信息安全风险评估过程与管理方法.ppt
《信息安全风险评估过程与管理方法.ppt》由会员分享,可在线阅读,更多相关《信息安全风险评估过程与管理方法.ppt(27页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、第十一章 資訊安全風險評估與管理11-1 風險評估與管理基本概念11-2 風險評估過程11-3 風險控制過程11-4 風險評估與管理方法11-1 風險評估與管理基本概念u u 什麼時候才能阻止網路駭客入侵?人類文明已有四千年歷史,何時才能讓犯罪成為絕響?答案是:永遠不會。網路世界也是一樣的道理,我們最多能做的就是儘可能管理風險,將風險降到最低,一如在實體世界的做法。11-1-1 與風險評估有關的概念 u u1.威脅(Threat),是指可能對資產或組織造成損害事故的潛在原因。u u2.薄弱點(Vulnerability),是指資產或資產組中能被威脅利用的弱點。u u3.風險(Risk)是特定威
2、脅事件發生的可能性與後果的結合。u u4.風險評估(Risk Assessment),對資訊和資訊處理設施的威脅、影響和薄弱點及三者發生可能性的評估。11-1-2 與風險管理有關的概念u u1.風險管理(Risk Management),以可接受的費用識別、控制、降低或消除可能影響資訊系統的安全風險的過程。u u2.安全控制(Security Control),降低安全風險的慣例、程序或機制。u u3.剩餘風險(Residual Risk),實施安全控制後,剩下的安全風險。u u4.適用性聲明(Applicability StatementApplicability Statement),適用
3、於組織需要的目標和控制的評述。11-1-3 術語概念之間的關係u u 資產具有價值,並會受到威脅的潛在影響。u u 薄弱點將資產暴露給威脅,威脅利用薄弱點對資產造成影響。u u 威脅與薄弱點的增加導致安全風險的增加。u u 安全風險的存在對組織的資訊安全提出要求。u u 安全控制應滿足安全要求。u u 組織通過實施安全控制防範威脅,以降低安全風險。11-2 風險評估過程u u 風險評估(也稱風險分析)是風險管理的基礎,是組織確認資訊安全要求的途徑之一,屬於組織資訊安全管理體系策劃的過程。u u 透過風險評估識別組織所面臨的安全風險並確認風險控制的優先等級,進而對其實施有效控制,將風險控制在組織
4、可以接受的範圍之內。11-2-1 風險評估的基本步驟u u 1 風險評估應考慮的因素u u 2 風險評估的基本步驟 u u 3 進行風險評估時,應考慮的對應關係風險評估過程圖 11-2-2 資產識別與估價u u 為了明確被保護的資訊資產,組織應列出與資訊安全有關的資產清單,對每一項資產進行確認和適當的評估。u u 為了防止資產被忽視或遺忘,在識別資產之前應確定風險評估範圍。u u 列出對組織或組織的特定部門的業務過程有價值的任何事物,以便根據組織的商務流程來識別資訊資產。11-2-3 威脅識別與評價u u 對組織需要保護的每一項關鍵資訊資產進行威脅識別。u u 在威脅識別過程中,應根據資產所處
5、的環境條件和資產以前遭受威脅損害的情況來判斷,一項資產可能面臨著多個威脅,同樣一個威脅可能對不同的資產造成影響。u u 威脅識別應確認威脅由誰或什麼事物引發以及威脅影響的資產。環境威脅發生的可能性 uuPTV=PT PVu uPTV考慮資產薄弱點因素的威脅發生的可能性u uPT未考慮資產薄弱點因素的威脅發生可能性u uPv資產的薄弱點被威脅利用的可能性11-2-4 薄弱點評價與已有控制措施的確認u u1 薄弱點的識別與評價 組織應針對每一項需要保護的資訊資產,找出每一種威脅所能利用的薄弱點,並對薄弱點的嚴重性進行評價。u u 2 對己有的安全控制進行確認 組織應將已採取的控制措施進行識別並對控
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 风险 评估 过程 管理 方法
限制150内