信息安全产品测评认证中心风险评估概论.ppt
《信息安全产品测评认证中心风险评估概论.ppt》由会员分享,可在线阅读,更多相关《信息安全产品测评认证中心风险评估概论.ppt(103页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、风险评估风险评估 1 认识风险认识风险 2 风险管理体系风险管理体系 3 风险评估方法风险评估方法 4 风险评估的实施过程风险评估的实施过程 课程内容1 认识风险认识风险 1.1 参考资料参考资料 1.2 风险评估的需求风险评估的需求 1.3 风险的定义风险的定义 1.4 风险的要素风险的要素 课程内容2 风险管理体系风险管理体系课程内容 2.1 风险管理的概念风险管理的概念 2.2 风险管理体系介绍风险管理体系介绍 2.2.1 ISO 17799 2.2.2 AS/NZS 4360 2.2.3 GAO/AIMD 98-68 3 风险评估的方法风险评估的方法课程内容 3.1 风险评估方法概述风
2、险评估方法概述 3.2 定量的风险评估定量的风险评估 3.3 定性的风险评估定性的风险评估 3.4 基于要素的风险评估基于要素的风险评估 3.5 定性风险评估与定量评估的比较定性风险评估与定量评估的比较 4 OCTAVE风险评估的实施过程风险评估的实施过程课程内容课程练习练习练习1 1 识别风险识别风险练习练习2 2 定性的风险评估定性的风险评估练习练习3 3 基于要素的风险评估基于要素的风险评估练习一练习一练习一练习一 识别风险识别风险识别风险识别风险1.1.请列举五个信息安全的风险的例子,请列举五个信息安全的风险的例子,并按下面的要求进行描述。并按下面的要求进行描述。2.2.要求:要求:按
3、照资产按照资产 资产所面临的威胁资产所面临的威胁 可能被可能被威胁利用的脆弱点的顺序来描述每一个风威胁利用的脆弱点的顺序来描述每一个风险。险。1.1.对练习一中所识别的风险进行定性分析。对练习一中所识别的风险进行定性分析。2.2.要求:要求:1 1)列出后果和可能性的定性描述级别)列出后果和可能性的定性描述级别 2 2)依据风险分析矩阵评估风险的级别)依据风险分析矩阵评估风险的级别 3 3)给出各级别风险的处理措施)给出各级别风险的处理措施练习二练习二 定性的风险评估定性的风险评估背景:业务部门中有极机密的交易及客户资料业务部门中有极机密的交易及客户资料 这些资料放在公司共用的主机内,并且使用
4、简单的用这些资料放在公司共用的主机内,并且使用简单的用户名和密码系统管理户名和密码系统管理 业务部门的业务员外出时可利用笔记本电脑经由国际业务部门的业务员外出时可利用笔记本电脑经由国际互联网到公司主机中存取该资料互联网到公司主机中存取该资料请分组讨论请分组讨论 威胁威胁 脆弱性脆弱性 风险等级如何?风险等级如何?练习三练习三 基于要素的风险评估基于要素的风险评估注意事项 积极参与,活跃气氛积极参与,活跃气氛 守时守时 移动电话设置到静音状态移动电话设置到静音状态 紧急情况下有秩序疏散紧急情况下有秩序疏散 1.1 参考资料参考资料 1.2 风险评估的需求风险评估的需求 1.3 风险的定义风险的定
5、义 1.4 风险的要素风险的要素 1 认识风险认识风险1.1 重要参考重要参考资料ISO 13335 17799 15408 BS 7799-2BSI PD3000AS/NZS 4360 OCTAVEGAO/AIMD 98-681.2 风险评估的目的组织为什么要进行风险评估?l 组织实现信息安全的必要的、重要的步骤组织实现信息安全的必要的、重要的步骤风险评估的目的1.2 风险评估的目的l 了解组织的安全现状了解组织的安全现状l 分析组织的安全需求分析组织的安全需求l 建立信息安全管理体系的要求建立信息安全管理体系的要求l 制订安全策略和实施安防措施的依据制订安全策略和实施安防措施的依据1.3
6、风险的定义普通字典的解释:风险:遭受损害或损失的可能性。AS/NZS 4360:澳大利亚/新西兰国家标准:风险:对目标产生影响的某种事件发生的机会。它可以用后果和可能性来衡量。Risk:the chance of something happening that will have on impact upon objectives.It is measured in terms of consequences and likelihood.1.3 风险的定义后果后果 Consequence 以定性或定量方式表示的一个事件的结果,可以是损害、伤以定性或定量方式表示的一个事件的结果,可以是损害、
7、伤害、失利或获利。害、失利或获利。可能性可能性 Likelihood 用作对几率或频率的定性描述。用作对几率或频率的定性描述。几率几率 Probability 以事件或结果与可能发生事件或结果的总数之比来度量事件以事件或结果与可能发生事件或结果的总数之比来度量事件或结果的可能性。用数字或结果的可能性。用数字0或者或者1来表达。来表达。频率频率 Frequency 以规定时间内所发生的次数来表达的事件发生率的度量。以规定时间内所发生的次数来表达的事件发生率的度量。1.3 风险的定义与风险有关的名词:ISO/IEC TR 13335-1:1996 安全风险:是指一种特定的威胁利用一种或一组脆弱安全
8、风险:是指一种特定的威胁利用一种或一组脆弱性造成组织的资产损失或损害的可能性。性造成组织的资产损失或损害的可能性。Risk:the potential that a given threat will exploit vulnerabilities of an asset or group of assets to cause loss or damage to the assets.1.3 风险的定义在信息安全领域,什么是风险?1.3 风险的定义信息安全的定义(信息安全的定义(ISO17799):):Information security is characterized here as
9、the preservation of:a)Confidentialityb)Integrityc)Availability信息安全的三个特征:保密性:确保只有被授权的人才可以访问信息;保密性:确保只有被授权的人才可以访问信息;完整性:确保信息和信息处理方法的准确性和完整性;完整性:确保信息和信息处理方法的准确性和完整性;可用性:确保在需要时,被授权的用户可以访问信息和相关可用性:确保在需要时,被授权的用户可以访问信息和相关 的资产。的资产。1.3 风险的定义信息安全风险l 信息安全风险是指信息资产的保密性、完整性和可用信息安全风险是指信息资产的保密性、完整性和可用性遭到破坏的可能性。性遭到破
10、坏的可能性。l 信息安全风险只考虑那些对组织有负面影响的事件。信息安全风险只考虑那些对组织有负面影响的事件。1.3 风险的定义风险的四个要素:l 资产及其价值l 威胁l 脆弱性l 现有的和计划的控制措施1.4 风险的要素资产是任何对组织有价值资产是任何对组织有价值的东西的东西信息也是一种资产,对组织具有价值信息也是一种资产,对组织具有价值1.4 风险的要素资产1.4 风险的要素资产的分类 电子信息资产电子信息资产 纸介资产纸介资产 软件资产软件资产 物理资产物理资产 人员人员 服务性资产服务性资产 公司形象和名誉公司形象和名誉威胁威胁是可能导致信息安全事故和组织信息资产损失的威胁是可能导致信息
11、安全事故和组织信息资产损失的活动活动威胁是利用脆弱性来造成后果威胁是利用脆弱性来造成后果1.4 风险的要素威胁举例:黑客入侵和攻击黑客入侵和攻击病毒和其他恶意程序病毒和其他恶意程序软硬件故障软硬件故障人为误操作人为误操作自然灾害如:地震、火灾、爆自然灾害如:地震、火灾、爆炸等炸等盗窃盗窃网络监听网络监听供电故障供电故障后门后门未授权访问未授权访问1.4 风险的要素脆弱性是与信息资产有关的弱点或安全隐患。是与信息资产有关的弱点或安全隐患。脆弱性本身并不对资产构成危害,但是在一定条件得脆弱性本身并不对资产构成危害,但是在一定条件得到满足时,脆弱性会被威胁加以利用来对信息资产到满足时,脆弱性会被威胁
12、加以利用来对信息资产造成危害。造成危害。1.4 风险的要素脆弱性举例:系统漏洞系统漏洞程序程序Bug专业人员缺乏专业人员缺乏不良习惯不良习惯系统没有进行安全配置系统没有进行安全配置物理环境不安全物理环境不安全缺少审计缺少审计缺乏安全意识缺乏安全意识后门后门1.4 风险的要素风险要素之间的相互关系:风险要素之间的相互关系:1.4 风险的要素威胁视图:威胁视图:1.4 风险的要素脆弱性视图:脆弱性视图:1.4 风险的要素影响视图:影响视图:1.4 风险的要素练习一 识别风险1.1.请列举五个信息安全的风险的例子,请列举五个信息安全的风险的例子,并按下面的要求进行描述。并按下面的要求进行描述。2.2
13、.要求:要求:按照资产按照资产 资产所面临的威胁资产所面临的威胁 可能被可能被威胁利用的脆弱点的顺序来描述每一个风威胁利用的脆弱点的顺序来描述每一个风险。险。2 风险管理体系风险管理体系 2.1 风险管理的概念风险管理的概念 2.2 风险管理体系介绍风险管理体系介绍 2.2.1 ISO 17799 2.2.2 AS/NZS 4360 2.2.1 GAO/AIMD 98-68 是指对潜在的机会和不利影响进行有效管理的是指对潜在的机会和不利影响进行有效管理的文化、程序和结构。文化、程序和结构。风险管理是由多个定义明确的步骤所组成的一风险管理是由多个定义明确的步骤所组成的一个反复过程,这些步骤以较深
14、入的洞察风险及个反复过程,这些步骤以较深入的洞察风险及其影响为更好的决策提供支持。其影响为更好的决策提供支持。风险管理:风险管理:2.1 风险管理的概念风险管理的概念 风险管理可应用于一个组织或机构的多个层次。它风险管理可应用于一个组织或机构的多个层次。它既可用于策略层次又可用于运作层次。它可用于具既可用于策略层次又可用于运作层次。它可用于具体项目,以便协助做出具体决定,或对特定认可的体项目,以便协助做出具体决定,或对特定认可的风险领域加以管理。风险领域加以管理。可接受的风险水准可以随着每次循环得到提高,从可接受的风险水准可以随着每次循环得到提高,从而使风险管理逐步达到更高要求。而使风险管理逐
15、步达到更高要求。风险管理的应用时机风险管理的应用时机2.1 风险管理的概念风险管理的概念2.2 风险管理体系介绍风险管理体系介绍 2.2.1 ISO17799:信息安全管理体系:信息安全管理体系 2.2.2 AS/NZS4360:风险管理标准:风险管理标准 2.2.1 GAO/AIMD 98-68:信息安全管理实施指南:信息安全管理实施指南 ISO17799ISO17799信息安全管理体系信息安全管理体系2.2.1 ISO17799是协助组织以是协助组织以“风险管理风险管理”为基础建立为基础建立“信息安全信息安全管理体系管理体系”的国际标准。的国际标准。信息安全管理体系建立步骤信息安全管理体系
16、建立步骤(BS7799-2)制订信息安全方针方针文档定义ISMS范围进行风险评估实施风险管理选择控制目标措施准备适用声明第一步:第二步:第三步:第四步:第五步:第六步:ISMS范围评估报告文件文件文件文件文件文件文档化文档化声明文件2.2.1 ISO177991 1、建立环境、建立环境2 2、识别风险、识别风险3 3、分析风险、分析风险4 4、评估和评价风险、评估和评价风险5 5、处理风险、处理风险AS/NZS4360:建立风险管理系统的步骤建立风险管理系统的步骤2.2.2 AS/NZS 4360监控和审查监控和审查信息交流和咨询信息交流和咨询Australian/New Zealand St
17、andard for Risk Management AS/NZS4360:风险管理流程:风险管理流程2.2.2 AS/NZS 43601 1、建立环境、建立环境 建立在风险过程中将出现的策略、组织和风险管建立在风险过程中将出现的策略、组织和风险管理的背景。应建立对风险进行评价的准则,并规理的背景。应建立对风险进行评价的准则,并规定分析的结构。定分析的结构。2.2.2 AS/NZS 43602 2、鉴别风险、鉴别风险 鉴定出会出现什么风险,为什么会出现和如何出现,鉴定出会出现什么风险,为什么会出现和如何出现,作为进一步分析的基础。作为进一步分析的基础。2.2.2 AS/NZS 43603 3、
18、风险分析、风险分析 确定现有的控制,并根据在这些控制的环境中的后果确定现有的控制,并根据在这些控制的环境中的后果和可能性对风险进行分析。这种分析应考虑到潜在后和可能性对风险进行分析。这种分析应考虑到潜在后果的范围和这些后果发生的可能性有多大。可将后果果的范围和这些后果发生的可能性有多大。可将后果和可能性结合起来得到一个估计的风险程度。和可能性结合起来得到一个估计的风险程度。2.2.2 AS/NZS 43604 4、评价风险、评价风险 将估计的风险程度与预先建立的标准进行比较。这样将估计的风险程度与预先建立的标准进行比较。这样可将风险安等级排列,以便鉴别管理的优先顺序。如可将风险安等级排列,以便
19、鉴别管理的优先顺序。如果所建立的风险程度很低,此时的风险可以列入可接果所建立的风险程度很低,此时的风险可以列入可接受的范畴,而不需作处理。受的范畴,而不需作处理。2.2.2 AS/NZS 43605 5、处理风险、处理风险 接受并监控低优先顺序的风险。对于其他风接受并监控低优先顺序的风险。对于其他风险,则建立并实施一个特定管理计划,其中险,则建立并实施一个特定管理计划,其中包括考虑到资金的提供。包括考虑到资金的提供。2.2.2 AS/NZS 43606 6、监控和检查、监控和检查 对于风险管理系统的运作情形以及可能影响其运行的对于风险管理系统的运作情形以及可能影响其运行的那那 些变化进行监控和
20、检查。些变化进行监控和检查。2.2.2 AS/NZS 43607 7、信息交流和咨询、信息交流和咨询 在风险管理过程的每个阶段以及整个过程中,适时在风险管理过程的每个阶段以及整个过程中,适时与内部和外部的风险承担者与内部和外部的风险承担者StakeholderStakeholder进行信息进行信息交流和咨询。交流和咨询。2.2.2 AS/NZS 4360 Learning From Leading OrganizationsLearning From Leading Organizations based on the best practices of of based on the bes
21、t practices of of organizations noted for superior information organizations noted for superior information security.security.2.2.3 GAO/AIMD 98-68EXECUTIVE GUIDE:Information Security ManagementRisk Management CycleRisk Management Cycle风险管理循环风险管理循环建立核心管理焦点识别风险和确定安全需求安全意识和知识培训实施适合的安全策略和控制措施监督并审查安全策略和措
22、施三的有效性2.2.3 GAO/AIMD 98-68GAO/AIMD 98-68GAO/AIMD 98-68 识别风险和确定安全需求识别风险和确定安全需求 建立核心管理焦点建立核心管理焦点 实施适合的安全策略和控制措施实施适合的安全策略和控制措施 安全意识和知识培训安全意识和知识培训 监督并审查安全策略和措施的有效性监督并审查安全策略和措施的有效性2.2.3 GAO/AIMD 98-681 1、评估风险和确定需求、评估风险和确定需求 识别信息资产识别信息资产 按业务需求制订评估流程按业务需求制订评估流程 获得管理者和业务经理的支持获得管理者和业务经理的支持 基于持续改进的方式进行风险管理基于持
23、续改进的方式进行风险管理2.2.3 GAO/AIMD 98-682 2、建立核心管理焦点、建立核心管理焦点 建立核心小组执行关键活动建立核心小组执行关键活动 建立核心小组和高级管理者直接联络的渠道建立核心小组和高级管理者直接联络的渠道 设立专项资金并配备相关人力资源设立专项资金并配备相关人力资源 培养员工的职业素质和技术能力培养员工的职业素质和技术能力2.2.3 GAO/AIMD 98-683 3、实施适合的策略和相关措施、实施适合的策略和相关措施 将策略与业务需求相对应将策略与业务需求相对应 区分策略和指南区分策略和指南 通过核心组支持策略的实现通过核心组支持策略的实现2.2.3 GAO/A
24、IMD 98-684 4、增强安全意识、增强安全意识 持续培训用户的安全意识和相关策略持续培训用户的安全意识和相关策略 采取集中培训和友好界面技术采取集中培训和友好界面技术2.2.3 GAO/AIMD 98-685 5、监控和评估策略、措施的有效性、监控和评估策略、措施的有效性 监控影响风险的因素和措施的有效性监控影响风险的因素和措施的有效性 运用实施结果来制订后续措施的制订及管理者的支持运用实施结果来制订后续措施的制订及管理者的支持 关注新的监控工具和技术关注新的监控工具和技术2.2.3 GAO/AIMD 98-683 风险评估方法风险评估方法 3.1 风险评估方法概述风险评估方法概述 3.
25、2 定量的风险评估定量的风险评估 3.3 定性的风险评估定性的风险评估 3.4 基于要素的风险评估基于要素的风险评估 3.5 定性风险评估与定量评估的比较定性风险评估与定量评估的比较 定义:组织确认自己所拥有的资产,分析资产所面对的威胁、组织确认自己所拥有的资产,分析资产所面对的威胁、所具有的脆弱性、损害发生的可能性、损害的程度等,并最所具有的脆弱性、损害发生的可能性、损害的程度等,并最终得出资产所面临的风险等级的过程。终得出资产所面临的风险等级的过程。3.1 风险评估方法概述风险评估方法概述 资产识别资产识别 确定威胁(确定威胁(Threat)Threat)识别脆弱性(识别脆弱性(Vulne
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全产品 测评 认证 中心 风险 评估 概论
限制150内