一、风险评估概述。
1、风险服务的重要性。
对于构建一套良好的信息安全系统, 需要对整个系统的安全风险有一个清晰的认识。只有清晰的了解了自身的弱点和风险的**, 才能够真正的解决和削弱它,并以此来构建有着对性的、 合理有效的安全策略, 而风险评估既是安全策略规划的第一步,同时也是实施其他安全策略的必要前提。
近几年随着几次计算机蠕虫病毒的大规模肆虐攻击, 很对用户的网络都遭受了不同程度的攻击, 仔细分析就会发现, 几乎所有的用户都部署了防病毒软件和类似的安全防护系统, 越来越多的用户发现淡村的安全产品已经不能满足现在的安全防护体系的需求了。
安全是整体的体系建设过程, 根据安全的木桶原理, 组织网络的整个安全最大强度取决于最短最脆弱的那根木头, 所以说在安全建设的过程中, 如果不仔细的找到最短的那根木头,而盲目的在外面加钉子,并不能改善整体强度。
信息安全风险评估是信息安全保障体系建立过程中的重要的评价方法和决。
策机制,只有通过全面的风险评估, 才能让客户对自身信息安全的状况做出准确。
的判断。2、风险评估服务的目的及其意义。
信息安全风险评估是指依据有关信息安全技术与管理标准, 对信息系统及由其处理、传输和存储的信息的机密性、 完整性和可用性等安全属性进行评价的过。
程。他要评估资产面临的威胁以及威胁利用脆弱性导致安全事件的可能性, 并结合安全事件所涉及的资产价值来判断安全事件一旦发生对组造成的影响。
信息安全风险评估是信息系统安全保障机制建立过程中的一种评价方法, 其结果为信息安全更显管理提供依据。
3、风险评估服务机制。
在信息系统生命周期里, 有许多种情况必须对信息系统所涉及的人员、 技术。
环境、物理环境进行风险评估:
在设计规划或升级新的信息系统时;
给目前的信息系统增加新应用时;
在与其他组织(部门)进行网络互联时;
在技术平台进行大规模更新 (例如,从 linux 系统移植到 sliaris系统)时;在发生计算机安全事件之后,或怀疑可能会发生安全事件时;
关心组织现有的信息安全措施是否充分或食后具有相应的安全效力时;在组织具有结构变动(例如:组织合并)时:
在需要对信息系统的安全状况进行定期或不定期的聘雇、已查看是否满足组织持续运营需要时等。
4、风险评估服务的收益。
风险评估可以帮助客户:
准确了解租住的信息安全现状;
明晰组织的信息安全需求;
制定组织信息系统的安全策略和风险解决方案;
指导组织未来的信息安全建设和投入;
建立组织自身的信息安全管理框架。
二、风险评估服务介绍。
本公司遵循公认的 iso 27001、gb/t 20984-2007信息安全风险评估规范以及国际信息安全等级保护指南等安全标准知道风险评估的工作, 针对资产重要程度分别提供不同的频率和方式的风险评估, 帮助客户了解客观真实的自身网络系统安全现状,规划适合自己网络系统环境的安全策略, 并根据科学合理的安全策略来实施后续的安全服务、选型与部署安全产品以及建立有效的安全管理规章制度,从而全面完整的解决可能存在的各种风险隐患。
1、风险评估服务遵循标准。
在整个评估过程中, 本公司遵循和参照最新、 最权威的信息安全标准, 作为评估实施的依据。这些安全标准包括:
安全技术标准:
gb 17859:计算机信息系统安全保护等级划分准则。
gb 18336(iso 15408):信息技术 -安全技术 -信息技术风险评估准则 (等同于 common criteria for information technology security evaluation v1.2,简称 cc v1.
2)cve:common vulnerabilities & exposures,通用脆弱性标准。 cve是个。
行业标准,为每个漏洞和弱点确定了惟一的名称和标准化的描述,可以。
称为评价响应入侵检测和漏洞扫描等工具产品和数据库的基准。
安全管理标准:
iso/iec 27001: 2005 information technology-security techniques-information security management systems-requirements,信息技术 -安全技术 -信息安全管理体系要求。
iso/iec 27005:2008 information technology- security
echniques-information security risk management,信息技术 -安全技术 -信。
息安全风险管理。
gb/t 22239-2008 信息安全技术信息系统安全等级保护基本要求。
信息安全等级保护信息系统安全管理要求(送审稿)
iso 13335,信息技术 -安全技术 -it 安全管理指南。
gb/z 24364 2009 信息安全技术信息安全风险管理指南。
风险评估实施方法:
gb/t 20984-2007:信息安全风险评估规范(最新国家标准)
nist sp 800-30: risk management guide for information technology
systems,信息技术系统风险管理指南(美国国家标准和技术学会发布)
nsa iam:infosed assessment methodology,信息风险评估方法(美国。
****局发布)
oct**w: the operationally critical threat, asset, and vulnerability
evaluation,可操作的关机那威胁、资产和脆弱性评价。
信息技术安全技术信息系统安全保障等级评估准则。
sse-cmm:the systems security engineering capability maturity model,安。
全系统工程能力成熟度模型。
2、风险评估服务实施原则。
1)保密性原则。
本公司对安全服务的实施过程和结果将严格保密, 在未经客户授权的情况下不会泄漏给任何单位和个人,不会利用此数据并进行热呢侵害客户权益的行为。
2)标准性原则。
服务设计和实施的全过程均依据国内或国际的相关标准进行。
3)规范性原则。
本公司在各项安全服务工作中的过程和文档, 都具有很好的规范性, 可以便与项目的跟踪和控制。
4)可控性原则。
服务所使用的工具、方法和过程都会在本公司与客户双方认可的范围之内,服务进度遵守进度表的安排,保证双方对服务工作的可控性。
5)整体性原则。
服务的范围和内桶整体全面,设计的 it 运行的各个层面,避免由于遗漏造成未来的安全隐患。
6)最小影响原则。
服务工作尽可能小的影响信息系统的正常运行, 不会对现有业务造成显著影。
响。3、风险评估对象及内容。
本公司风险评估服务主要包括以下内容:
1) 物理环境安全性评估。
2) 网络架构安全性评估。
3) 主机系统设备安全性评估。
服务器系统。
桌面主机。网络设备(路由器、交换机)
4) 应用系统安全性评估。
通用应用服务( web、ftp、mail 、dns等)
风险评估实施方案
某医院医院感染管理风险评估实施方案。目录1确认所处环境2 一 总则2二 概念2 三 步骤与方法3 3.1风险管理过程包含以下要素3 3.2风险评估的三个步骤4 3.2.1风险识别4 3.2.2风险分析4 3.2.3风险评价6 3.3风险应对6 3.4监督与检查7 3.5沟通与记录8 3.6总结与改进...
安全风险评估实施方案
雍山湖项目一期一标段工程安全风险评估实施方案。一 工程概况。1 重庆兆德。雍山湖项目一期一标段工程位于重庆大足双桥龙水湖片区,紧靠龙水湖,由重庆逸悦置地 投资建设,中煤科工集团重庆设计研究院 设计,一 工程概况。1 重庆兆德。雍山湖项目一期一标段工程位于重庆大足双桥龙水湖片区,紧靠龙水湖,由重庆逸悦...
安全风险评估实施方案
重庆兆德 雍山湖项目一期一标段工程安全风险评估实施方案。一 工程概况。1 重庆兆德 雍山湖项目一期一标段工程位于重庆大足双桥龙水湖片区,紧靠龙水湖,由重庆逸悦置地 投资建设,中煤科工集团重庆设计研究院 设计,重庆中泰建设工程监理 监理,重庆建工第二建设 承建,本工程建面约 1.5 万平方米,房屋类型...