版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1、信息安全风险评估与风险管理,报告人: 二00四年九月,汇报内容,一、前言 二、信息安全风险管理概述 三、信息安全风险管理各组成部分 四、信息安全风险管理的运用 五、结束语,一、前言,二、信息安全风险管理概述,1、 信息安全风险管理的目的和意义 2、 信息安全风险管理的范围和对象 3、 信息安全风险管理的内容和过程 4、 信息安全风险管理与信息系统生命周 期和信息安全目标的关系 5、 信息安全风险管理的角色和责任,二、信息安全风险管理概述,1、 信息安全风险管理的目的和意义 2、 信息安全风险管理的范围和对象 3、 信息安全风险管理的内容和过程 4、 信息安全风险管理与信息系统生命周 期和信息安
2、全目标的关系 5、 信息安全风险管理的角色和责任,信息安全风险管理的目的和意义,信息安全风险管理是信息安全保障工作中的一项基础性工作 。 1、信息安全风险管理体现在信息安全保障体系的技术、组织和管理等方面。 2、信息安全风险管理贯穿信息系统生命周期的全部过程。 3、信息安全风险管理依据等级保护的思想和适度安全的原则,平衡成本与效益,合理部署和利用信息安全的信任体系、监控体系和应急处理等重要的基础设施,确定合适的安全措施,从而确保机构具有完成其使命的信息安全保障能力。,二、信息安全风险管理概述,1、 信息安全风险管理的目的和意义 2、 信息安全风险管理的范围和对象 3、 信息安全风险管理的内容和
3、过程 4、 信息安全风险管理与信息系统生命周 期和信息安全目标的关系 5、 信息安全风险管理的角色和责任,信息安全风险管理的范围和对象,二、信息安全风险管理概述,1、 信息安全风险管理的目的和意义 2、 信息安全风险管理的范围和对象 3、 信息安全风险管理的内容和过程 4、 信息安全风险管理与信息系统生命周 期和信息安全目标的关系 5、 信息安全风险管理的角色和责任,信息安全风险管理的内容和过程,二、信息安全风险管理概述,1、 信息安全风险管理的目的和意义 2、 信息安全风险管理的范围和对象 3、 信息安全风险管理的内容和过程 4、 信息安全风险管理与信息系统生命周 期和信息安全目标的关系 5
4、、 信息安全风险管理的角色和责任,三维结构关系,二、信息安全风险管理概述,1、 信息安全风险管理的目的和意义 2、 信息安全风险管理的范围和对象 3、 信息安全风险管理的内容和过程 4、 信息安全风险管理与信息系统生命周 期和信息安全目标的关系 5、 信息安全风险管理的角色和责任,信息安全风险管理相关人员的角色和责任,三、信息安全风险管理各组成部分,1、对象确立 2、风险评估 3、风险控制 4、审核批准 5、沟通与咨询 6、监控与审查,三、信息安全风险管理各组成部分,1、对象确立 2、风险评估 3、风险控制 4、审核批准 5、沟通与咨询 6、监控与审查,对象确立概述,对象确立是信息安全风险管理
5、的第一步骤,根据要保护系统的业务目标和特性,确定风险管理对象。其目的是为了明确信息安全风险管理的范围和对象,以及对象的特性和安全要求。,对象确立过程,风险管理准备,信息系统调查,信息系统分析,信息安全分析,对象确立的文档,三、信息安全风险管理各组成部分,1、对象确立 2、风险评估 3、风险控制 4、审核批准 5、沟通与咨询 6、监控与审查,风险评估概述,风险评估是信息安全风险管理的第二步,针对确立的风险管理对象所面临的风险进行识别、分析和评价。,风险评估过程,风险评估准备,风险因素识别,风险程度分析,风险等级评价,风险评估的文档,风险评估的文档,风险评估的文档,三、信息安全风险管理各组成部分,
6、1、对象确立 2、风险评估 3、风险控制 4、审核批准 5、沟通与咨询 6、监控与审查,风险控制概述,风险控制是信息安全风险管理的第三步骤,依据风险评估的结果,选择和实施合适的安全措施。风险控制方式主要有规避、转移和降低三种方式。,风险控制需求及其相应的风险控制措施,主要的风险控制需求及其相应的风险控制措施,主要的风险控制需求及其相应的风险控制措施,主要的风险控制需求及其相应的风险控制措施,风险控制过程,现存风险判断,控制目标确立,控制措施选择,控制措施实施,风险控制的文档,风险控制的文档,三、信息安全风险管理各组成部分,1、对象确立 2、风险评估 3、风险控制 4、审核批准 5、沟通与咨询
7、6、监控与审查,审核批准概述,审核批准是信息安全风险管理的第四步骤,审核批准包括审核和批准两部分:审核是指通过审查、测试、评审等手段,检验风险评估和风险控制的结果是否满足信息系统的安全要求;批准是指机构的决策层依据审核的结果,做出是否认可的决定。 审核既可以由机构内部完成,也可以委托外部专业机构来完成,这主要取决于信息系统的性质和机构自身的专业能力。批准一般必须由机构内部或更高层的主管机构的决策层来执行。,审核批准过程及其在信息安全风险管理中的位置,审核申请,审核处理,批准申请,批准处理,持续监督,审核批准的文档,审核批准的文档,三、信息安全风险管理各组成部分,1、对象确立 2、风险评估 3、
8、风险控制 4、审核批准 5、监控与审查 6、沟通与咨询,监控与审查的概述,监控与审查对信息安全风险管理主循环的四个步骤(即对象确立、风险评估、风险控制和审核批准)进行监控和审查。监控是监视和控制,一是监视和控制风险管理过程,即过程质量管理,以保证过程的有效性;二是分析和平衡成本效益,即成本效益管理,以保证成本的有效性。审查是跟踪受保护系统自身或所处环境的变化,以保证结果的有效性。,监控与审查过程,贯穿对象确立,贯穿风险评估,贯穿风险评估,贯穿风险控制,贯穿风险控制,贯穿审核批准,贯穿审核批准,监控与审查的文档,三、信息安全风险管理各组成部分,1、对象确立 2、风险评估 3、风险控制 4、审核批
9、准 5、监控与审查 6、沟通与咨询,沟通与咨询的概述,沟通与咨询为信息安全风险管理主循环的四个步骤(即对象确立、风险评估、风险控制和审核批准)中相关人员提供沟通和咨询。沟通是为直接参与人员提供交流途径,以保持他们之间的协调一致,共同实现安全目标。咨询是为所有相关人员提供学习途径,以提高他们的风险意识、知识和技能,配合实现安全目标。,沟通与咨询的方式,沟通与咨询的过程,贯穿对象确立,贯穿风险评估,贯穿风险评估,贯穿风险控制,贯穿风险控制,贯穿审核批准,贯穿审核批准,沟通与咨询的文档,四、信息安全风险管理的运用,1、规划阶段 2、设计阶段 3、实施阶段 4、运维阶段 5、废弃阶段,四、信息安全风险
10、管理的运用,1、规划阶段 2、设计阶段 3、实施阶段 4、运维阶段 5、废弃阶段,安全需求和目标,明确安全总体方针 确保安全总体方针源自业务期望 明确项目范围 清晰描述项目范围内所涉及系统的安全现状 提交明确的安全需求文档 清晰描述从系统的那些层次进行安全实现 对实现的可能性进行充分分析、论证 明确评价准则并达成一致,风险管理的过程概述,在项目规划阶段,风险管理者应能清楚、准确地描述机构的安全总体方针、安全策略、风险管理范围、当前正在进行的或计划中将要执行的风险管理活动以及当前特殊安全要求等。,风险管理的活动,四、信息安全风险管理的运用,1、规划阶段 2、设计阶段 3、实施阶段 4、运维阶段
11、5、废弃阶段,安全需求和目标,对用以实现安全系统的各类技术进行有效性评估。 对用于实施方案的产品需满足安全保护等级的要求 对自开发的软件要在结构设计阶段就充分考虑安全风险,风险管理的过程概述,在设计阶段,风险管理者应能标识出在项目结构实现过程中潜在的安全风险,为设计说明中的安全性设计提供评判依据,并对实施方案中选择的产品进行合格检查,确保项目设计阶段的重要环节均能得到较好的安全风险控制。,风险管理的活动,四、信息安全风险管理的运用,1、规划阶段 2、设计阶段 3、实施阶段 4、运维阶段 5、废弃阶段,安全需求和目标,实施阶段是按照规划和设计阶段所定义的信息系统实施方案,采购设备和软件,开发定制
12、功能,集成、部署、配置和测试系统,培训人员,并对是否允许系统投入运行进行审核批准。,风险管理的过程概述,实施阶段的风险管理主要活动包括检查与配置、安全测试、人员培训及授权运行,同时在上述过程中通过监控与审查、沟通与咨询来确保本阶段风险管理目标的实现。,风险管理的活动,四、信息安全风险管理的运用,1、规划阶段 2、设计阶段 3、实施阶段 4、运维阶段 5、废弃阶段,安全需求和目标,运行维护阶段是在信息系统经过授权投入运行之后,通过风险管理的相关过程和活动,确保信息系统在运行过程中、以及信息系统或其运行环境发生变化时维持系统的正常运行和安全性。,风险管理的过程概述,运行维护阶段的风险管理主要活动包括安全运行和管理、变更管理、风险再评估、定期重新审批,同时在上述过程中通过监控与审查、沟通与咨询来确保本阶段风险管理目标的实现。,运行维护阶段风险管理活动的流程,四、信息安全风险管理的运用,1、规划阶段 2、设计阶段 3、实施阶段 4、运维阶段 5、废弃阶段,安全需求和目标,废弃阶段是对信息系统的过时或无用部分进行报废处理的过程。在废弃阶段,风险管理的目标是确保信息、硬件、软件在执行废弃的过程中确
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 石河子大学《药物分析实验》2022-2023学年第一学期期末试卷
- 石河子大学《现代教育技术》2023-2024学年第一学期期末试卷
- 石河子大学《纪录片赏析》2023-2024学年第一学期期末试卷
- 沈阳理工大学《自动检测技术》2022-2023学年第一学期期末试卷
- 沈阳理工大学《色彩构成》2021-2022学年第一学期期末试卷
- 沈阳理工大学《建筑力学》2021-2022学年第一学期期末试卷
- 沈阳理工大学《后期特效》2023-2024学年第一学期期末试卷
- 沈阳理工大学《电工与电子技术实验》2021-2022学年期末试卷
- 沈阳理工大学《测量学》2021-2022学年第一学期期末试卷
- 海商法修改船舶融资租赁合同
- 《市场营销》教案(第3周)市场营销环境分析
- 租地种香蕉合同
- 上海市虹口区2024学年第一学期期中考试初三物理试卷-学生版
- 旧市场提升改造方案
- 湖北汉江王甫洲水力发电限责任公司公开招聘工作人员【6人】高频难、易错点500题模拟试题附带答案详解
- 统编版 七年级上册(2024修订) 第四单元 13 纪念白求恩 课件
- 外汇兑换居间劳务协议
- 少儿趣味编程Scratch综合实战《小车巡线》教学设计
- 国开(甘肃)2024年春《地域文化(专)》形考任务1-4终考答案
- 档案整理及数字化服务方案(技术标 )
- 警务监督员表态发言(共4篇)
评论
0/150
提交评论