安全风险评估指南45314.pptx
《安全风险评估指南45314.pptx》由会员分享,可在线阅读,更多相关《安全风险评估指南45314.pptx(62页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、信息安全风险评估国家标准编制及内容介绍范红二二0000六年九月六年九月1主要内容一、标准的编制过程二、标准的主要内容三、下一步工作的几点思考2主要内容一、标准的编制过程二、标准的主要内容三、下一步工作的几点思考3一、标准的编制过程1、前期研究准备2、标准草案编制3、试点实践检验4、专家评审论证4一、标准的编制过程1、前期研究准备2、标准草案编制3、试点实践检验4、专家评审论证5 1、前期研究准备 2003年 年7 7月 月,中办发 中办发200327 200327号文件对开展信息 号文件对开展信息安全风险评估工作提出了明确的要求。国信办委托国家信 安全风险评估工作提出了明确的要求。国信办委托国
2、家信息中心牵头 息中心牵头,成立了国家信息安全风险评估课题组,对信 成立了国家信息安全风险评估课题组,对信息安全风险评估相关工作展开调查研究。课题组利用半年 息安全风险评估相关工作展开调查研究。课题组利用半年多的时间,对我国信息安全风险评估现状进行了深入调查,多的时间,对我国信息安全风险评估现状进行了深入调查,掌握了第一手情况;对国内外相关领域的理论进行了学习、掌握了第一手情况;对国内外相关领域的理论进行了学习、分析和研究,查阅了大量的相关资料,基本了解了此领域 分析和研究,查阅了大量的相关资料,基本了解了此领域的国际前沿动态。这些都为标准编制工作奠定了良好的基 的国际前沿动态。这些都为标准编
3、制工作奠定了良好的基础。础。6 统一的风险评估技术标准是规范开展信息安全风 一的风险评估技术标准是规范开展信息安全风险评估工作的必备条件。落实中办发 险评估工作的必备条件。落实中办发27 27号文件、全面推进 号文件、全面推进我国的信息安全风险评估工作,首先就必须解决我国缺乏 我国的信息安全风险评估工作,首先就必须解决我国缺乏统一的风险评估技术标准的问题。统一的风险评估技术标准的问题。为此,国信办领导根据专家们的建议,决定着手开展 为此,国信办领导根据专家们的建议,决定着手开展信息安全风险评估国家标准的编制工作及相关实践活动。信息安全风险评估国家标准的编制工作及相关实践活动。旨在通过这项工作更
4、好地加强国家基础网络和重要信息系 旨在通过这项工作更好地加强国家基础网络和重要信息系统的风险评估及管理工作,使其流程更加科学、统一、规 统的风险评估及管理工作,使其流程更加科学、统一、规范、有效。范、有效。7一、标准的编制过程1、前期研究准备2、标准草案编制3、试点实践检验4、专家评审论证8 根据国信办的指示和信安标委的具体要求,国家信息 据国信办的指示和信安标委的具体要求,国家信息中心组织国家保密技术研究所、公安部三所、北京信息安全 中心组织国家保密技术研究所、公安部三所、北京信息安全测评中心、上海市测评认证中心、信息安全国家重点实验室 测评中心、上海市测评认证中心、信息安全国家重点实验室以
5、及 以及BJCA BJCA、上海三零卫士、联想、天融信、启明星辰、绿、上海三零卫士、联想、天融信、启明星辰、绿盟、科飞、凝瑞等国内十几家企事业单位 盟、科飞、凝瑞等国内十几家企事业单位于 于2004 2004年 年3 3月 月29 29日正 日正式启动标准草案的编制工作 式启动标准草案的编制工作。此后,中国信息安全产品测评。此后,中国信息安全产品测评认证中心、解放军信息技术安全研究中心、航天部二院七 认证中心、解放军信息技术安全研究中心、航天部二院七O O六所等单位也参与了标准的编制与起草。六所等单位也参与了标准的编制与起草。起草组在前期准备工作的基础上,经过多次研究探讨,起草组在前期准备工作
6、的基础上,经过多次研究探讨,确定了编制标准应 确定了编制标准应遵循的原则 遵循的原则:2、标准草案编制9 1 1、符合我国现行的信息安全有关法律法规的要求,、符合我国现行的信息安全有关法律法规的要求,认真贯彻落实 认真贯彻落实27 27号文件关于加强信息安全风险评估工作的 号文件关于加强信息安全风险评估工作的精神;精神;2 2、立足于我国信息化建设实践,积极借鉴国际先进、立足于我国信息化建设实践,积极借鉴国际先进标准的技术,提出符合我国基础网络和重要信息系统工程 标准的技术,提出符合我国基础网络和重要信息系统工程建设需求的风险评估规范;建设需求的风险评估规范;3 3、针对网络与信息系统的全生命
7、周期,制订适应不、针对网络与信息系统的全生命周期,制订适应不同阶段特点和要求的风险评估实施方法;同阶段特点和要求的风险评估实施方法;4 4、积极吸收信息安全有关主管部门和单位在等级保、积极吸收信息安全有关主管部门和单位在等级保护、保密检查和产品测评等工作的经验与成果;护、保密检查和产品测评等工作的经验与成果;5 5、标准文本体系结构科学合理,表述清晰,具有可、标准文本体系结构科学合理,表述清晰,具有可实现性和可操作性。实现性和可操作性。10 在标准编制的过程中,标准起草组多次与相关主管部门所属机构的专家代表就技术标准有关主体内容进行会商;向相关单位发放标准文本,通过电子邮件等形式广泛征求业界意
8、见;召开标准讨论会议三十几次,共收集100多条修改意见。起草组逐一对修改意见进行研究,在充分吸纳合理成份的基础上,对信息安全风险评估规范等标准进行了较大幅度的修改,使标准的体系结构更趋完善、合理。11一、标准的制定过程1、前期研究准备2、标准草案编制3、试点实践检验4、专家评审论证12 3、试点实践检验 2005年2月,根据国信办20054号和5号文件,关于在银行、税务、电力等部门和电子政务外网,以及北京、上海、黑龙江、云南等省市,开展信息安全风险评估试点工作的要求,标准起草组配合风险评估试点工作专家组开展了以下工作:-为各试点单位提供标准草案文本和相关说明;-在试点准备阶段与各试点单位的技术
9、骨干进行标 准技术交流;-根据标准草案文本涉及的关键技术,起草组成员 选择试点环节参与实际试点;-在试点过程中,先后几次召开标准研讨会,征求 各单位对标准的意见与建议。13 整个试点工作历时7个月,各试点单位对标准草案先后提出40 多条补充修改意见,标准起草组根据试点结果先后进行了三次较大规模的修改。主要内容包括:-细化了资产的分类方法、脆弱性的识别要求,修 改并细化了风险计算的方法;-对自评估、检查评估不同评估形式的内容与实施 的重点进行了区分;-对风险评估的工具进行了梳理和区分,形成了现 在的几种类型;-细化了生命周期不同阶段风险评估的主要内容。试点实践证明,试行标准基本满足各试点单位评估
10、工作的需求。14一、标准的制定过程1、前期研究准备2、标准草案编制3、试点实践检验4、专家评审论证15 2005年9月16日,国家信息中心在北京组织召开了由周仲义院士主持的信息安全风险评估指南(征求意见稿)第一次专家评审会。4、专家评审论证16第一次专家评审会名单姓 名 单 位 职务/职称周仲义 中国工程院 院士熊四皓 国务院信息办 处长王娜 国家发改委高科技司 处长姚世权 中国标准化协会 研究员贾颖禾 全国信息安全标准化技术委员会 副秘书长/研究员崔书昆 国家信息化专家咨询委员会 委员/研究员景乾元 公安部十一局 处长李建彬 国税总局信息中心 副处长张宏伟 黑龙江省信息产业厅 处长姚丽旋 上
11、海市信息化管理委员会 处长肖京华 总参三部三局 处长冯惠 中国电子技术标准化研究所 副主任/高工吴伟 国家电网公司 处长詹榜华 北京市CA中心 总经理17 2005年10月27日,国家信息中心在北京组织召开了信息安全风险评估国家标准征求意见稿的第二次专家评审会。18第二次专家评审会名单姓 名 单 位 职务/职称何义大 全国信息安全标准化技术委员会 副主任赵战生 国家信息化咨询委员会 研究员曲成义 国家信息化咨询委员会 研究员冯登国 信息安全863项目专家组组长 研究员陈晓桦 中国信息安全产品测评认证中心 研究员崔书昆 国家信息化咨询委员会 研究员景乾元 公安部十一局 处长肖京华 解放军信息安全
12、测评中心 处长贾颖禾 全国信息安全标准化技术委员会 副秘书长李守鹏 中国信息安全产品测评认证中心 副主任王同良 中石油经济技术中心 副主任江志强 民航总局人事科技司 处长谢小权 航天科技集团706所 副所长吕仲涛 中国工商银行总行信息科技部 总工19 与会专家认为标准起草组做了大量卓有成效的工作,标准的结构合理、内容完备、可操作性强,并充分考虑与信息安全等级保护相关标准相衔接。文本的编制符合国家标准的要求。同时,专家们也对完善标准提出了进一步的修改意见。20 2005年12月14日,由安标委第五工作组主持召开了由沈昌祥院士为专家组组长的信息安全风险评估国家标准送审稿的专家评审会。21专家评审会
13、名单姓 名 单 位 职务/职称沈昌祥 海军计算技术研究所 院士吉增瑞 公安部信息安全标委会委员 研究员赵战生 国家信息化咨询委员会 研究员卿斯汉 中科院信息安全技术工程研究中心 研究员杜虹 国家保密技术研究所 所长景乾元 公安部十一局 处长崔书昆 国家信息化咨询委员会 研究员22 与会专家听取了起草小组的编制说明及内容介绍,审阅了相关文档资料,经质询和讨论,一致认为:一、送审稿规范了风险评估的评估内容与范围、基本概念,明确 了资产、威胁、脆弱性和安全风险等关键要素及其赋值原则和 要求,提出了实施流程与操作步骤、评估规则与基本方法,并 充分考虑与信息安全等级保护相关标准相衔接。二、送审稿的操作性
14、较强,对开展风险评估工作具有指导作用,并在国务院信息办组织的风险评估试点中得到了进一步的实践 验证和充实完善。三、文本的编制符合国家标准GB1.1的要求。专家组认为送审稿达到国家标准送审稿的要求,同意通过评 审。建议起草组根据专家意见尽快修改完善后申报。23 2006年月日和月日,在国信办进行的行业和省市的风险评估政策文件的两次宣贯会上,信息安全风险评估征求意见稿以国信办文件的形式下发,为各行业和省市开展风险评估提供技术依据。24 2006年4月18日,全国信息安全标准化技术委员(安标委)会第五工作组(WG5)在北京召开全体工作组成员标准投票会议,对信息安全风险评估国家标准送审稿进行工作组全体
15、成员投票表决。与会的三十几位专家听取了标准起草组对指南的编制过程以及主要内容的介绍,经投票一致通过了标准的评审。25 2006年6月19日,全国信息安全标准化技术委员会秘书处在北京组织召开了信息安全风险评估标准送审稿的专家审查会,与会专家经质询和讨论,将标准正式命名为信息安全技术 信息安全风险评估规范,认为该标准达到国家标准送审稿的要求,同意通过评审。会后,国家信息中心先后与各起草单位和有关专家就标准规范报批稿的修改进行了进一步的研讨,并逐一落实了专家提出的意见。26 2006年7月19日,全国信息安全标准化委员会主任办公会上讨论通过了信息安全技术 信息安全风险评估规范(报批稿),目前已进入报
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全 风险 评估 指南 45314
限制150内