信息安全风险评估指南.ppt
《信息安全风险评估指南.ppt》由会员分享,可在线阅读,更多相关《信息安全风险评估指南.ppt(61页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全风险评估国家标准信息安全风险评估国家标准编制及内容介绍编制及内容介绍范红范红二二二二0000六年九月六年九月六年九月六年九月主要内容主要内容一、标准的编制过程一、标准的编制过程二、标准的主要内容二、标准的主要内容三、下一步工作的几点思考三、下一步工作的几点思考2主要内容主要内容一、标准的编制过程一、标准的编制过程二、标准的主要内容二、标准的主要内容三、下一步工作的几点思考三、下一步工作的几点思考3一、标准的编制过程一、标准的编制过程1 1、前期研究准备、前期研究准备2 2、标准草案编制标准草案编制3 3、试点实践检验、试点实践检验4、专家评审论证、专家评审论证4一、标准的编制过程一、标
2、准的编制过程1 1、前期研究准备、前期研究准备2 2、标准草案编制标准草案编制3 3、试点实践检验、试点实践检验4、专家评审论证、专家评审论证5 1、前期研究准备、前期研究准备 20032003年年年年7 7 7 7月月月月,中办发中办发中办发中办发200327200327200327200327号文件对开展信息号文件对开展信息号文件对开展信息号文件对开展信息安全风险评估工作提出了明确的要求。国信办委托国家信安全风险评估工作提出了明确的要求。国信办委托国家信安全风险评估工作提出了明确的要求。国信办委托国家信安全风险评估工作提出了明确的要求。国信办委托国家信息中心牵头息中心牵头息中心牵头息中心牵
3、头,成立了国家信息安全风险评估课题组,对信成立了国家信息安全风险评估课题组,对信成立了国家信息安全风险评估课题组,对信成立了国家信息安全风险评估课题组,对信息安全风险评估相关工作展开调查研究。课题组利用半年息安全风险评估相关工作展开调查研究。课题组利用半年息安全风险评估相关工作展开调查研究。课题组利用半年息安全风险评估相关工作展开调查研究。课题组利用半年多的时间,对我国信息安全风险评估现状进行了深入调查,多的时间,对我国信息安全风险评估现状进行了深入调查,多的时间,对我国信息安全风险评估现状进行了深入调查,多的时间,对我国信息安全风险评估现状进行了深入调查,掌握了第一手情况;对国内外相关领域的
4、理论进行了学习、掌握了第一手情况;对国内外相关领域的理论进行了学习、掌握了第一手情况;对国内外相关领域的理论进行了学习、掌握了第一手情况;对国内外相关领域的理论进行了学习、分析和研究,查阅了大量的相关资料,基本了解了此领域分析和研究,查阅了大量的相关资料,基本了解了此领域分析和研究,查阅了大量的相关资料,基本了解了此领域分析和研究,查阅了大量的相关资料,基本了解了此领域的国际前沿动态。这些都为标准编制工作奠定了良好的基的国际前沿动态。这些都为标准编制工作奠定了良好的基的国际前沿动态。这些都为标准编制工作奠定了良好的基的国际前沿动态。这些都为标准编制工作奠定了良好的基础。础。础。础。6 统统一的
5、风险评估技术标准是规范开展信息安全风一的风险评估技术标准是规范开展信息安全风一的风险评估技术标准是规范开展信息安全风一的风险评估技术标准是规范开展信息安全风险评估工作的必备条件。落实中办发险评估工作的必备条件。落实中办发险评估工作的必备条件。落实中办发险评估工作的必备条件。落实中办发27272727号文件、全面推进号文件、全面推进号文件、全面推进号文件、全面推进我国的信息安全风险评估工作,首先就必须解决我国缺乏我国的信息安全风险评估工作,首先就必须解决我国缺乏我国的信息安全风险评估工作,首先就必须解决我国缺乏我国的信息安全风险评估工作,首先就必须解决我国缺乏统一的风险评估技术标准的问题。统一的
6、风险评估技术标准的问题。统一的风险评估技术标准的问题。统一的风险评估技术标准的问题。为此,国信办领导根据专家们的建议,决定着手开展为此,国信办领导根据专家们的建议,决定着手开展为此,国信办领导根据专家们的建议,决定着手开展为此,国信办领导根据专家们的建议,决定着手开展信息安全风险评估国家标准的编制工作及相关实践活动。信息安全风险评估国家标准的编制工作及相关实践活动。信息安全风险评估国家标准的编制工作及相关实践活动。信息安全风险评估国家标准的编制工作及相关实践活动。旨在通过这项工作更好地加强国家基础网络和重要信息系旨在通过这项工作更好地加强国家基础网络和重要信息系旨在通过这项工作更好地加强国家基
7、础网络和重要信息系旨在通过这项工作更好地加强国家基础网络和重要信息系统的风险评估及管理工作,使其流程更加科学、统一、规统的风险评估及管理工作,使其流程更加科学、统一、规统的风险评估及管理工作,使其流程更加科学、统一、规统的风险评估及管理工作,使其流程更加科学、统一、规范、有效。范、有效。范、有效。范、有效。7一、标准的编制过程一、标准的编制过程1 1、前期研究准备、前期研究准备2 2、标准草案编制标准草案编制3 3、试点实践检验、试点实践检验4、专家评审论证、专家评审论证8 根根据国信办的指示和信安标委的具体要求,国家信息据国信办的指示和信安标委的具体要求,国家信息据国信办的指示和信安标委的具
8、体要求,国家信息据国信办的指示和信安标委的具体要求,国家信息中心组织国家保密技术研究所、公安部三所、北京信息安全中心组织国家保密技术研究所、公安部三所、北京信息安全中心组织国家保密技术研究所、公安部三所、北京信息安全中心组织国家保密技术研究所、公安部三所、北京信息安全测评中心、上海市测评认证中心、信息安全国家重点实验室测评中心、上海市测评认证中心、信息安全国家重点实验室测评中心、上海市测评认证中心、信息安全国家重点实验室测评中心、上海市测评认证中心、信息安全国家重点实验室以及以及以及以及BJCABJCA、上海三零卫士、联想、天融信、启明星辰、绿、上海三零卫士、联想、天融信、启明星辰、绿、上海三
9、零卫士、联想、天融信、启明星辰、绿、上海三零卫士、联想、天融信、启明星辰、绿盟、科飞、凝瑞等国内十几家企事业单位盟、科飞、凝瑞等国内十几家企事业单位盟、科飞、凝瑞等国内十几家企事业单位盟、科飞、凝瑞等国内十几家企事业单位于于于于2004200420042004年年年年3 3 3 3月月月月29292929日正日正日正日正式启动标准草案的编制工作式启动标准草案的编制工作式启动标准草案的编制工作式启动标准草案的编制工作。此后,中国信息安全产品测评。此后,中国信息安全产品测评。此后,中国信息安全产品测评。此后,中国信息安全产品测评认证中心、解放军信息技术安全研究中心、航天部二院七认证中心、解放军信息
10、技术安全研究中心、航天部二院七认证中心、解放军信息技术安全研究中心、航天部二院七认证中心、解放军信息技术安全研究中心、航天部二院七OO六所等单位也参与了标准的编制与起草。六所等单位也参与了标准的编制与起草。六所等单位也参与了标准的编制与起草。六所等单位也参与了标准的编制与起草。起草组在前期准备工作的基础上,经过多次研究探讨,起草组在前期准备工作的基础上,经过多次研究探讨,起草组在前期准备工作的基础上,经过多次研究探讨,起草组在前期准备工作的基础上,经过多次研究探讨,确定了编制标准应确定了编制标准应确定了编制标准应确定了编制标准应遵循的原则遵循的原则遵循的原则遵循的原则:2、标准草案编制、标准草
11、案编制9 1 1 1 1、符合我国现行的信息安全有关法律法规的要求,、符合我国现行的信息安全有关法律法规的要求,、符合我国现行的信息安全有关法律法规的要求,、符合我国现行的信息安全有关法律法规的要求,认真贯彻落实认真贯彻落实认真贯彻落实认真贯彻落实27272727号文件关于加强信息安全风险评估工作的号文件关于加强信息安全风险评估工作的号文件关于加强信息安全风险评估工作的号文件关于加强信息安全风险评估工作的精神;精神;精神;精神;2 2 2 2、立足于我国信息化建设实践,积极借鉴国际先进、立足于我国信息化建设实践,积极借鉴国际先进、立足于我国信息化建设实践,积极借鉴国际先进、立足于我国信息化建设
12、实践,积极借鉴国际先进标准的技术,提出符合我国基础网络和重要信息系统工程标准的技术,提出符合我国基础网络和重要信息系统工程标准的技术,提出符合我国基础网络和重要信息系统工程标准的技术,提出符合我国基础网络和重要信息系统工程建设需求的风险评估规范;建设需求的风险评估规范;建设需求的风险评估规范;建设需求的风险评估规范;3 3 3 3、针对网络与信息系统的全生命周期,制订适应不、针对网络与信息系统的全生命周期,制订适应不、针对网络与信息系统的全生命周期,制订适应不、针对网络与信息系统的全生命周期,制订适应不同阶段特点和要求的风险评估实施方法;同阶段特点和要求的风险评估实施方法;同阶段特点和要求的风
13、险评估实施方法;同阶段特点和要求的风险评估实施方法;4 4 4 4、积极吸收信息安全有关主管部门和单位在等级保、积极吸收信息安全有关主管部门和单位在等级保、积极吸收信息安全有关主管部门和单位在等级保、积极吸收信息安全有关主管部门和单位在等级保护、保密检查和产品测评等工作的经验与成果;护、保密检查和产品测评等工作的经验与成果;护、保密检查和产品测评等工作的经验与成果;护、保密检查和产品测评等工作的经验与成果;5 5 5 5、标准文本体系结构科学合理,表述清晰,具有可、标准文本体系结构科学合理,表述清晰,具有可、标准文本体系结构科学合理,表述清晰,具有可、标准文本体系结构科学合理,表述清晰,具有可
14、实现性和可操作性。实现性和可操作性。实现性和可操作性。实现性和可操作性。10 在在标标准准编编制制的的过过程程中中,标标准准起起草草组组多多次次与与相相关关主主管管部部门门所所属属机机构构的的专专家家代代表表就就技技术术标标准准有有关关主主体体内内容容进进行行会会商商;向向相相关关单单位位发发放放标标准准文文本本,通通过过电电子子邮邮件件等等形形式式广广泛泛征征求求业业界界意意见见;召召开开标标准准讨讨论论会会议议三三十十几几次次,共共收收集集100100多条修改意见。多条修改意见。起起草草组组逐逐一一对对修修改改意意见见进进行行研研究究,在在充充分分吸吸纳纳合合理理成成份份的的基基础础上上,
15、对对信信息息安安全全风风险险评评估估规规范范等等标标准准进进行行了了较大幅度的修改,使标准的体系结构更趋完善、合理。较大幅度的修改,使标准的体系结构更趋完善、合理。11一、标准的制定过程一、标准的制定过程1 1、前期研究准备、前期研究准备2 2、标准草案编制标准草案编制3 3、试点实践检验、试点实践检验4、专家评审论证、专家评审论证12 3、试点实践检验、试点实践检验 20052005年年2 2月月,根根据据国国信信办办2005420054号号和和5 5号号文文件件,关关于于在在银银行行、税税务务、电电力力等等部部门门和和电电子子政政务务外外网网,以以及及北北京京、上上海海、黑黑龙龙江江、云云
16、南南等等省省市市,开开展展信信息息安安全全风风险险评评估估试试点点工工作作的的要要求求,标标准准起起草草组组配配合合风风险险评评估估试试点点工工作作专专家家组开展了以下工作:组开展了以下工作:-为各试点单位提供标准草案文本和相关说明;为各试点单位提供标准草案文本和相关说明;-在试点准备阶段与各试点单位的技术骨干进行标在试点准备阶段与各试点单位的技术骨干进行标 准技术交流;准技术交流;-根据标准草案文本涉及的关键技术,起草组成员根据标准草案文本涉及的关键技术,起草组成员 选择试点环节参与实际试点;选择试点环节参与实际试点;-在试点过程中,先后几次召开标准研讨会,征求在试点过程中,先后几次召开标准
17、研讨会,征求 各单位对标准的意见与建议。各单位对标准的意见与建议。13 整整个试点工作历时个试点工作历时7 7个月,个月,各试点单位对标准草案先各试点单位对标准草案先后提出后提出40 多条补充修改意见,标准起草组多条补充修改意见,标准起草组根据试点结果根据试点结果先先后进行了三次较大规模的修改。主要内容包括:后进行了三次较大规模的修改。主要内容包括:-细化了资产的分类方法、脆弱性的识别要求,修细化了资产的分类方法、脆弱性的识别要求,修 改并细化了风险计算的方法;改并细化了风险计算的方法;-对自评估、检查评估不同评估形式的内容与实施对自评估、检查评估不同评估形式的内容与实施 的重点进行了区分;的
18、重点进行了区分;-对风险评估的工具进行了梳理和区分,形成了现对风险评估的工具进行了梳理和区分,形成了现 在的几种类型;在的几种类型;-细化了生命周期不同阶段风险评估的主要内容。细化了生命周期不同阶段风险评估的主要内容。试点实践证明,试行标准基本满足各试点单位评估工试点实践证明,试行标准基本满足各试点单位评估工作的需求。作的需求。14一、标准的制定过程一、标准的制定过程1 1、前期研究准备、前期研究准备2 2、标准草案编制标准草案编制3 3、试点实践检验、试点实践检验4、专家评审论证、专家评审论证15 20052005年年9 9月月1616日,国家信息中心在北京组织召开日,国家信息中心在北京组织
19、召开了由周仲义院士主持的了由周仲义院士主持的信息安全风险评估指南(征求意信息安全风险评估指南(征求意见稿)见稿)第一次专家评审会。第一次专家评审会。4、专家评审论证、专家评审论证16第一次专家评审会名单第一次专家评审会名单姓姓 名名单单 位位职务职务/职职称称周仲义中国工程院院士熊四皓国务院信息办处长王娜国家发改委高科技司处长姚世权中国标准化协会研究员贾颖禾全国信息安全标准化技术委员会副秘书长/研究员崔书昆国家信息化专家咨询委员会委员/研究员景乾元公安部十一局处长李建彬国税总局信息中心副处长张宏伟黑龙江省信息产业厅处长姚丽旋上海市信息化管理委员会处长肖京华总参三部三局处长冯惠中国电子技术标准化
20、研究所副主任/高工吴伟国家电网公司处长詹榜华北京市CA中心总经理17 20052005年年1010月月2727日,国家信息中心在北京组织召开了日,国家信息中心在北京组织召开了信息安全风险评估国家标准征求意见稿的第二次专家评审会。信息安全风险评估国家标准征求意见稿的第二次专家评审会。18第二次专家评审会名单第二次专家评审会名单姓姓 名名单单 位位职务职务/职职称称何义大全国信息安全标准化技术委员会副主任赵战生国家信息化咨询委员会研究员曲成义国家信息化咨询委员会研究员冯登国信息安全863项目专家组组长研究员陈晓桦中国信息安全产品测评认证中心研究员崔书昆国家信息化咨询委员会研究员景乾元公安部十一局处
21、长肖京华解放军信息安全测评中心处长贾颖禾全国信息安全标准化技术委员会副秘书长李守鹏中国信息安全产品测评认证中心副主任王同良中石油经济技术中心副主任江志强民航总局人事科技司处长谢小权航天科技集团706所副所长吕仲涛中国工商银行总行信息科技部总工19 与与会会专专家家认认为为标标准准起起草草组组做做了了大大量量卓卓有有成成效效的的工工作作,标标准准的的结结构构合合理理、内内容容完完备备、可可操操作作性性强强,并并充充分分考考虑虑与与信信息息安安全全等等级级保保护护相相关关标标准准相相衔衔接接。文文本本的的编编制制符符合合国国家家标标准准的的要要求。同时,专家们也对完善标准提出了进一步的修改意见。求
22、。同时,专家们也对完善标准提出了进一步的修改意见。20 20052005年年1212月月1414日,由安标委第五工作组主持召开了日,由安标委第五工作组主持召开了由沈昌祥院士为专家组组长的信息安全风险评估国家标准送审由沈昌祥院士为专家组组长的信息安全风险评估国家标准送审稿的专家评审会。稿的专家评审会。21专家评审会名单专家评审会名单姓姓 名名单单 位位职务职务/职职称称沈昌祥海军计算技术研究所院士吉增瑞公安部信息安全标委会委员研究员赵战生国家信息化咨询委员会研究员卿斯汉中科院信息安全技术工程研究中心研究员杜虹国家保密技术研究所所长景乾元公安部十一局处长崔书昆国家信息化咨询委员会研究员22 与与会
23、专家听取了起草小组的编制说明及内容介绍,审阅了会专家听取了起草小组的编制说明及内容介绍,审阅了相关文档资料,经质询和讨论,一致认为:相关文档资料,经质询和讨论,一致认为:一、送审稿规范了风险评估的评估内容与范围、基本概念,明确一、送审稿规范了风险评估的评估内容与范围、基本概念,明确 了资产、威胁、脆弱性和安全风险等关键要素及其赋值原则和了资产、威胁、脆弱性和安全风险等关键要素及其赋值原则和 要求,提出了实施流程与操作步骤、评估规则与基本方法,并要求,提出了实施流程与操作步骤、评估规则与基本方法,并 充分考虑与信息安全等级保护相关标准相衔接。充分考虑与信息安全等级保护相关标准相衔接。二、送审稿的
24、操作性较强,对开展风险评估工作具有指导作用,二、送审稿的操作性较强,对开展风险评估工作具有指导作用,并在国务院信息办组织的风险评估试点中得到了进一步的实践并在国务院信息办组织的风险评估试点中得到了进一步的实践 验证和充实完善。验证和充实完善。三、文本的编制符合国家标准三、文本的编制符合国家标准GB1.1GB1.1的要求。的要求。专家组认为送审稿达到国家标准送审稿的要求,同意通过评专家组认为送审稿达到国家标准送审稿的要求,同意通过评 审。建议起草组根据专家意见尽快修改完善后申报。审。建议起草组根据专家意见尽快修改完善后申报。23 20062006年月日和月日,在国信办进行的年月日和月日,在国信办
25、进行的行业和省市的风险评估政策文件的两次宣贯会上,信息安全行业和省市的风险评估政策文件的两次宣贯会上,信息安全风险评估征求意见稿以国信办文件的形式下发,为各行业和风险评估征求意见稿以国信办文件的形式下发,为各行业和省市开展风险评估提供技术依据。省市开展风险评估提供技术依据。24 20062006年年4 4月月1818日,全国信息安全标准化技术委员日,全国信息安全标准化技术委员(安标委)会第五工作组(安标委)会第五工作组(WG5WG5)在北京召开全体工作组成员)在北京召开全体工作组成员标准投票会议,对信息安全风险评估国家标准送审稿进行工标准投票会议,对信息安全风险评估国家标准送审稿进行工作组全体
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 风险 评估 指南
限制150内