没有合适的资源?快使用搜索试试~ 我知道了~
首页信息安全测评或网络安全风险评估的一般方法和流程自主学习报告
这是老师布置的网络安全概论学习报告作业,花了挺长时间做的,可以参考看一下。一、信息安全风险评估概述: 信息安全风险评估是指依据有关信息安全技术标准和准则,对信息系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行的全面、科学的分析和评价的过程。信息安全风险评估将对信息系统的脆弱性、信息系统面临的威胁以及脆弱性被威胁源利用后所产生的实际负面影响进行分析、评价,并将根据信息安全事件发生的可能性和负面影响的程度来识别信息系统的安全风险。 通过系统缜密的风险分析和评估,可以导出信息系统风险的安全需求,实现信息系统风险的安全控制,从而建立一个可靠的、有效的风险控制体系,保障信息系统的动态安全。因此,信息系统安全风险评估依其应用环境、应用领域以及处理信息敏感度的不同,安全需求上有很大差别,但概括起来风险评估可以明确信息系统的安全现状,确定现在的主要安全威胁,指导信息系统安全的建设体系方向。这是第一段内容,大概有十几页
资源详情
资源评论
资源推荐

网络安全概论-自主学习报告
题目:信息安全测评(或网络安全风险评估)的一般方法和流程
一、信息安全风险评估概述:
信息安全风险评估是指依据有关信息安全技术标准和准则,对信息系统及
由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行的全
面、科学的分析和评价的过程。信息安全风险评估将对信息系统的脆弱性、信
息系统面临的威胁以及脆弱性被威胁源利用后所产生的实际负面影响进行分析、
评价,并将根据信息安全事件发生的可能性和负面影响的程度来识别信息系统
的安全风险。
通过系统缜密的风险分析和评估,可以导出信息系统风险的安全需求,实
现信息系统风险的安全控制,从而建立一个可靠的、有效的风险控制体系,保
障信息系统的动态安全。因此,信息系统安全风险评估依其应用环境、应用领
域以及处理信息敏感度的不同,安全需求上有很大差别,但概括起来风险评估
可以明确信息系统的安全现状,确定现在的主要安全威胁,指导信息系统安全
的建设体系方向。
二、信息安全风险评估原理:
1.信息安全风险要素:
由风险的定义可知,信息风险同样也具有不确定性,而这种不确定性是针
对信息系统安全特性而言的。国内外学者普遍认为所谓信息系统的安全特性即
为信息系统及其资产的机密性、完整性、可用性。因此所谓的信息系统的安全

风险的高低可归结为信息系统及其资源在达到其安全特性之前要求过程中不确
定性的大小。
从资产安全特性角度考虑:
把信息系统的安全风险分解为资产的影响、威胁的频度和脆弱性的严重程度三
要素,其模型如图所示,信息系统安全评估模型
2.风险评估依据:
(1) 政策法规
《国家信息化领导小组关于加强信息 安全保障工作的意见》 (中办发
[2003]27 号) ;
《国家网络与信息安全协调小组关于 开展信息安全风险评估工作的意
见》 (国信 办[2006]5 号) 。
(2) 国际标准

BS 7799-1《信息安全管理实施细则》 ;
BS 7799-2《信息安全管理体系规范》 ;
ISO/IEC TR 13335《信息技术安全管理指南》 ;
SSE-CMM 《系统安全工程能力成熟模型》 。
(3) 国家标准
GB 17589-1999 《计算机信息系统安全保 护等级划分准则》 ;
GB/T 18336:1-3:2001《信息技术性评估准则》 ;
GB/Z《信息安全风险评估指南》 (征求意见稿) ;
GB/Z《信息安全风险管理指南》 (征求意见稿) 。
(4) 行业通用标准
CVE 公共漏洞数据库;
信息安全应急响应机构公布的漏洞;
国家信息安全主管部门公布的漏洞。
(5) 其他风险评估原则:
1)可控性原则 人员可控性 —— 所有参与信息安全评估的人员;工具可
控性 —— 所使用的风险评估工具;项目过程可控性 —— 依据项目管理
方法学
2)完整性原则 严格按照委托单位评估要求和指定范围进行全面评估服
务
3)最小影响原则 力求将评估对信息系统正常运行的影响降低到最低限
度
4)保密原则 与评估对象签署保密协议和非侵害性协议

三、信息安全风险评估实施流程 :
依据风险评估流程实施评估是实现科学有效的风险评估的重要前提,我们设计
的流程如图所示,具体包括准备、识别安全要素、确认安全措施、风险计算等
重要
流程步骤。
流程图如图所示,图一:
1、 风险评估的准备(安全需求分析)
重要性:风险评估的准备是实施风险评估的前提,其准备过程是组织进
行风险评估的基础,是整个风险评估过程有效性的保证。 只有有效地进行
了信息安全风险评估准备,才能更好地开展信息安全风险评估。

准备活动包括:确定风险评估的目标;确定风险评估的范围;组建评估
管理团队和评估实施团队;进行系统调研;确定评估依据和方法; 获得支
持。
(1)确定风险评估的目标,通过分析组织必须符合的相关法律法规、
组织在业务流程中对信息安全等的机密性、可用性、完整性等方面的需求,
来确定风险评估的目标。
(2)确定风险评估的范围,风险评估的范围包括组织内部与信息 处理
相关的各类软硬件资产、相关的管理机 构和人员、所处理的信息等各方面 。
(3)组建评估管理团队和评估实施团队,组建风险评估实施团队具体
执行组织的风 险评估;除此以外,还需组织管理层、相关业务骨干、信息
安全运营管理人员等参与, 组建评估管理团队,以利于风险评估的实 施。
(4)进行系统调研,系统调研的目的是为了对此次风险评估的目标、
范围做出初步判断,为撰写风险评估计划做必要的准备;并根据系统调研结
果决 定评估将采取的评估方法等技术手段。可以采取问卷调查、现场访谈
等方式进行。
(5)确定评估依据和方法,评估依据包括现有国际或国家有关信息安
全标准、 组织的行业主管机关的业务系统的 要求和制度、 组织的信息系统
互联单位的安 全要求、 组织的信息系统本身的实时性或性 能要求等。 根
据系统调研所获得的用户的各种资 料,向用户提交一份《信息安风险评估
计 划》 ,包括目标、范围、依据、技术路线、 时间安排、人员安排、保障
条件、交付成果 等。
剩余21页未读,继续阅读














安全验证
文档复制为VIP权益,开通VIP直接复制

评论0