信息安全风险评估控制程序.doc
《信息安全风险评估控制程序.doc》由会员分享,可在线阅读,更多相关《信息安全风险评估控制程序.doc(8页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、如有侵权,请联系网站删除,仅供学习与交流信息安全风险评估控制程序审核部门批准生效日期修订记录Changes Record版本/修订Rev./edit内容Description参考Reference生效日期Effective DateA0首次发行1、 信息安全评估的作用和目的 明确企业信息系统的安全现状。进行信息安全评估后,可以让企业准确地了解自身的网络、各种应用系统以及管理制度规范的安全现状,从而明晰企业的安全需求。 确定企业信息系统的主要安全风险。在对网络和应用系统进行信息安全评估并进行风险分级后,可以确定企业信息系统的主要安全风险,并让企业选择避免、降低、接受等风险处置措施。 指导企业信息
2、系统安全技术体系与管理体系的建设。对企业进行信息安全评估后,可以制定企业网络和系统的安全策略及安全解决方案,从而指导企业信息系统安全技术体系(如部署防火墙、入侵检测与漏洞扫描系统、防病毒系统、数据备份系统、建立公钥基础设施PKI等)与管理体系(安全组织保证、安全管理制度及安全培训机制等)的建设2、 适用范围2.1、 本制度适用于广州市拓璞电器发展有限公司3、 信息安全风险评估的基本要素使命:一个组织机构通过信息化形成的能力要来进行的工作任务。使命是信息化的目的,一个信息系统如果不能实现具体的工作任务是没有意义的。对企业来说,信息系统的使命是业务战略。依赖度:一个组织机构的使命对信息系统和信息的
3、依靠程度。依赖度越高,风险评估的任务就越重要。资产:通过信息化建设积累起来的信息系统、信息以及业务流程改造实现的应用服务的成果、人员能力和赢得的信誉。价值:资产的重要程度。威胁:对一个组织机构信息资产安全的侵害。脆弱性:信息资产及其防护措施在安全方面的不足和弱点。脆弱性也常常被称为弱点或漏洞。威胁是外因,脆弱性是内因,威胁只有通过利用脆弱性才能造成安全事件。风险:某种威胁利用暴露的系统对组织机构的资产造成损失的潜在可能性。风险由意外事件发生的概率及发生后可能产生的影响两种指标来衡量。安全事件的后果和它发生的概率同时决定信息安全的投入和安全措施的强度。残余风险:采取了安全保障措施,提高了防护能力
4、后,仍然可能存在的风险。安全需求:为保证组织机构的使命正常行使,在信息安全保障措施方面提出的要求。安全保障措施:对付威胁,减少脆弱性,保护资产而采取的预防和限制意外事件的影响,检测、响应意外事件,促进灾难恢复和打击信息犯罪而实施的各种实践、规程和机制的总称。4、 信息系统的全过程的安全评估4.1启动阶段 阶段特征:确定信息系统的需求,信息系统的目的和范围并形成文档。 风险评估的作用:通过风险评估对系统需求的开发提供支持,包括安全需求和安全战略。 主要工作:挖掘并评估需求,进行可行性分析和项目预算,对数据敏感性进行评估 可形成的文档:系统安全需求分析、数据分类安全4.2设计阶段 阶段特征:确定信
5、息系统项目计划,系统分析设计和详细设计。 风险评估的作用:通过风险评估对信息系统的安全分析和设计提供支持,这些安全分析可作为信息系统的结构和设计的参考。 主要工作:进行系统功能评估、技术特性需求评估,设计特定的安全控制,对人员背景的调查,编制测试计划和测试环境。 可形成的文档:系统设计阶段安全风险分析报告、系统安全体系设计方案、系统安全域划分方案、系统安全功能分配方案、系统信息流程安全性设计方案、系统等级保障建设方案等。4.3开发阶段 阶段特征:信息系统通过购买、开发或其它形式建设完成。 风险评估的作用:通过风险评估对系统开发过程提供支持,保证系统开发进度、质量和安全控制。 主要工作:进行开发
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 风险 评估 控制程序
限制150内