版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、信息安全管理 (第二版) 授課內(nèi)容:信息安全風(fēng)險評估 信息安全管理Information security management第3章 信息安全風(fēng)險評估3.1 概述3.2 信息安全風(fēng)險評估策略3.3 信息安全風(fēng)險評估流程3.4 信息安全風(fēng)險評估方法3.5 風(fēng)險評估案例3.6 本章小結(jié)3.7 習(xí)題從一個故事開始認(rèn)識“風(fēng)險”3.1概述 故事梗概傻根在外地打工掙了錢,隨身攜帶著10萬元錢坐上了一輛混雜著很多小偷的長途火車回家。傻根把錢就放在了普通的布質(zhì)書包里。傻根沒有坐軟臥包廂,而是坐在擠滿了上百人的硬座車廂。有時候累了,就坐著打個瞌睡。一路上,葛優(yōu)等小偷團(tuán)伙頻頻出手,嘗試著偷這10萬元錢。但是在好
2、心人劉德華和劉若英等的保護(hù)下,葛優(yōu)等小偷團(tuán)伙未能得逞。好險啊,如果這錢被偷走了,傻根就娶不上媳婦了。天下無賊?3.1概述資產(chǎn)(asset) -對組織具有價值的任何東西 ISO/IEC TR 13335-1:2004概念威脅( threat) -可能導(dǎo)致對系統(tǒng)或組織損害的不希望事故潛在起因 ISO/IEC TR 13335-1:2004脆弱性(vulnerability)(也稱脆弱點(diǎn)、漏洞) -可能會被威脅所利用的資產(chǎn)或若干資產(chǎn)的弱點(diǎn) ISO/IEC TR 13335-1:20043.1概述風(fēng)險管理( risk management )-在風(fēng)險方面指揮或控制一個組織的協(xié)調(diào)活動,一般包括風(fēng)險評估、
3、風(fēng)險處理、風(fēng)險接受和風(fēng)險傳遞 ISO Guide 73:2002風(fēng)險( risk ) -事件的概率及其結(jié)果的組合 ISO Guide 73:2002風(fēng)險評價(risk evaluation) -對照風(fēng)險準(zhǔn)則比較被估計的風(fēng)險,以確定風(fēng)險嚴(yán)重性的過程 ISO Guide 73:2002概念3.1概述信息安全風(fēng)險 信息安全風(fēng)險是指信息資產(chǎn)的保密性、完整性和可用性遭到破壞的可能性。 信息安全風(fēng)險只考慮那些對組織有負(fù)面影響的事件。風(fēng)險值=資產(chǎn)價值威脅可能性脆弱性嚴(yán)重性(簡單理解)3.1概述 對信息和信息處理設(shè)施的威脅、影響(Impact,指安全事件所帶來的直接和間接損失)和脆弱性及三者發(fā)生的可能性的評估
4、。3.1概述風(fēng)險評估(Risk Assessment)故事分析 在火車開動到停止這段時間內(nèi),綜合資產(chǎn)、脆弱性、威脅和安全措施等各方面因素進(jìn)行風(fēng)險評估的結(jié)果是: 因?yàn)?0萬元錢不是一筆小數(shù)目(資產(chǎn)),葛優(yōu)等小偷能力很強(qiáng)且決心堅決(威脅),且傻根對錢的保管手段(技術(shù))和意識(管理)都不足(脆弱性),差一點(diǎn)發(fā)生 “娶不上媳婦”這樣的結(jié)果(風(fēng)險)。 因好心人劉德華和劉若英等的保護(hù)到位(安全措施),最終錢保住了(風(fēng)險消減)。3.1概述以風(fēng)險為核心的安全模型( ISO13335 )風(fēng)險安全措施信息資產(chǎn)威脅脆弱性安全需求降低增加增加利用暴露價值擁有抗擊增加引出被滿足3.1概述信息安全風(fēng)險評估的意義和作用信息
5、安全中的風(fēng)險評估是傳統(tǒng)的風(fēng)險理論和方法在信息系統(tǒng)中的運(yùn)用,是科學(xué)地分析和理解信息與信息系統(tǒng)在保密性、完整性、可用性等方面所面臨的風(fēng)險,并在風(fēng)險的減少、轉(zhuǎn)移和規(guī)避等風(fēng)險控制方法之間做出決策的過程。風(fēng)險評估將導(dǎo)出信息系統(tǒng)的安全需求,因此,所有信息安全建設(shè)都應(yīng)該以風(fēng)險評估為起點(diǎn)。信息安全建設(shè)的最終目的是服務(wù)于信息化,但其直接目的是為了控制安全風(fēng)險。只有在正確、全面地了解和理解安全風(fēng)險后,才能決定如何處理安全風(fēng)險,從而在信息安全的投資、信息安全措施的選擇、信息安全保障體系的建設(shè)等問題中做出合理的決策。持續(xù)的風(fēng)險評估工作可以成為檢查信息系統(tǒng)本身乃至信息系統(tǒng)擁有單位的績效的有力手段,風(fēng)險評估的結(jié)果能夠供相
6、關(guān)主管單位參考,并使主管單位通過行政手段對信息系統(tǒng)的立項(xiàng)、投資、運(yùn)行產(chǎn)生影響,促進(jìn)信息系統(tǒng)擁有單位加強(qiáng)信息安全建設(shè)。3.1概述3.1概述3.1.1 信息安全風(fēng)險評估相關(guān)要素信息安全風(fēng)險評估的對象是信息系統(tǒng),信息系統(tǒng)的資產(chǎn)、信息系統(tǒng)可能面對的威脅、系統(tǒng)中存在的弱點(diǎn)(脆弱性)、系統(tǒng)中已有的安全措施等是影響信息安全風(fēng)險的基本要素,它們和安全風(fēng)險、安全風(fēng)險對業(yè)務(wù)的影響以及系統(tǒng)安全需求等構(gòu)成信息安全風(fēng)險評估的要素。1.資產(chǎn)根據(jù)ISO/IEC 13335-1,資產(chǎn)是指任何對組織有價值的東西,資產(chǎn)包括:物理資產(chǎn)、信息/數(shù)據(jù) 、軟件、提供產(chǎn)品和服務(wù)的能力、人員、無形資產(chǎn)。 信息安全風(fēng)險評估規(guī)范資產(chǎn)是指對組織具
7、有價值的信息資源,是安全策略保護(hù)的對象。以多種形式存在,有無形的、有形的,有硬件、軟件,有文檔、代碼,也有服務(wù)、形象等。根據(jù)資產(chǎn)的表現(xiàn)形式,可將資產(chǎn)分為數(shù)據(jù)、軟件、硬件、文檔、服務(wù)、人員等類。3.1概述2.威脅威脅是可能對資產(chǎn)或組織造成損害的潛在原因。威脅有潛力導(dǎo)致不期望發(fā)生的事件發(fā)生,該事件可能對系統(tǒng)或組織及其資產(chǎn)造成損害。這些損害可能是蓄意的對信息系統(tǒng)和服務(wù)所處理信息的直接或間接攻擊。也可能是偶發(fā)事件。根據(jù)威脅源的不同,威脅可分為:自然威脅、環(huán)境威脅、系統(tǒng)威脅、人員威脅3.脆弱性脆弱性是一個或一組資產(chǎn)所具有的,可能被威脅利用對資產(chǎn)造成損害的薄弱環(huán)節(jié)。4.風(fēng)險根據(jù)ISO/IEC 13335-
8、1,信息安全風(fēng)險是指威脅利用利用一個或一組資產(chǎn)的脆弱性導(dǎo)致組織受損的潛在,并以威脅利用脆弱性造成的一系列不期望發(fā)生的事件(或稱為安全事件)體現(xiàn)3.1概述5.影響影響是威脅利用資產(chǎn)的脆弱性導(dǎo)致不期望發(fā)生事件的后果。這些后果可能表現(xiàn)為直接形式,如物理介質(zhì)或設(shè)備的破壞、人員的損傷、 直接的資金損失等;也可能表現(xiàn)為間接的損失如公司信用、形象受損、市場分額損失、法律責(zé)任等。 6.安全措施安全措施是指為保護(hù)資產(chǎn)、抵御威脅、減少脆弱性、限制不期望發(fā)生事件的影響、加速不期望發(fā)生事件的檢測及響應(yīng)而采取的各種實(shí)踐、規(guī)程和機(jī)制的總稱。 7.安全需求安全需求是指為保證組織業(yè)務(wù)戰(zhàn)略的正常運(yùn)作而在安全措施方面提出的要求。
9、3.1概述3.1.2 信息安全風(fēng)險評估信息安全風(fēng)險評估是指依據(jù)有關(guān)信息安全技術(shù)與管理標(biāo)準(zhǔn),對信息系統(tǒng)及由其處理、傳輸和存儲的信息的機(jī)密性、完整性和可用性等安全屬性進(jìn)行評價的過程。3.1.3 風(fēng)險要素相互間的關(guān)系資產(chǎn)、威脅、脆弱性是信息安全風(fēng)險的基本要素與信息安全風(fēng)險有關(guān)的要素還包括:安全措施、安全需求、影響等。ISO/IEC 13335-1對它們之間的關(guān)系描述如圖2-1所示3.1概述信息安全風(fēng)險評估規(guī)范GB/T20984 對ISO/IEC 13335-1提出風(fēng)險要素關(guān)系模型進(jìn)行了擴(kuò)展我國提出的信息風(fēng)險要素關(guān)系圖3.2信息安全風(fēng)險評估策略 3.2.1 基線風(fēng)險評估要求組織根據(jù)自己的實(shí)際情況(所在
10、行業(yè)、業(yè)務(wù)環(huán)境與性質(zhì)等),對信息系統(tǒng)進(jìn)行基線安全檢查(將現(xiàn)有的安全措施與安全基線規(guī)定的措施進(jìn)行比較,找出其中的差距),得出基本的安全需求,通過選擇并實(shí)施標(biāo)準(zhǔn)的安全措施來消減和控制風(fēng)險。 可以根據(jù)以下資源來選擇安全基線:(1)國際標(biāo)準(zhǔn)和國家標(biāo)準(zhǔn)(2)行業(yè)標(biāo)準(zhǔn)或推薦(3)來自其他有類似商務(wù)目標(biāo)和規(guī)模的組織的慣例3.2信息安全風(fēng)險評估策略基線評估的優(yōu)點(diǎn)是: (1)風(fēng)險分析和每個防護(hù)措施的實(shí)施管理只需要最少數(shù)量的資源,并且在選擇防護(hù)措施時花費(fèi)更少的時間和努力(2) 如果組織的大量系統(tǒng)都在普通環(huán)境下運(yùn)行并且如果安全需要類似,那么很多系統(tǒng)都可以采用相同或相似的基線防護(hù)措施而不需要太多的努力 基線評估的的缺
11、點(diǎn)是: (1)基線水平難以設(shè)置 (2)風(fēng)險評估不全面、不透徹,且不易處理變更3.2信息安全風(fēng)險評估策略3.2.2 詳細(xì)風(fēng)險評估詳細(xì)風(fēng)險評估要求對資產(chǎn)、威脅和脆弱性進(jìn)行詳細(xì)識別和評價,并對可能引起風(fēng)險的水平進(jìn)行評估通過不期望事件的潛在負(fù)面業(yè)務(wù)影響評估和他們發(fā)生的可能性來完成。根據(jù)風(fēng)險評估的結(jié)果來識別和選擇安全措施,將風(fēng)險降低到可接受的水平詳細(xì)評估的優(yōu)點(diǎn)是: (1)有可能為所有系統(tǒng)識別出適當(dāng)?shù)陌踩胧?2)詳細(xì)分析的結(jié)果可用于安全變更管理。詳細(xì)評估的缺點(diǎn):需要更多的時間、努力和專業(yè)知識3.2信息安全風(fēng)險評估策略3.2.3 綜合風(fēng)險評估基線風(fēng)險評估耗費(fèi)資源少、周期短、操作簡單,但不夠準(zhǔn)確,適合一般環(huán)
12、境的評估詳細(xì)風(fēng)險評估準(zhǔn)確而細(xì)致,但耗費(fèi)資源較多,適合嚴(yán)格限定邊界的較小范圍內(nèi)的評估實(shí)踐中,多采用二者結(jié)合的綜合評估方式3.3信息安全風(fēng)險評估流程3.3.1 風(fēng)險評估流程概述風(fēng)險評估四個階段:階段1:評估準(zhǔn)備階段2:風(fēng)險識別階段3:風(fēng)險評價階段4:風(fēng)險處理3.3信息安全風(fēng)險評估流程3.3.2 風(fēng)險評估的準(zhǔn)備風(fēng)險評估的準(zhǔn)備是整個風(fēng)險評估過程有效性的保證包括:1確定風(fēng)險評估目標(biāo)2確定風(fēng)險評估的對象和范圍3組建團(tuán)隊。 組建適當(dāng)?shù)娘L(fēng)險評估管理與實(shí)施團(tuán)隊,以支持整個過程的推進(jìn)4選擇方法 應(yīng)考慮評估的目的、范圍、時間、效果、人員素質(zhì)等因素來選擇具體 的風(fēng)險判斷方法,使之能夠與組織環(huán)境和安全要求相適應(yīng)。5獲得
13、支持6準(zhǔn)備相關(guān)的評估工具3.3信息安全風(fēng)險評估流程3.3.3 資產(chǎn)識別與評估1資產(chǎn)識別資產(chǎn)識別是風(fēng)險識別的必要環(huán)節(jié)。資產(chǎn)識別的任務(wù)就是對確定的評估對象所涉及或包含的資產(chǎn)進(jìn)行詳細(xì)的標(biāo)識資產(chǎn)識別過程中要特別注意無形資產(chǎn)的遺漏,同時還應(yīng)注意不同資產(chǎn)間的相互依賴關(guān)系,關(guān)系緊密的資產(chǎn)可作為一個整體來考慮,同一中類型的資產(chǎn)也應(yīng)放在一起考慮。資產(chǎn)識別方法: 訪談、現(xiàn)場調(diào)查、問卷、文檔查閱3.3信息安全風(fēng)險評估流程2資產(chǎn)評估資產(chǎn)的評價是對資產(chǎn)的價值或重要程度進(jìn)行評估,資產(chǎn)本身的貨幣價值是資產(chǎn)價值的體現(xiàn),但更重要的是資產(chǎn)對組織關(guān)鍵業(yè)務(wù)的順利開展乃至組織目標(biāo)實(shí)現(xiàn)的重要程度。由于多數(shù)資產(chǎn)不能以貨幣形式的價值來衡量,
14、資產(chǎn)評價很難以定量的方式來進(jìn)行,多數(shù)情況下只能以定性的形式,依據(jù)重要程度的不同劃分等級定性:非常重要重要比較重要不太重要不重要( 5級劃分)定量: 5 4 3 2 1信息資產(chǎn)的機(jī)密性、完整性、可用性、可審計性和不可抵賴性等是評價資產(chǎn)的安全屬性可以先分別對資產(chǎn)在以上各方面的重要程度進(jìn)行評估,然后通過一定的方法進(jìn)行綜合,可得資產(chǎn)的綜合價值2. 資產(chǎn)評估資產(chǎn)價值應(yīng)依據(jù)資產(chǎn)在保密性、完整性和可用性上的賦值等級,經(jīng)過綜合評定得出 電子信息資產(chǎn) 紙介資產(chǎn) 軟件資產(chǎn) 物理資產(chǎn) 人員 服務(wù)性資產(chǎn) 公司形象和名譽(yù)3.3信息安全風(fēng)險評估流程2. 資產(chǎn)評估資產(chǎn)價值應(yīng)依據(jù)資產(chǎn)在保密性、完整性和可用性上的賦值等級,經(jīng)過
15、綜合評定得出最大原則:取5個屬性中最大的那個屬性賦值作為綜合評價值 VA=Max(VAc, VAi, VAa, VAac, VAn)加權(quán)原則:根據(jù)屬性保護(hù)對業(yè)務(wù)開展影響賦權(quán)重 Wc+Wi+Wa+Wac+Wn=1, VA= VAcWc+VAiWi+VAaWa+VAacWac+VAnWn3.3信息安全風(fēng)險評估流程2. 資產(chǎn)評估信息安全風(fēng)險評估規(guī)范GB/T20984推薦方法:首先,對資產(chǎn)的機(jī)密性、完整性、可用性定性賦值其次,用一定方法進(jìn)行綜合,基本屬于最大原則 機(jī)密性賦值表2-3(P28) 完整性賦值表2-4 (P29) 資產(chǎn)可用性賦值表2-5(P29)對關(guān)鍵資產(chǎn)進(jìn)行風(fēng)險評估是重點(diǎn)3.3信息安全風(fēng)險
16、評估流程2. 資產(chǎn)評估3.3信息安全風(fēng)險評估流程賦值 標(biāo)識 定義 5 很高 包含組織最重要的秘密,關(guān)系未來發(fā)展的前途命運(yùn),對組織根本利益有著決定性的影響,如果泄露會造成災(zāi)難性的損害 4 高 包含組織的重要秘密,其泄露會使組織的安全和利益遭受嚴(yán)重?fù)p害 3 中等 組織的一般性秘密,其泄露會使組織的安全和利益受到損害 2 低 僅能在組織內(nèi)部或在組織某一部門內(nèi)部公開的信息,向外擴(kuò)散有可能對組織的利益造成輕微損害 1 很低 可對社會公開的信息,公用的信息處理設(shè)備和系統(tǒng)資源等 資產(chǎn)機(jī)密性賦值表信息安全風(fēng)險評估規(guī)范GB/T209842. 資產(chǎn)評估3.3信息安全風(fēng)險評估流程資產(chǎn)完整性賦值表賦值 標(biāo)識 定義 5
17、 很高 完整性價值非常關(guān)鍵,未經(jīng)授權(quán)的修改或破壞會對組織造成重大的或無法接受的影響,對業(yè)務(wù)沖擊重大,并可能造成嚴(yán)重的業(yè)務(wù)中斷,難以彌補(bǔ) 4 高 完整性價值較高,未經(jīng)授權(quán)的修改或破壞會對組織造成重大影響,對業(yè)務(wù)沖擊嚴(yán)重,較難彌補(bǔ) 3 中等 完整性價值中等,未經(jīng)授權(quán)的修改或破壞會對組織造成影響,對業(yè)務(wù)沖擊明顯,但可以彌補(bǔ) 2 低 完整性價值較低,未經(jīng)授權(quán)的修改或破壞會對組織造成輕微影響,對業(yè)務(wù)沖擊輕微,容易彌補(bǔ) 1 很低 完整性價值非常低,未經(jīng)授權(quán)的修改或破壞對組織造成的影響可以忽略,對業(yè)務(wù)沖擊可以忽略 信息安全風(fēng)險評估規(guī)范GB/T209842. 資產(chǎn)評估3.3信息安全風(fēng)險評估流程資產(chǎn)可用性賦值表
18、賦值 標(biāo)識 定義 5 很高 可用性價值非常高,合法使用者對信息及信息系統(tǒng)的可用度達(dá)到年度99.9%以上,或系統(tǒng)不允許中斷 4 高 可用性價值較高,合法使用者對信息及信息系統(tǒng)的可用度達(dá)到每天90%以上,或系統(tǒng)允許中斷時間小于10 min 3 中等 可用性價值中等,合法使用者對信息及信息系統(tǒng)的可用度在正常工作時間達(dá)到70%以上,或系統(tǒng)允許中斷時間小于30 min 2 低 可用性價值較低,合法使用者對信息及信息系統(tǒng)的可用度在正常工作時間達(dá)到25%以上,或系統(tǒng)允許中斷時間小于60 min 5 很高 可用性價值非常高,合法使用者對信息及信息系統(tǒng)的可用度達(dá)到年度99.9%以上,或系統(tǒng)不允許中斷 信息安全風(fēng)
19、險評估規(guī)范GB/T209842. 資產(chǎn)評估3.3信息安全風(fēng)險評估流程資產(chǎn)等級及含義描述等級標(biāo)識描述5很高非常重要,其安全屬性破壞后可能對組織造成非常嚴(yán)重的損失 4高重要,其安全屬性破壞后可能對組織造成比較嚴(yán)重的損失 3中比較重要,其安全屬性破壞后可能對組織造成中等程度的損失 2低不太重要,其安全屬性破壞后可能對組織造成較低的損失 1很低不重要,其安全屬性破壞后對組織造成導(dǎo)很小的損失,甚至忽略不計 信息安全風(fēng)險評估規(guī)范GB/T209843.3信息安全風(fēng)險評估流程3.3.4 威脅識別與評估1威脅識別威脅識別的任務(wù)是對組織資產(chǎn)面臨的威脅進(jìn)行全面的標(biāo)識威脅識別可從威脅源進(jìn)行分析,也可根據(jù)有關(guān)標(biāo)準(zhǔn)、組織
20、所提供的威脅參考目錄進(jìn)行分析。 如威脅樹(P30)系統(tǒng)故障威脅樹(P31)2威脅評估安全風(fēng)險的大小是由安全事件發(fā)生的可能性以及它造成的影響決定,安全事件發(fā)生的可能性與威脅出現(xiàn)的頻率有關(guān),而安全事件的影響則與威脅的強(qiáng)度或破壞能力有關(guān)威脅評估就是對威脅出現(xiàn)的頻率及強(qiáng)度進(jìn)行評估,這是風(fēng)險評估的重要環(huán)節(jié)評估者應(yīng)根據(jù)經(jīng)驗(yàn)和(或)有關(guān)的統(tǒng)計數(shù)據(jù)來分析威脅出現(xiàn)的頻率及其強(qiáng)度或破壞能力威脅評估的通用方法為威脅列表中的全部可賦值威脅類進(jìn)行賦值 3.3信息安全風(fēng)險評估流程等級標(biāo)識定義5很高出現(xiàn)的頻率很高(或1 次/周);或在大多數(shù)情況下幾乎不可避免;或可以證實(shí)經(jīng)常發(fā)生過 4高出現(xiàn)的頻率較高(或 1 次/月);或在
21、大多數(shù)情況下很有可能會發(fā)生;或可以證實(shí)多次發(fā)生過 3中出現(xiàn)的頻率中等(或 1 次/半年);或在某種情況下可能會發(fā)生;或被證實(shí)曾經(jīng)發(fā)生過 2低出現(xiàn)的頻率較??;或一般不太可能發(fā)生;或沒有被證實(shí)發(fā)生過 1很低威脅幾乎不可能發(fā)生,僅可能在非常罕見和例外的情況下發(fā)生 威脅賦值表信息安全風(fēng)險評估規(guī)范GB/T20984威脅評估的通用方法判斷威脅出現(xiàn)的頻率是威脅賦值的重要內(nèi)容,應(yīng)根據(jù)經(jīng)驗(yàn)和(或)有關(guān)的統(tǒng)計數(shù)據(jù)來進(jìn)行判斷。需要綜合考慮以下三個方面,以形成在某種評估環(huán)境中各種威脅出現(xiàn)的頻率: -以往安全事件報告中出現(xiàn)過的威脅及其頻率的統(tǒng)計; -實(shí)際環(huán)境中通過檢測工具以及各種日志發(fā)現(xiàn)的威脅及其頻率的統(tǒng)計; -近一兩
22、年來國際組織發(fā)布的對于整個社會或特定行業(yè)的威脅及其頻率統(tǒng)計,以及發(fā)布的威脅預(yù)警。為簡化后續(xù)的風(fēng)險計算過程,避免不必要的計算工作,僅采用TOP5或者TOP10威脅參與風(fēng)險計算3.3信息安全風(fēng)險評估流程威脅舉例 3.3信息安全風(fēng)險評估流程外部威脅發(fā)展網(wǎng)絡(luò)欺騙或訛詐感染惡意代碼泄露重要信息手機(jī)攻擊網(wǎng)絡(luò)仿冒網(wǎng)頁篡改網(wǎng)頁惡意代碼垃圾郵件拒絕服務(wù)攻擊病毒蠕蟲木馬3.3信息安全風(fēng)險評估流程3.3信息安全風(fēng)險評估流程3.3.5 脆弱性識別與評估 1脆弱性識別也稱為弱點(diǎn)識別。弱點(diǎn)是資產(chǎn)本身存在的,如果沒有相應(yīng)的威脅發(fā)生,單純的弱點(diǎn)本身不會對資產(chǎn)造成損害。而且如果系統(tǒng)足夠強(qiáng)健,再嚴(yán)重的威脅也不會導(dǎo)致安全事件,并造
23、成損失。 即, 威脅總是要利用資產(chǎn)的脆弱性才可能造成危害脆弱性識別時的數(shù)據(jù)應(yīng)來自于資產(chǎn)的所有者、使用者,以及相關(guān)業(yè)務(wù)領(lǐng)域和軟硬件方面的專業(yè)人員等脆弱性識別所采用的方法主要有: 問卷調(diào)查、工具檢測、人工核查、文檔查閱、滲透性測試等3.3信息安全風(fēng)險評估流程3.3.5 脆弱性識別與評估 1脆弱性識別脆弱性識別主要從技術(shù)和管理兩個方面進(jìn)行 技術(shù)脆弱性涉及物理層、網(wǎng)絡(luò)層、系統(tǒng)層、應(yīng)用層等各個層面的安全問題 管理脆弱性又可分為技術(shù)管理和組織管理兩方面,前者與具體技術(shù)活動相關(guān),后者與管理環(huán)境相關(guān)1脆弱性識別類型識別對象識別內(nèi)容技術(shù)脆弱性網(wǎng)絡(luò)結(jié)構(gòu)從網(wǎng)絡(luò)結(jié)構(gòu)設(shè)計、邊界保護(hù)、外部訪問控制策略、內(nèi)部訪問控制策略、
24、網(wǎng)絡(luò)設(shè)備安全配置等方面進(jìn)行識別系統(tǒng)軟件從補(bǔ)丁安裝、物理保護(hù)、用戶帳號、口令策略、資源共享、事件審計、訪問控制、新系統(tǒng)配置、注冊表加固、網(wǎng)絡(luò)安全、系統(tǒng)管理等方面進(jìn)行識別應(yīng)用中間件從協(xié)議安全、交易完整性、數(shù)據(jù)完整性等方面進(jìn)行識別應(yīng)用系統(tǒng)從審計機(jī)制、審計存儲、訪問控制策略、數(shù)據(jù)完整性、通信、鑒別機(jī)制、密碼保護(hù)等方面進(jìn)行識別管理脆弱性技術(shù)管理從物理和環(huán)境安全、通信與操作管理、訪問控制、系統(tǒng)開發(fā)與維護(hù)、業(yè)務(wù)連續(xù)性等方面進(jìn)行識別組織管理從安全策略、組織安全、資產(chǎn)分類與控制、人員安全、符合性等方面進(jìn)行識別3.3信息安全風(fēng)險評估流程脆弱性識別內(nèi)容表 3.3信息安全風(fēng)險評估流程2.脆弱性評估對脆弱性被利用后對資
25、產(chǎn)損害程度、技術(shù)實(shí)現(xiàn)的難易程度、弱點(diǎn)流行程度進(jìn)行評估,評估的結(jié)果一般都是定性等級劃分形式,綜合的標(biāo)識脆弱性的嚴(yán)重程度。也可對脆弱性被利用后對資產(chǎn)的損害程度以及被利用的可能性分別評估,然后以一定方式綜合。若多個脆弱性反映同一個問題,應(yīng)綜合考慮這些脆弱性,確定該類脆弱性嚴(yán)重程度脆弱性評估3.3信息安全風(fēng)險評估流程等級標(biāo)識定義5很高如果被威脅利用,將對資產(chǎn)造成完全損害。 4高如果被威脅利用,將對資產(chǎn)造成重大損害。 3中等如果被威脅利用,將對資產(chǎn)造成一般損害 。 2低如果被威脅利用,將對資產(chǎn)造成較小損害。 1很低如果被威脅利用,將對資產(chǎn)造成的損害可以忽略。 脆弱性嚴(yán)重程度賦值表 脆弱性嚴(yán)重程度可以進(jìn)行
26、等級化處理,不同的等級分別代表資產(chǎn)脆弱性嚴(yán)重程度的高低。等級數(shù)值越大,脆弱性嚴(yán)重程度越高信息安全風(fēng)險評估規(guī)范GB/T209843.3信息安全風(fēng)險評估流程3.3.6 已有安全措施的確認(rèn)安全措施可以分為預(yù)防性安全措施和保護(hù)性安全措施兩種預(yù)防性安全措施可以降低威脅利用脆弱性導(dǎo)致安全事件發(fā)生的可能性,如入侵檢測系統(tǒng)通過兩個方面的作用來實(shí)現(xiàn) (1)減少威脅出現(xiàn)的頻率,如通過立法或健全制度加大對員工惡意行為的懲罰,可以減少員工故意行為威脅出現(xiàn)的頻率,通過安全培訓(xùn)可以減少無意行為導(dǎo)致安全事件出現(xiàn)的頻率; (2)減少脆弱性,如及時為系統(tǒng)打補(bǔ)丁、對硬件設(shè)備定期檢查能夠減少系統(tǒng)的技術(shù)脆弱性等。保護(hù)性安全措施可以減
27、少因安全事件發(fā)生后對組織或系統(tǒng)造成的影響。 3.3信息安全風(fēng)險評估流程3.3.6 已有安全措施的確認(rèn)對已采取的安全措施進(jìn)行確認(rèn),至少有兩個方面的意義 (1)有助于對當(dāng)前信息系統(tǒng)面臨的風(fēng)險進(jìn)行分析 (2)通過對當(dāng)前安全措施的確認(rèn),分析其有效性,對有效的安全措施繼續(xù)保持,以避免不必要的工作和費(fèi)用,防止安全措施的重復(fù)實(shí)施3.3信息安全風(fēng)險評估流程3.3.7 風(fēng)險分析風(fēng)險分析就是利用資產(chǎn)、威脅、脆弱性識別與評估結(jié)果以及對已有安全措施確認(rèn)后,采用適當(dāng)?shù)姆椒ㄅc工具確定威脅利用脆弱性導(dǎo)致安全事件發(fā)生的可能性。綜合安全事件所作用的資產(chǎn)價值及脆弱性的嚴(yán)重程度,判斷安全事件造成的損失對組織的影響,即安全風(fēng)險3.3
28、信息安全風(fēng)險評估流程3.3.7 風(fēng)險分析1風(fēng)險計算如前所述,風(fēng)險可形式化的表示為R=(A,T,V),其中R表示風(fēng)險、A表示資產(chǎn)、T表示威脅、V表示脆弱性。相應(yīng)的風(fēng)險值由A、T、V的取值決定,是它們的函數(shù),可以表示為: 風(fēng)險值=R(A,T,V)= R(L(T,V),F(xiàn)(Ia,Va ) Va表示脆弱性嚴(yán)重程度;L表示威脅利用資產(chǎn)的脆弱性導(dǎo)致安全事件發(fā)生的可能性;F表示安全事件發(fā)生后產(chǎn)生的損失3.3信息安全風(fēng)險評估流程3.3.7 風(fēng)險分析1風(fēng)險計算三個關(guān)鍵計算環(huán)節(jié):a)計算安全事件發(fā)生的可能性根據(jù)威脅出現(xiàn)頻率及弱點(diǎn)的狀況,計算威脅利用脆弱性導(dǎo)致安全事件發(fā)生的可能性,即: 安全事件發(fā)生的可能性=L(威
29、脅出現(xiàn)頻率,脆弱性) = L(T,V ) 在具體評估中,應(yīng)綜合攻擊者技術(shù)能力(專業(yè)技術(shù)程度、攻擊設(shè)備等)、脆弱性被利用的難易程度(可訪問時間、設(shè)計和操作知識公開程度等)、資產(chǎn)吸引力等因素來判斷安全事件發(fā)生的可能性。 3.3信息安全風(fēng)險評估流程3.3.7 風(fēng)險分析1風(fēng)險計算三個關(guān)鍵計算環(huán)節(jié):b)計算安全事件發(fā)生后的損失 根據(jù)資產(chǎn)價值及脆弱性嚴(yán)重程度,計算安全事件一旦發(fā)生后的損失,即: 安全事件的損失=F(資產(chǎn)價值,脆弱性嚴(yán)重程度) =F(Ia,Va ) 部分安全事件的發(fā)生造成的損失不僅僅是針對該資產(chǎn)本身,還可能影響業(yè)務(wù)的連續(xù)性;不同安全事件的發(fā)生對組織造成的影響也是不一樣的。在計算某個安全事件的
30、損失時,應(yīng)將對組織的影響也考慮在內(nèi)。 對發(fā)生可能性極小的安全事件,可以不計算其損失3.3信息安全風(fēng)險評估流程3.3.7 風(fēng)險分析1風(fēng)險計算三個關(guān)鍵計算環(huán)節(jié):c)計算風(fēng)險值 根據(jù)計算出的安全事件發(fā)生的可能性以及安全事件的損失,計算風(fēng)險值,即: 風(fēng)險值=R(安全事件發(fā)生的可能性,安全事件造成的損失) =R(L(T,V),F(xiàn)(Ia,Va ) 可根據(jù)自身情況選擇相應(yīng)的風(fēng)險計算方法計算風(fēng)險值,如矩陣法或相乘法。矩陣法通過構(gòu)造一個二維矩陣,形成安全事件發(fā)生的可能性與安全事件的損失之間的二維關(guān)系相乘法通過構(gòu)造經(jīng)驗(yàn)函數(shù),將安全事件發(fā)生的可能性與安全事件的損失進(jìn)行運(yùn)算得到風(fēng)險值。3.3信息安全風(fēng)險評估流程2影響
31、分析安全事件對組織的影響可體現(xiàn)在以下方面: 直接經(jīng)濟(jì)損失、物理資產(chǎn)的損壞、業(yè)務(wù)影響、 法律責(zé)任、人員安全危害、信譽(yù)(形象)損失上述損失有些容易定量表示,有些則很難3可能性分析安全事件發(fā)生的可能性的因素有: 資產(chǎn)吸引力、威脅出現(xiàn)的可能性、 脆弱性的屬性、安全措施的效能等。根據(jù)威脅源的分類,引起安全事件發(fā)生的原因可能 自然災(zāi)害、環(huán)境及系統(tǒng)威脅、 人員無意行為、人員故意行為等不同類型的安全事件,其可能性影響因素也有點(diǎn)不同3.3信息安全風(fēng)險評估流程4. 風(fēng)險結(jié)果判定 為實(shí)現(xiàn)對風(fēng)險的控制與管理,可以對風(fēng)險評估的結(jié)果進(jìn)行等級化處理??梢詫L(fēng)險劃分為五級,等級越高,風(fēng)險越高根據(jù)所采用的風(fēng)險計算方法,計算每種
32、資產(chǎn)面臨的風(fēng)險值根據(jù)風(fēng)險值的分布狀況,為每個等級設(shè)定風(fēng)險值范圍,并對所有風(fēng)險計算結(jié)果進(jìn)行等級處理。每個等級代表了相應(yīng)風(fēng)險的嚴(yán)重程度等 級標(biāo) 識描 述5很高一旦發(fā)生將產(chǎn)生非常嚴(yán)重的經(jīng)濟(jì)或社會影響,如組織信譽(yù)嚴(yán)重破壞、嚴(yán)重影響組織的正常經(jīng)營,經(jīng)濟(jì)損失重大、社會影響惡劣 4高一旦發(fā)生將產(chǎn)生較大的經(jīng)濟(jì)或社會影響,在一定范圍內(nèi)給組織的經(jīng)營和組織信譽(yù)造成損害 3中等一旦發(fā)生會造成一定的經(jīng)濟(jì)、社會或生產(chǎn)經(jīng)營影響,但影響面和影響程度不大 2低一旦發(fā)生造成的影響程度較低,一般僅限于組織內(nèi)部,通過一定手段很快能解決 1很低一旦發(fā)生造成的影響幾乎不存在,通過簡單的措施就能彌補(bǔ) 風(fēng)險等級劃分表 3.3信息安全風(fēng)險評估
33、流程3.3.8 安全措施的選取風(fēng)險評估的目的不僅是獲取組織面臨的有關(guān)風(fēng)險信息,更重要的是采取適當(dāng)?shù)拇胧踩L(fēng)險控制在可接受的范圍內(nèi)。安全措施可以降低安全事件造成的影響,也可以降低安全事件發(fā)生的可能性,在對組織面臨的安全風(fēng)險有全面認(rèn)識后,應(yīng)根據(jù)風(fēng)險的性質(zhì)選取合適的安全措施,并對對可能的殘余風(fēng)險進(jìn)行分析,直到殘余風(fēng)險為可接受風(fēng)險為止。3.3信息安全風(fēng)險評估流程3.3.9 風(fēng)險評估文件記錄風(fēng)險評估文件包括在整個風(fēng)險評估過程中產(chǎn)生的評估過程文檔和評估結(jié)果文檔,這些文檔包括: (1)風(fēng)險評估方案 (2)風(fēng)險評估程序 (3)資產(chǎn)識別清單 (4)重要資產(chǎn)清單 (5)威脅列表 (6)脆弱性列表 (7)已有安
34、全措施確認(rèn)表 (8)風(fēng)險評估報告 (9)風(fēng)險處理計劃 (10)風(fēng)險評估記錄3.3信息安全風(fēng)險評估流程3.3.10 信息系統(tǒng)生命周期各階段評估風(fēng)險評估應(yīng)貫穿于信息系統(tǒng)生命周期的各階段中信息系統(tǒng)生命周期各階段中涉及的風(fēng)險評估的原則和方法是一致的,但由于各階段實(shí)施的內(nèi)容、對象、安全需求不同,使得風(fēng)險評估的對象、目的、要求等各方面也有所不同。規(guī)劃設(shè)計階段,通過風(fēng)險評估以確定系統(tǒng)的安全目標(biāo);建設(shè)驗(yàn)收階段,通過風(fēng)險評估以確定系統(tǒng)的安全目標(biāo)達(dá)成與否;運(yùn)行維護(hù)階段,要不斷地實(shí)施風(fēng)險評估以識別系統(tǒng)面臨的不斷變化的風(fēng)險和脆弱性,從而確定安全措施的有效性,確保安全目標(biāo)得以實(shí)現(xiàn)。每個階段風(fēng)險評估的具體實(shí)施應(yīng)根據(jù)該階段
35、的特點(diǎn)有所側(cè)重有條件時,應(yīng)采用風(fēng)險評估工具開展風(fēng)險評估活動 3.3信息安全風(fēng)險評估流程3.3.10 信息系統(tǒng)生命周期各階段評估規(guī)劃階段的風(fēng)險評估(詳見GB/T 209842007) 設(shè)計階段的風(fēng)險評估(詳見GB/T 209842007) 實(shí)施階段的風(fēng)險評估(詳見GB/T 209842007)運(yùn)行維護(hù)階段的風(fēng)險評估(詳見GB/T 209842007)廢棄階段的風(fēng)險評估(詳見GB/T 209842007) 3.3信息安全風(fēng)險評估流程3.3.11 風(fēng)險評估的工作形式 分為自評估和檢查評估兩種形式。信息安全風(fēng)險評估應(yīng)以自評估為主,自評估和檢查評估相結(jié)合、互為補(bǔ)充 自評估 是指信息系統(tǒng)擁有、運(yùn)營或使用單
36、位發(fā)起的對本單位信息系統(tǒng)進(jìn)行的風(fēng)險評估自評估應(yīng)在本標(biāo)準(zhǔn)的指導(dǎo)下,結(jié)合系統(tǒng)特定的安全要求進(jìn)行實(shí)施周期性進(jìn)行的自評估可以在評估流程上適當(dāng)簡化,重點(diǎn)考察自上次評估后系統(tǒng)發(fā)生變化后引入的新威脅,以及系統(tǒng)脆弱性的完整識別,以便于兩次評估結(jié)果的對比但系統(tǒng)發(fā)生重大變更時,應(yīng)依據(jù)本標(biāo)準(zhǔn)進(jìn)行完整的評估 3.3信息安全風(fēng)險評估流程3.3.11 風(fēng)險評估的工作形式 分為自評估和檢查評估兩種形式。信息安全風(fēng)險評估應(yīng)以自評估為主,自評估和檢查評估相結(jié)合、互為補(bǔ)充 檢查評估 是指信息系統(tǒng)上級管理部門組織或國家有關(guān)職能部門依法開展的風(fēng)險評估。檢查評估可依據(jù)本標(biāo)準(zhǔn)的要求,實(shí)施完整的風(fēng)險評估過程。檢查評估也可在自評估實(shí)施的基礎(chǔ)
37、上,對關(guān)鍵環(huán)節(jié)或重點(diǎn)內(nèi)容實(shí)施抽樣評估3.3信息安全風(fēng)險評估流程3.3.11 風(fēng)險評估的工作形式 檢查評估 包括以下內(nèi)容 a)自評估隊伍及技術(shù)人員審查; b)自評估方法的檢查; c)自評估過程控制與文檔記錄檢查; d)自評估資產(chǎn)列表審查; e)自評估威脅列表審查; f)自評估脆弱性列表審查; g)現(xiàn)有安全措施有效性檢查; h)自評估結(jié)果審查與采取相應(yīng)措施的跟蹤檢查; i)自評估技術(shù)技能限制未完成項(xiàng)目的檢查評估; j)上級關(guān)注或要求的關(guān)鍵環(huán)節(jié)和重點(diǎn)內(nèi)容的檢查評估; k)軟硬件維護(hù)制度及實(shí)施管理的檢查; l)突發(fā)事件應(yīng)對措施的檢查; 3.4信息安全風(fēng)險評估方法3.4.1 概述 信息安全風(fēng)險評估是通過
38、采用一定的方法對組織面臨的風(fēng)險進(jìn)行識別,并分析風(fēng)險對組織帶來的影響以及其發(fā)生的可能性大小,然后通過一定的綜合評價方法來評估組織面臨的風(fēng)險,并選取適當(dāng)?shù)拇胧﹣砜刂骑L(fēng)險。風(fēng)險評估的復(fù)雜性決定了風(fēng)險評估方法的多樣性。 從理論上看,風(fēng)險評估方法的理論基礎(chǔ)包括:概率風(fēng)險分析方法、模糊決策方法、人工智能、定性推理方法、灰色決策理論、綜合評價方法等。 從風(fēng)險評估過程整體上看,風(fēng)險評估方法有:基于資產(chǎn)驅(qū)動的風(fēng)險評估方法、威脅驅(qū)動的風(fēng)險評估方法、脆弱性驅(qū)動的風(fēng)險評估方法、基于案例的風(fēng)險評估方法等。 從風(fēng)險分析方法來看,風(fēng)險評估方法可分為兩大類:定量方法與定性方法。3.4信息安全風(fēng)險評估方法3.4.2 信息安全風(fēng)
39、險評估理論基礎(chǔ) 1.概率風(fēng)險分析 概率風(fēng)險分析方法的思想是利用概率論方法來識別和分析風(fēng)險,這類方法主要包括:故障樹分析法(FTA),故障模式影響和危害程度分析方法(FMECA),危害及可操作性研究分析方法(HazOp)和Markov分析法。 2.模糊決策方法 風(fēng)險評估的對象以及信息系統(tǒng)的狀態(tài)具有不確定性,經(jīng)典的數(shù)學(xué)模型由于其精確性特點(diǎn)使得它很難很好的把握問題的實(shí)質(zhì),模糊決策方法填補(bǔ)了這方面的不足。 模糊決策理論不是把問題變成模糊不清的東西,相反,它具有數(shù)學(xué)的共性:條理分明、一絲不茍,它是通過規(guī)范化的理論體系來描述模糊的對象,使模糊對象能清晰的呈現(xiàn)在決策者面前,這是經(jīng)典的數(shù)學(xué)理論所不能做到的。3
40、.4信息安全風(fēng)險評估方法3.人工智能 人工智能是20世紀(jì)中期產(chǎn)生的并正在迅速發(fā)展的新興邊緣學(xué)科,它是探索和模擬人的智能和思維過程的規(guī)律,并進(jìn)而設(shè)計出類似人的某些智能化的科學(xué)。 信息系統(tǒng)狀態(tài)變化規(guī)律的復(fù)雜性決定了很難用一確定的數(shù)學(xué)模型來描述,應(yīng)綜合神經(jīng)網(wǎng)絡(luò)、智能推理,知識庫等多方面知識,建立一個具有自學(xué)習(xí)能力的專家系統(tǒng),目前基于案例的風(fēng)險評估方法就是這一理論的具體應(yīng)用。6.灰色系統(tǒng)理論 部分信息已知、部分信息未知的系統(tǒng)稱為灰色系統(tǒng)?;疑到y(tǒng)理論是研究和解決灰色系統(tǒng)分析、建模、預(yù)測和控制的理論。在信息世界,由于數(shù)據(jù)的短缺或事物本身的特性,很多現(xiàn)象是“灰色”的,其意義是指其中含有已知的、未知的與非確
41、定的種種信息。3.4信息安全風(fēng)險評估方法7.綜合評價方法 信息安全風(fēng)險評估對象是多指標(biāo)的復(fù)雜系統(tǒng),對于多指標(biāo)系統(tǒng),評價指標(biāo)有多個,不同指標(biāo)有不同的量綱,多指標(biāo)系統(tǒng)的評價過程中必須解決以下兩個問題:其一是采用什么方法將不同量綱指標(biāo)無量綱化,其二是采用何種方式確定不同指標(biāo)的相對重要性,通常是引入權(quán)向量來描述。不同綜合評價方法有不同的處理方法,常用的綜合評價方法有綜合指數(shù)法、功效評分法、TOPSIS法、層次分析法、主成份分析法、聚類分析法等(1)綜合指數(shù)法是多指標(biāo)系統(tǒng)的一種評價方法。綜合指數(shù)法通過計算各評價對象對每個指標(biāo)折算指數(shù)值來實(shí)現(xiàn)不同指標(biāo)值的無量綱化,并通過加權(quán)平均方法計算綜合指數(shù)值3.4信息
42、安全風(fēng)險評估方法 (2) 功效評分法通過功效系數(shù)來實(shí)現(xiàn)不同指標(biāo)的無量綱化,然后在利用其他方法來確定功效權(quán)值,如均權(quán)法、層次分析法、離差權(quán)法等。 (3)TOPSIS法3.4信息安全風(fēng)險評估方法3.4信息安全風(fēng)險評估方法(4) 層次分析法是將決策問題的有關(guān)元素分解成目標(biāo)、準(zhǔn)則、方案等層次,在此基礎(chǔ)上進(jìn)行定量和定性分析的一種決策方法。層次分析法的決策過程如下: a)分析各影響因素間的關(guān)系,建立層次模型 b)構(gòu)建兩兩比較判斷矩陣 c)計算單個判斷矩陣對應(yīng)的權(quán)重向量 d)計算各層元素對目標(biāo)層的合成權(quán)重向量(5) 主成分分析是一種多元統(tǒng)計分析方法,對于多指標(biāo)的復(fù)雜評價系統(tǒng),由于指標(biāo)多,數(shù)據(jù)處理相當(dāng)復(fù)雜,由
43、于指標(biāo)之間存在一定的關(guān)系,可以適當(dāng)簡化。主成分分析的思想是通過一定的變換,用較少的指標(biāo)來代替原先較多的指標(biāo),從而達(dá)到簡化問題的處理與分析的目的。(6) 聚類分析法是解決“物以類聚”,解決事務(wù)分類的一種數(shù)學(xué)方法。它是在沒有或不用樣品所述類別信息的情況下,依據(jù)對樣品采集的數(shù)據(jù)的內(nèi)在結(jié)構(gòu)以及相互間的關(guān)系,在樣品間相似性度量的基礎(chǔ)上,對樣品進(jìn)行分類的一種方法3.4信息安全風(fēng)險評估方法3.4.3 定量方法 定量方法試圖用具體的貨幣表示形式的損失值來分析和度量風(fēng)險,定量方法主要有基于期望損失的風(fēng)險評估方法與基于期望損失效用的風(fēng)險評估方法等。1基于期望損失的風(fēng)險評估方法 類似的定義還有期望年損失ALE(An
44、nual Loss Expectancy),它是以組織在目前安全狀態(tài)下平均年損失作為風(fēng)險度量的標(biāo)準(zhǔn)。若風(fēng)險事件E造成的相對損失為loss,其發(fā)生的可能性為L,loss和L均為取值在0,1區(qū)間定量值。若依據(jù)期望損失理論,將根據(jù)lossL值大小劃分等級,等級劃分方法結(jié)果如圖2-9所示3.4信息安全風(fēng)險評估方法2基于期望損失效用的風(fēng)險評估方法若經(jīng)過風(fēng)險評估,風(fēng)險事件E造成的相對損失為loss,其發(fā)生的可能性為L,loss和L均為取值在0,1區(qū)間定量值。建立風(fēng)險等級劃分方法,結(jié)果見圖所示 這種方法的好處就是能夠更好的區(qū)分“高損失、低可能性”及“低損失、高可能性”兩種不同安全事件的風(fēng)險。3.4信息安全風(fēng)
45、險評估方法3.4.4 定性方法 定性方法不是給出具體的貨幣形式的損失,而是用諸如“極為嚴(yán)重、嚴(yán)重、一般、可忽略”等定性方法來度量風(fēng)險。定性方法一般基于一定的定量方法,在定量方法的基礎(chǔ)上進(jìn)行裁剪和簡化。典型的定性風(fēng)險分析與評價方法有風(fēng)險矩陣測量、威脅分級法、風(fēng)險綜合評價等。1風(fēng)險矩陣測量這種方法的特點(diǎn)是事先建立資產(chǎn)價值、威脅等級和脆弱性等級的一個對應(yīng)矩陣,預(yù)先將風(fēng)險等級進(jìn)行了確定。然后根據(jù)不同資產(chǎn)的賦值從矩陣中確定不同的風(fēng)險。2威脅分級法這種方法是直接考慮威脅、威脅導(dǎo)致的安全事件對資產(chǎn)產(chǎn)生的影響以及威脅導(dǎo)致安全事件發(fā)生的可能性來確定風(fēng)險。3風(fēng)險綜合評價這種方法中風(fēng)險由威脅導(dǎo)致的安全事件發(fā)生的可能性、對資產(chǎn)的影響程度以及已經(jīng)存在的控制措施三個方面來確定。與風(fēng)險矩陣法和威脅分級法不同,本方法將控制措施的采用引入風(fēng)險的評價之
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2024版甲醛合作協(xié)議書范本
- 武漢海事職業(yè)學(xué)院《基礎(chǔ)醫(yī)學(xué)概要》2023-2024學(xué)年第一學(xué)期期末試卷
- 溫州大學(xué)《測繪管理與法規(guī)》2023-2024學(xué)年第一學(xué)期期末試卷
- 二零二五版房產(chǎn)收購項(xiàng)目驗(yàn)收標(biāo)準(zhǔn)協(xié)議書3篇
- 2024高層管理人員保密知識與信息保護(hù)合同版B版
- 二零二五版夫妻自愿離婚協(xié)議及財產(chǎn)分配范本6篇
- 2025年度新能源汽車充電樁安裝與運(yùn)營服務(wù)合同6篇
- 唐山工業(yè)職業(yè)技術(shù)學(xué)院《植物營養(yǎng)診斷與施肥(實(shí)驗(yàn))》2023-2024學(xué)年第一學(xué)期期末試卷
- 2024版治療承諾協(xié)議書
- 二零二五年度海鮮產(chǎn)品國際認(rèn)證采購合同3篇
- 職業(yè)技能鑒定要素細(xì)目表和卷庫編寫要求
- 公司設(shè)備轉(zhuǎn)讓合同協(xié)議書
- 2023年全國統(tǒng)一建筑工程預(yù)算工程量計算規(guī)則完整版
- 教科版四年級科學(xué)下冊第三單元巖石與土壤4.制作巖石和礦物標(biāo)本(教學(xué)設(shè)計)教案
- 大學(xué)《工程力學(xué)》期末考試試題庫含詳細(xì)答案
- 2022年湖北省武漢市中考數(shù)學(xué)試卷含解析
- TLFSA 003-2020 危害分析與關(guān)鍵控制點(diǎn)(HACCP)體系調(diào)味面制品生產(chǎn)企業(yè)要求
- LY/T 2244.3-2014自然保護(hù)區(qū)保護(hù)成效評估技術(shù)導(dǎo)則第3部分:景觀保護(hù)
- 紀(jì)律教育月批評與自我批評五篇
- GB/T 26480-2011閥門的檢驗(yàn)和試驗(yàn)
- GB/T 13342-2007船用往復(fù)式液壓缸通用技術(shù)條件
評論
0/150
提交評論