风险管理与信息安全风险评估(PPT 44).ppt
《风险管理与信息安全风险评估(PPT 44).ppt》由会员分享,可在线阅读,更多相关《风险管理与信息安全风险评估(PPT 44).ppt(44页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、风险管理与信息安全风险评估风险管理与信息安全风险评估国家信息中心国家信息中心2005.12 提提 纲纲一:信息化风险及风险管理研究一:信息化风险及风险管理研究 二:信息安全风险评估贵在实践二:信息安全风险评估贵在实践 三、试点经验宝贵三、试点经验宝贵来自中国最大的资料库下载 一:信息化风险及风险管理研究一:信息化风险及风险管理研究o随着信息化的发展,信息化的风险与随着信息化的发展,信息化的风险与风险管理问题已经成为各个国家、国风险管理问题已经成为各个国家、国际组织所普遍关注的问题。际组织所普遍关注的问题。o信息化的风险管理,其中信息安全风信息化的风险管理,其中信息安全风险和保障网络空间的安全已
2、经成为关险和保障网络空间的安全已经成为关系信息化能否健康发展的重大问题。系信息化能否健康发展的重大问题。来自中国最大的资料库下载 一、信息化风险的定义一、信息化风险的定义o风险指行动或者事件的结果的不确定性风险指行动或者事件的结果的不确定性(uncertainty of outcomeuncertainty of outcome)。o信息化的风险被界定为信息化可能或者实信息化的风险被界定为信息化可能或者实际带来的消极威胁。际带来的消极威胁。o风险管理泛指评估风险、确认风险、回应风险管理泛指评估风险、确认风险、回应风险的过程。风险的过程。来自中国最大的资料库下载 二、信息化风险的主要特征二、信息
3、化风险的主要特征 o全球性o传染性o复杂性o隐蔽性 来自中国最大的资料库下载 三、信息化风险的内在原因三、信息化风险的内在原因 基本原因在于内因,由信息化自身的特点所决基本原因在于内因,由信息化自身的特点所决定定o第一,信息化的无疆界特征;第一,信息化的无疆界特征;o第二,信息化的低成本特征;第二,信息化的低成本特征;o第三,信息化的开放性特征;第三,信息化的开放性特征;o第四,信息化的匿名性特征。第四,信息化的匿名性特征。来自中国最大的资料库下载 o第一,自然灾害第一,自然灾害o第二,误操作和安全生产事故;第二,误操作和安全生产事故;o第三,病毒、蠕虫以及网络攻击;第三,病毒、蠕虫以及网络攻
4、击;o第四,由于信任体系不完善,借助信息化手段进行第四,由于信任体系不完善,借助信息化手段进行欺诈;欺诈;o第五,因内部因素而造成的信息、数据的修改和丢第五,因内部因素而造成的信息、数据的修改和丢失和内部泄密;失和内部泄密;o第六,因外部因素造成信息、数据的泄露、篡改和第六,因外部因素造成信息、数据的泄露、篡改和丢失;丢失;o第七,安全防范措施不到位的高端技术。第七,安全防范措施不到位的高端技术。四、外四、外 部部 原原 因因来自中国最大的资料库下载 五、我国信息安全风险的生成机理五、我国信息安全风险的生成机理 第一,战略能力不足,规划不明确。第一,战略能力不足,规划不明确。o(1)缺乏项目的
5、建设战略)缺乏项目的建设战略o(2)缺乏项目的中长期发展规划)缺乏项目的中长期发展规划o(3)缺乏明确项目的发展步骤)缺乏明确项目的发展步骤o(4)缺乏项目的阶段性绩效标准)缺乏项目的阶段性绩效标准来自中国最大的资料库下载 第二,领导与组织能力不到位,统筹协调不力。第二,领导与组织能力不到位,统筹协调不力。o(1)领导对于风险管理的重视不足,忽视电子化政)领导对于风险管理的重视不足,忽视电子化政府项目的高风险等具体问题;府项目的高风险等具体问题;o(2)行政改革与创新的方向性错误;)行政改革与创新的方向性错误;o(3)组织信息化目标的错误设定,片面追求上网,)组织信息化目标的错误设定,片面追求
6、上网,忽视服务质量;忽视服务质量;o(4)跨部门之信息化进程的协调问题;)跨部门之信息化进程的协调问题;o(5)重复建设问题)重复建设问题;o(6)信息化项目未能及时完成,预算超支问题;)信息化项目未能及时完成,预算超支问题;o(7)信息孤岛问题)信息孤岛问题;o(8)项目难以有效评估或评测的问题)项目难以有效评估或评测的问题。来自中国最大的资料库下载 第三,投资管理的能力差,项目管理体系不成熟。第三,投资管理的能力差,项目管理体系不成熟。o(1)对项目投资管理的理念认识和关注不足;)对项目投资管理的理念认识和关注不足;o(2)项目的投资基础(投资负责机构、提出候选项目并)项目的投资基础(投资
7、负责机构、提出候选项目并予以筛选、对投资项目的选定与实施过程的监督、捕获投予以筛选、对投资项目的选定与实施过程的监督、捕获投资信息等)建设不完善;资信息等)建设不完善;o(3)在项目的投资过程(包括相关筛选、控制和评估标)在项目的投资过程(包括相关筛选、控制和评估标准的确立,对实施后的复查等)机制不健全;准的确立,对实施后的复查等)机制不健全;o(4)在投资的过程管理中,存在薄弱环节,无法做到全)在投资的过程管理中,存在薄弱环节,无法做到全流程的流程的“无缝隙管理无缝隙管理”;o(5)在优化投资过程方面,往往无法实现项目投资的战)在优化投资过程方面,往往无法实现项目投资的战略性成果。略性成果。
8、来自中国最大的资料库下载 第四,资金的预算和管理能力差。第四,资金的预算和管理能力差。o(1)对信息安全投资的风险未做预测,或预测)对信息安全投资的风险未做预测,或预测不准;不准;o(2)资金支持不足;)资金支持不足;o(3)无法寻求足够的社会资金来源;)无法寻求足够的社会资金来源;o(4)信息安全投资的回报难以监控和评估。)信息安全投资的回报难以监控和评估。来自中国最大的资料库下载 第五,人力资源不足。第五,人力资源不足。o(1)缺乏信息安全风险管理的人员和能力;)缺乏信息安全风险管理的人员和能力;o(2)缺乏具备充足信息安全管理资格的人员;)缺乏具备充足信息安全管理资格的人员;o(3)培训
9、跟不上项目的进程,培训效果差;)培训跟不上项目的进程,培训效果差;o(4)项目核心人员的流动问题。)项目核心人员的流动问题。来自中国最大的资料库下载 第六,法律与政策不足。第六,法律与政策不足。o我国目前的信息安全的法制工作发展较为缓慢;我国目前的信息安全的法制工作发展较为缓慢;o首先,首先,缺乏对信息化的全面立法支持,缺乏对信息化的全面立法支持,缺乏保缺乏保障政府信息化的基本法律,如政府信息公开法、障政府信息化的基本法律,如政府信息公开法、政府信息资源管理法。政府信息资源管理法。o其次,缺乏对信息安全风险的制度性规范,如其次,缺乏对信息安全风险的制度性规范,如信息风险手册等。信息风险手册等。
10、o再次,原有的一些法律已不能适应信息化时代再次,原有的一些法律已不能适应信息化时代的要求,如著作权法、专利法、刑法等。的要求,如著作权法、专利法、刑法等。来自中国最大的资料库下载 o第七,保护隐私,数据安全,技术管理方面的不足。第七,保护隐私,数据安全,技术管理方面的不足。在泄露隐私方面:在泄露隐私方面:o(1)不当授权他人或机构滥用用户信息;)不当授权他人或机构滥用用户信息;o(2)未遵循法律或法规制定相应的隐私和记录管理政)未遵循法律或法规制定相应的隐私和记录管理政策。策。在影响数据安全方面:在影响数据安全方面:o(1)工作人员对安全因素和措施缺乏足够认知;)工作人员对安全因素和措施缺乏足
11、够认知;o(2)难以解决相关安全问题;)难以解决相关安全问题;o(3)病毒或黑客攻击导致系统瘫痪;)病毒或黑客攻击导致系统瘫痪;o(4)由于一个主要系统瘫痪导致其它系统的失灵。)由于一个主要系统瘫痪导致其它系统的失灵。来自中国最大的资料库下载 六、信息安全风险的应对战略和政策六、信息安全风险的应对战略和政策(一)明确政府的角色,强化信息安全风险管理(一)明确政府的角色,强化信息安全风险管理的责任的责任(二)建立和发展信息安全风险管理的文化(二)建立和发展信息安全风险管理的文化(三)做好国家信息安全的薄弱环节识别,减少(三)做好国家信息安全的薄弱环节识别,减少信息化系统中的问题信息化系统中的问题
12、(四)通过有效的教育和培训提高和强化整个社(四)通过有效的教育和培训提高和强化整个社会的信息安全风险管理和安全意识与能力会的信息安全风险管理和安全意识与能力(五)强化信息化相关的立法,建立有效的管制(五)强化信息化相关的立法,建立有效的管制机制,以防止和化解信息安全风险机制,以防止和化解信息安全风险来自中国最大的资料库下载(六)建立健全国家信息化的技术安全平台,通过(六)建立健全国家信息化的技术安全平台,通过安全技术的发展保障信息化系统的安全安全技术的发展保障信息化系统的安全(七)采取有效的措施,确保敏感性信息和国家重(七)采取有效的措施,确保敏感性信息和国家重要信息基础设施的安全要信息基础设
13、施的安全(八)保障政府系统的安全(八)保障政府系统的安全(九)建立国家网络空间安全的危机管理系统(九)建立国家网络空间安全的危机管理系统(十)通过信息的共享和广泛的合作,化解信息安(十)通过信息的共享和广泛的合作,化解信息安全风险全风险来自中国最大的资料库下载 提提 纲纲一:信息化风险及风险管理研究一:信息化风险及风险管理研究二:信息安全风险评估 贵在实践三、试点经验宝贵三、试点经验宝贵来自中国最大的资料库下载 党中央、国务院高度重视网络与信息安全党中央、国务院高度重视网络与信息安全工作工作o中办发200327号文件提出了加强信息安全保障工作的总体要求和主要原则,并在工作部署中,将信息安全风险
14、评估作为一项重要的举措;o2004年1月9日,黄菊同志在关于“全面加强信息全面加强信息安全保障工作,促进信息化健康发展安全保障工作,促进信息化健康发展”的讲话中,提出了“抓紧研究制定基础信息网络和重要信息抓紧研究制定基础信息网络和重要信息系统风险评估的管理规范,并组织力量提供技术支系统风险评估的管理规范,并组织力量提供技术支持。根据风险评估结果,进行相应等级的安全建设持。根据风险评估结果,进行相应等级的安全建设和管理,特别是对涉及国家机密的信息系统,要按和管理,特别是对涉及国家机密的信息系统,要按照党和国家有关保密规定进行保护。对涉及国计民照党和国家有关保密规定进行保护。对涉及国计民生的重要信
15、息系统,要进行必要的信息安全检查。生的重要信息系统,要进行必要的信息安全检查。”的明确要求 来自中国最大的资料库下载 深刻认识开展信息安全风险评估工作的深刻认识开展信息安全风险评估工作的重要意义重要意义o如何确切掌握网络和信息系统的安全程度、分析安全威如何确切掌握网络和信息系统的安全程度、分析安全威胁来自何方、安全风险有多大,加强信息安全保障工作胁来自何方、安全风险有多大,加强信息安全保障工作应采取哪些措施,要投入多少人力、财力和物力;确定应采取哪些措施,要投入多少人力、财力和物力;确定已采取的信息安全措施是否有效以及提出按照相应信息已采取的信息安全措施是否有效以及提出按照相应信息安全等级进行
16、安全建设和管理的依据等一系列具体问题。安全等级进行安全建设和管理的依据等一系列具体问题。o风险评估是解决上述问题的重要方法和基础性工作。系风险评估是解决上述问题的重要方法和基础性工作。系统的安全性可通过风险大小来度量统的安全性可通过风险大小来度量,科学地分析系统在科学地分析系统在保密性、完整性、可用性等方面所面临的威胁,发现系保密性、完整性、可用性等方面所面临的威胁,发现系统安全的主要问题和矛盾,就能够在安全风险的预防、统安全的主要问题和矛盾,就能够在安全风险的预防、减少、转移、补偿和分散等之间做出决策,最大限度地减少、转移、补偿和分散等之间做出决策,最大限度地控制和化解安全威胁。控制和化解安
17、全威胁。o网络信息系统的安全建设都要在风险评估基础上网络信息系统的安全建设都要在风险评估基础上,成为成为信息化建设的内在要求,系统主管部门和运营、应用单信息化建设的内在要求,系统主管部门和运营、应用单位必须做好本系统信息安全风险评估工作。位必须做好本系统信息安全风险评估工作。来自中国最大的资料库下载 我对风险评估工作指导思想和原则的理解o我国风险评估工作应立足国情,以我为主,突出重点、我国风险评估工作应立足国情,以我为主,突出重点、整合资源,逐步建成有中国特色的风险评估体系,为全整合资源,逐步建成有中国特色的风险评估体系,为全面提高国家的信息安全保障能力而服务。面提高国家的信息安全保障能力而服
18、务。o 风险评估是信息系统安全管理的基础工作和重要环节。风险评估是信息系统安全管理的基础工作和重要环节。我国基础信息网络和国家电子政务系统、主要新闻媒体我国基础信息网络和国家电子政务系统、主要新闻媒体和一批涉及能源、交通、通信、战略物资等国家重要信和一批涉及能源、交通、通信、战略物资等国家重要信息系统,风险评估必须遵守以下原则:息系统,风险评估必须遵守以下原则:国家指导、政府国家指导、政府监管,统一规范、分类指导,突出重点、兼顾一般,军监管,统一规范、分类指导,突出重点、兼顾一般,军民结合、分工协作。民结合、分工协作。o目前我国风险评估实施重点是基础网络和重要信息系统。目前我国风险评估实施重点
19、是基础网络和重要信息系统。同时兼顾其它信息系统,加强指导,确保各类网络和信同时兼顾其它信息系统,加强指导,确保各类网络和信息系统的风险评估工作能够健康、有序进行。息系统的风险评估工作能够健康、有序进行。来自中国最大的资料库下载 对风险评估总体要求的理解o风险评估工作总体要求是:风险评估工作总体要求是:n充分发挥和调动各方面力量,运用风险管理的思想,充分发挥和调动各方面力量,运用风险管理的思想,通过风险评估,控制和降低风险,全面提高信息系统通过风险评估,控制和降低风险,全面提高信息系统防护能力,满足信息安全需求,逐步建成有中国特色防护能力,满足信息安全需求,逐步建成有中国特色的风险评估体系。的风
20、险评估体系。n评估我国基础信息网络和重要信息系统,掌握我国基评估我国基础信息网络和重要信息系统,掌握我国基础信息网络和重要信息系统的安全状态,及时采取合础信息网络和重要信息系统的安全状态,及时采取合适的应对措施,保障它们的正常运行。适的应对措施,保障它们的正常运行。n通过对国家级重点电子政务系统、电子商务系统以及通过对国家级重点电子政务系统、电子商务系统以及重要信息基础设施的风险评估工作,从中摸索经验,重要信息基础设施的风险评估工作,从中摸索经验,不断探索,逐步完善我国风险评估工作的管理机制。不断探索,逐步完善我国风险评估工作的管理机制。来自中国最大的资料库下载 四、建立风险评估基本管理制度的
21、建议o1、风险评估制度。风险评估制度。包括信息系统在设计阶段要进行风险评估以确包括信息系统在设计阶段要进行风险评估以确定系统的安全目标;在建设验收阶段要进行风险评估以确定系统的定系统的安全目标;在建设验收阶段要进行风险评估以确定系统的安全目标达到与否;在运行维护阶段要针对安全形势和问题定期或安全目标达到与否;在运行维护阶段要针对安全形势和问题定期或不定期地不断进行风险评估以确定安全措施的有效性,确保安全保不定期地不断进行风险评估以确定安全措施的有效性,确保安全保障目标始终如一得以实现。障目标始终如一得以实现。o2、信息安全检查制度与自评估制度信息安全检查制度与自评估制度。n信息安全检查由信息安
22、全主管机关或信息系统上级主管机关发起,信息安全检查由信息安全主管机关或信息系统上级主管机关发起,依据国家风险评估的管理规范和技术标准进行的检查评估依据国家风险评估的管理规范和技术标准进行的检查评估,通过行通过行政手段加强信息安全的重要措施。包括安全保密检查、生产安全检政手段加强信息安全的重要措施。包括安全保密检查、生产安全检查、专项检查等。查、专项检查等。n自评估是信息系统运营或应用单位依靠自身力量,依据国家风险评自评估是信息系统运营或应用单位依靠自身力量,依据国家风险评估的管理规范和技术标准,对系统进行风险评估的工作。估的管理规范和技术标准,对系统进行风险评估的工作。o3、系统安全准入制度系
23、统安全准入制度。按照谁主管谁负责、谁运营谁负责的要求,。按照谁主管谁负责、谁运营谁负责的要求,信息系统上级主管机关依据自评估或信息安全检查的结果,决定是信息系统上级主管机关依据自评估或信息安全检查的结果,决定是否批准信息系统投入建设或运行。信息系统安全准入工作应纳入基否批准信息系统投入建设或运行。信息系统安全准入工作应纳入基础信息网络和重要信息系统安全管理体系。础信息网络和重要信息系统安全管理体系。来自中国最大的资料库下载 我国风险评估的几项任务o1、建立风险评估基本管理制度建立风险评估基本管理制度o2、加强风险评估工作队伍的建设、加强风险评估工作队伍的建设o加强风险评估工作队伍的建设是做好风
24、险评估工作的前提。建议在条件相对成熟的情况下,在已有基础上,整合资源,形成一支承担国家基础信息网络和重要信息系统的风险评估的骨干力量,负责国家基础信息网络和重要信息系统风险评估工作。o3、提出信息安全等级保护和风险评估相关联的指导原、提出信息安全等级保护和风险评估相关联的指导原则则o针对不同的信息系统实施信息安全等级保护的重要原则,要针对不同信息安全等级的信息系统,提出进行风险评估工作所遵循的相应评估准则、工作模式和工作流程,作为各部门、各单位安全风险评估指南的补充,同时丰富和完善对不同类型、不同等级的信息系统实施信息安全等级保护的具体内容。来自中国最大的资料库下载 落实风险评估建设的相关措施
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 风险管理与信息安全风险评估PPT 44 风险 管理 信息 安全 评估 PPT 44
限制150内