第17章-信息安全风险评估-网络攻防原理与实践课件.ppt
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《第17章-信息安全风险评估-网络攻防原理与实践课件.ppt》由会员分享,可在线阅读,更多相关《第17章-信息安全风险评估-网络攻防原理与实践课件.ppt(31页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第第1717章章 信息安全风险评估信息安全风险评估 高等教育出版社本章要点 2.2.信息安全风险评估相关要素及关系信息安全风险评估相关要素及关系 1.1.信息安全风险评估概述信息安全风险评估概述 3.3.风险评估方法风险评估方法 4.4.风险评估流程风险评估流程 5 5.国内外风险评估标准国内外风险评估标准网网络攻防原理攻防原理与与实践践高等教育出版社高等教育出版社概述v信息安全处理过程是一个周而复始的连续过程信息安全处理过程是一个周而复始的连续过程v通常包含通常包含5 5个关键阶段:评估、策略制定、实施、个关键阶段:评估、策略制定、实施、培训、审计。培训、审计。网网络攻防原理攻防原理与与实践
2、践高等教育出版社高等教育出版社网络信息安全评估的目的 v确定信息资产的价值;确定信息资产的价值;v确定对这些信息资产的机密性、完整性、可用性确定对这些信息资产的机密性、完整性、可用性和可审性的威胁;和可审性的威胁;v确定该组织当前实际存在的漏洞;确定该组织当前实际存在的漏洞;v识别与该组织信息资产有关的风险;识别与该组织信息资产有关的风险;v提出改变现状的建议,使风险减少到可接受的水提出改变现状的建议,使风险减少到可接受的水平;平;v提供一个构造合适的安全计划的基础。提供一个构造合适的安全计划的基础。网网络攻防原理攻防原理与与实践践高等教育出版社高等教育出版社风险评估的基本要素 v风险评估的基
3、本要素包括:需保护的信息资产、风险评估的基本要素包括:需保护的信息资产、信息资产的脆弱性、信息资产面临的威胁、存在信息资产的脆弱性、信息资产面临的威胁、存在的可能风险、安全防护措施等。的可能风险、安全防护措施等。n资产n任何有效的风险评估始于要保护的资产。n资产一般可以分为下面几类:n物理资源n知识资源n时间资源n信誉(感觉)资源网网络攻防原理攻防原理与与实践践高等教育出版社高等教育出版社风险评估的基本要素n威胁n威胁是可能对资产或组织造成损害的潜在原因。n表17.1给出了需识别的威胁源以及其威胁的表现形式。威胁源常见表现形式自然威胁 地震、飓风、火山、洪水、海啸、泥石流、暴风雪、雪崩、雷电、
4、其他环境威胁 火灾、战争、重大疫情、恐怖主义、供电故障、供水故障、其他公共设施中断、危险物质泄漏、重大事故(如交通工具碰撞等)、污染、温度或湿度、其他系统威胁 网络故障、硬件故障、软件故障、恶意代码、存储介质的老化、其他外部人员 网络窃听、拒绝服务攻击、用户身份仿冒、系统入侵、盗窃、物理破坏、信息篡改、泄密、抵赖、其他。内部人员 未经授权信息发布、未经授权的信息读写、抵赖、电子攻击(如利用系统漏洞提升权限)、物理破坏(系统或存储介质损坏)、盗窃、越权或滥用、误操作网网络攻防原理攻防原理与与实践践高等教育出版社高等教育出版社风险评估的基本要素n脆弱点n脆弱点是一个或一组资产所具有的,可能被威胁利
5、用对资产造成损害的薄弱环节。n脆弱点主要表现在技术和管理两个方面:n技术脆弱点是指信息系统在设计、实现、运行时在技术方面存在的缺陷或弱点。n管理脆弱点则是指组织管理制度、流程等方面存在的缺陷或不足。n风险n信息安全风险是指威胁利用一个或一组资产的脆弱点导致组织受损的潜在性,并以威胁利用脆弱点造成的一系列不期望发生的事件来体现。n资产、威胁、脆弱点是信息安全风险的基本要素,是信息安全风险存在的基本条件,缺一不可。网网络攻防原理攻防原理与与实践践高等教育出版社高等教育出版社风险评估的基本要素n安全需求n安全需求是指为保证组织业务战略的正常运作而在安全措施方面提出的要求。n安全需求可体现在技术、组织
6、管理等多个方面。网网络攻防原理攻防原理与与实践践高等教育出版社高等教育出版社各要素之间的关系各要素之间的关系vISO/IEC 13335-1ISO/IEC 13335-1对对各要素之间的关系描述:之间的关系描述:网网络攻防原理攻防原理与与实践践高等教育出版社高等教育出版社风险分析原理网网络攻防原理攻防原理与与实践践高等教育出版社高等教育出版社风险评估方法v详细风险评估方法详细风险评估方法n详细风险评估要求对一个信息系统中的所有资产、威胁和脆弱点进行详细识别和评价,并对可能引起风险的水平进行评估。n这通过不期望事件的潜在负面业务影响评估和他们发生的可能性来完成。网网络攻防原理攻防原理与与实践践高
7、等教育出版社高等教育出版社风险评估方法v综合风险评估方法综合风险评估方法n综合评估方法将基线和详细风险评估的优势结合起来,既节省了评估所耗费的资源,又能确保获得一个全面系统的评估结果。网网络攻防原理攻防原理与与实践践高等教育出版社高等教育出版社我国的提出的风险评估流程网网络攻防原理攻防原理与与实践践高等教育出版社高等教育出版社风险评估准备阶段风险评估准备阶段v风险评估的准备是整个风险评估过程有效性的保风险评估的准备是整个风险评估过程有效性的保证。其工作主要包括:证。其工作主要包括:n确定风险评估目标n确定风险评估的对象和范围n组建团队n选择方法n获得支持n准备相关的评估工具网网络攻防原理攻防原
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 17 信息 安全 风险 评估 网络 攻防 原理 实践 课件
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内