脆弱性涉及物理层、 网络层、系统层、应 用层等各个层面的安全问题。 管理脆弱性又可分为技术管理和组织管理两方面, 前者与具体 技术活动相关,后者与管理环境相关。 2.脆弱性赋值(五个等级:很低、低、中、高、很高) 可以根据对资产损害程度、 技术实现的难易程度、 弱点流行程度, 采用等级方式对已识别的 脆弱性的严重程度进行赋值。 脆弱性由于很多弱点反映的是同一方面的问题, 应综合考虑这 些弱点,最终确定这一方面的脆弱性严重程度。 因此, 资产的脆弱性 对某个资产, 其技术脆弱性的严重程度受到组织的管理

7、脆弱性的影响。 赋值还应参考技术管理和组织管理脆弱性的严重程度。 五已有安全措施的确认 组织应对已采取的安全措施的有效性进行确认, 对有效的安全措施继续保持, 以避免不必要 的工作和费用, 防止安全措施的重复实施。 对于确认为不适当的安全措施应核实是否应被取 消,或者用更合适的安全措施替代。 六风险分析 1. 风险计算方法 安全事件发生的可能性 =L(威胁出现频率,脆弱性) 安全事件的损失 =F(资产重要程度,脆弱性严重程度 ) 风险值=R安全事件发生的可能性,安全事件的损失) 评估者可根据自身情况选择相应的风险计算方法计算风险值。 如矩阵法或相乘法, 通过构造 经验函数, 矩阵法可形成安全事

8、件发生的可能性与安全事件的损失之间的二维关系; 运用相 乘法可以将安全事件发生的可能性与安全事件的损失相乘得到风险值。 2. 风险结果判定(五个等级:很低、低、中、高、很高) 组织应当综合考虑风险控制成本与风险造成的影响,提出一个可接受风险阈值, 七风险评估文件记录 1. 风险评估文件记录的要求 记录风险评估过程的相关文件,应该符合以下要求(但不仅限于此) : (1)确保文件发布前是得到批准的; (2)确保文件的更改和现行修订状态是可识别的; (3)确保在使用时可获得有关版本的适用文件; (4)确保文件的分发得到适当的控制; (5)防止作废文件的非预期使用,若因任何目的需保留作废文件时,应对这

9、些文件进行适 当的标识。 对于风险评估过程中形成的相关文件,还应规定其标识、储存、保护、检索、保存期限以及 处置所需的控制。相关文件是否需要以及详略程度由管理过程来决定。 2. 风险评估文件 风险评估文件包括在整个风险评估过程中产生的评估过程文档和评估结果文档, 包括(但不 仅限于此): (1)风险评估计划:阐述风险评估的目标、范围、团队、评估方法、评估结果的形式和实 施进度等; (2)风险评估程序:明确评估的目的、职责、过程、相关的文件要求,并且准备实施评估 需要的文档; (3)资产识别清单: 根据组织在风险评估程序文件中所确定的资产分类方法进行资产识别, 形成资产识别清单,清单中应明确各资

10、产的责任人 / 部门; (4)重要资产清单: 根据资产识别和赋值的结果, 形成重要资产列表, 包括重要资产名称、 描述、类型、重要程度、责任人 / 部门等; (5)威胁列表: 根据威胁识别和赋值的结果, 形成威胁列表, 包括威胁名称、 种类、 来源、 动机及出现的频率等; (6)脆弱性列表:根据脆弱性识别和赋值的结果,形成脆弱性列表,包括脆弱性名称、描 述、类型及严重程度等; (7)已有安全措施确认表: 根据已采取的安全措施确认的结果, 形成已有安全措施确认表, 包括已有安全措施名称、类型、功能描述及实施效果等; (8)风险评估报告:对整个风险评估过程和结果进行总结,详细说明被评估对象,风险评

11、 估方法,资产、威胁、脆弱性的识别结果,风险分析、风险统计和结论等内容; (9)风险处理计划:对评估结果中不可接受的风险制定风险处理计划,选择适当的控制目 标及安全措施, 明确责任、进度、资源,并通过对残余风险的评价确保所选择安全措施的有 效性; (10)风险评估记录:根据组织的风险评估程序文件,记录对重要资产的风险评估过程。 评估内容 重要服务器的安全配置 登录安全检测; 用户及口令安全检测; 共享资源安全检测; 系统服务 安全检测;系统安全补丁检测;日志记录审计检测;木马检测。 安全设备 包括防火墙、入侵检测系统、网闸、防病毒、桌面管理、审计、加密机、身份鉴别等;查看 安全设备的部署情况。

12、 查看安全设备的配置策略; 查看安全的日志记录; 通过漏洞扫描系统 对安全进行扫描。通过渗透性测试检安全配置的有效性。 路由器 检查操作系统是否存在安全漏洞;配置方面, 检测端口开放、 管理员口令设置与管理、 口令 文件安全存储形式、 访问控制表; 是否能对配置文件进行备份和导出; 关键位置路由器是否 有冗余配置。 物理环境包括UPS变电设备、空调、门禁等。 交换机 检查安全漏洞和补丁的升级情况,各VLAN 间的访问控制策略;口令设置和管理,口 令文件的安全存储形式;配置文件的备份。 风险评估流程 风险评估流程包括系统调研、 资产识别、 威胁识别、 脆弱性识别 (包括现有控制措施确认) 、 风

13、险综合分析以及风险控制计划六个阶段。 系统调研 是熟悉和了解组织和系统的基本情况,对组织 IT 战略,业务目标、业务类型和业 务流程以及所依赖的信息系统基础架构的基本状况和安全需求等进行调研和诊断。 资产识别 是对系统中涉及的重要资产进行识别, 并对其等级进行评估, 形成资产识别表。 资 产信息至少包括: 资产名称、 资产类别、 资产价值、 资产用途、 主机名、 IP 地址、硬件型号、 操作系统类型及版本、数据库类型及版本、应用系统类型及版本等。 威胁识别 是对系统中涉及的重要资产可能遇到的威胁进行识别, 并对其等级进行评估, 形成 威胁识别表。 识别的过程主要包括威胁源分析、 历史安全事件分

14、析、 实时入侵事件分析几个 方面。 脆弱性识 别是对系统中涉及的重要资产可能被对应威胁利用的脆弱性进行识别, 并对其等级 进行评估,形成脆弱性识别表。 脆弱性识别又具体分为物理安全、 网络安全、 主机系统安全、 应用安全、数据安全、安全管理六个方面的内容。 风险综合分析 是根据对系统资产识别, 威胁分析, 脆弱性评估的情况及收集的数据, 定性和 定量地评估系统安全现状及风险状况,评价现有保障措施的运行效能及对风险的抵御程度。 结合系统的 IT 战略和业务连续性目标,确定系统不可接受风险范围。 风险控制计划 是针对风险评估中识别的安全风险, 特别是不可接受风险, 制定风险控制和处 理计划,选择有

15、效的风险控制措施将残余风险控制在可接受范围内。 风险评估是按照ISO 27001建立信息安全管理体系的基础,是PDCA循环的策划阶段的主要 工作内容,根据风险评估结果来从 ISO 17799 中选择控制目标与控制方式。 风险评估是建立ISMS的基础,处于27001的第一个环节计划阶段(P),也为风险管理提供 依据; 等级保护理论上和 27001 没有直接关系,但是目前等保的管理安全部分借鉴了 27001 的控 制域部分要求,二者是可以相融合的 P 阶段:建立 ISMS(PLAN) ?定义 ISMS 的范围 ?定义 ISMS 策略 ?定义系统的风险评估途径 ?识别风险 ?评估风险 ?识别并评价风

16、险处理措施 ?选择用于风险处理的控制目标和控制 ?准备适用性声明( SoA) ?取得管理层对残留风险的承认,并授权实施和操作ISMS 信息安全风险评估项目工序与流程 一、项目启动 1双方召开项目启动会议,确定各自接口负责人。 =工作输出 1业务安全评估相关成员列表 (包括双方人员) 2报告蓝图 =备注 1务必请指定业务实施负责人作为项目接口和协调人;列出人员的电话号码和电子邮件帐 号以备联络。 二、确定工作范围 1请局方按合同范围提供资产表 ,也即扫描评估范围。 2请局方指定需进行人工评估的资产,确定人工评估范围。 3请局方给所有资产赋值(双方确认资产赋值) 4请局方指定安全管理问卷调查(访谈

17、)人员,管理、员工、安全主管各一人。 =工作输出 1会议备忘 (要求签字确认) 2资产表(包括人工评估标记和资产值) =备注 1资产数量正负不超过 15%;给资产编排序号,以方便事后检查。 2给人工评估资产做标记,以方便事后检查。 3资产值是评估报告的重要数据。 三、制定整体实施计划 1按照工作范围制定整个项目的总体计划,包括现场准备、扫描评估、人工评估、问卷调 查、加固实施等各阶段。 2与接口负责人共同确定针对各相关资产进行管理评估,入侵检测系统实施扫描评估、人 工评估的日期和时间段。 =工作输出 1总体项目进度甘特图 2评估阶段工作计划表 =备注 1扫描评估、人工评估、问卷调查在可能的情况

18、下可以同期进行;工作计划表交项目经 理参考,以便配合。 2确定日期以便于制定工作计划;确定时间段(白天、晚间、夜间甚至钟点)对加固阶段 详细计划的确定更重要。 四、管理评估阶段 1提供现有的安全管理规范和管理制度。 2提供对应业务的系统信息,包括拓扑图、业务功能说明、业务流程说明(如能提供系统 设计方案更佳) 。 3对应业务的管理、员工、安全主管进行访谈。 4对现有安全管理制度的实行情况进行审计。 5对评估中需要的其他策略文档进行收集。 =工作输出 1资料接收单 2安全访谈记录单 =备注 1对提供的电子或纸质文档进行严格的保密和内部使用控制,资料接收时需要填写资料 接收单并签字。 2访谈记录单内容需要与被访谈人进行确认及签字。 3对于发现的重要情况

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论