国家标准GB/T20984—2007:信息安全风险评估实施指南
5星 · 超过95%的资源 需积分: 10 84 浏览量
更新于2024-07-31
收藏 922KB PDF 举报
"该文件是中华人民共和国国家标准GB/T20984—2007《信息安全技术 信息安全风险评估规范》,它于2007年6月14日发布,同年11月1日开始实施,旨在提供信息安全风险评估的标准方法和流程,帮助各类组织识别并管理信息安全风险。
该规范首先定义了风险评估的相关术语和框架,明确了风险评估涉及的三个核心要素:资产、威胁和脆弱性。风险分析原理包括对这些要素的系统分析,通过矩阵法或相乘法等方法计算风险的可能性和影响,以确定风险等级。
规范详细阐述了风险评估的实施步骤,包括准备阶段、资产识别、威胁识别、脆弱性识别、已有安全措施的确认、风险分析以及风险评估文档记录。每个阶段都提供了具体的指导,例如在资产识别阶段,需要确定信息系统的各个组成部分和其价值;在威胁识别阶段,要考虑来自内外部的各种潜在威胁;在脆弱性识别阶段,则需识别可能导致安全事件的系统弱点。
此外,规范还关注了信息系统生命周期各阶段的风险评估,包括规划、设计、实施、运行维护和废弃阶段,强调风险评估应贯穿整个信息系统生命周期,以确保在不同阶段都能有效应对风险。
风险评估的工作形式分为自评估和检查评估两种,自评估由组织内部进行,检查评估则可能由外部专业机构执行,以提供更客观的评估结果。
附录提供了风险计算方法的示例和风险评估工具的分类,包括风险评估与管理工具、系统基础平台风险评估工具和辅助工具,帮助实际操作中的风险评估工作。
GB/T20984—2007《信息安全技术 信息安全风险评估规范》是中国在信息安全风险管理领域的基础标准,它为组织提供了科学、系统的方法来评估和管理信息安全风险,确保信息资产的安全性和业务的连续性。"
2014-03-31 上传
2010-03-06 上传
2021-10-13 上传
337 浏览量
ustcxp
- 粉丝: 0
- 资源: 5
最新资源
- Aspose资源包:转PDF无水印学习工具
- Go语言控制台输入输出操作教程
- 红外遥控报警器原理及应用详解下载
- 控制卷筒纸侧面位置的先进装置技术解析
- 易语言加解密例程源码详解与实践
- SpringMVC客户管理系统:Hibernate与Bootstrap集成实践
- 深入理解JavaScript Set与WeakSet的使用
- 深入解析接收存储及发送装置的广播技术方法
- zyString模块1.0源码公开-易语言编程利器
- Android记分板UI设计:SimpleScoreboard的简洁与高效
- 量子网格列设置存储组件:开源解决方案
- 全面技术源码合集:CcVita Php Check v1.1
- 中军创易语言抢购软件:付款功能解析
- Python手动实现图像滤波教程
- MATLAB源代码实现基于DFT的量子传输分析
- 开源程序Hukoch.exe:简化食谱管理与导入功能