风险评估简要介绍1

时间:2024.4.20

第1章    风险评估

1.1      评估目标

风险评估服务是通过对信息资产的识别与赋值、威胁评估、系统脆弱点评估、现有安全措施评估、综合风险分析等若干环节,对信息系统的安全风险进行半定量分析,清晰的展现信息系统当前的安全现状,提供公正、客观、翔实的数据作为决策参考,为下一步控制和降低安全风险、改善安全状况、实施信息系统的风险管理提供依据。

等级保护是一项针对信息系统进行分等级防护的信息安全管理制度。等级测评的目的决不仅仅是检验信息系统安全保护措施与安全标准的符合性,更大程度上是希望通过各类调研手段和测评技术手段,判断信息系统的真实安全状况,从而为信息系统的安全建设、整改、运行、维护提供依据。通过信息安全风险评估对信息系统的安全等级保护情况进行评估,依据已确定等级的相关保护要求,对系统的保护效果、潜在风险进行评估,从风险管理的角度有针对性地提出抵御威胁的安全等级防护对策和整改措施,从而最大限度地减少经济损失和负面影响。

因此,等级测评工作在等保符合性测评的基础上,开展全面的信息系统安全风险评估,特别是对于检验发现的标准不符合项,更要充分评估对应的脆弱点和安全威胁,判断系统安全风险的影响和可能性,全面掌控信息系统的风险状况,从而提供安全决策支持。

作为信息系统的运营使用单位,在信息系统满足等级保护标准要求的前提下,需要综合考虑系统面向的安全风险和安全防护成本,做出消除风险、缓解风险、接受风险的不同决策,从而充分贯彻等级保护实施过程中的重点保护原则和动态调整原则。因此,风险评估是等级测评工作中的关键环节,风险评估的结果将作为等级测评最终结论的重要依据。

1.2      适用对象

《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发[2003]27号)中明确规定国家的电子政务网络、重点业务信息系统、基础信息库以及相关支撑体系等国家电子政务工程建设项目,应开展信息安全风险评估工作。

风险评估服务适用于有以下需求的单位及企业:

l  需要了解当前资产潜在风险的用户;

l  需要了解当前安全建设投入后实际效果的用户;

l  需要了解信息安全对业务系统影响程度的用户;

l  需要跟踪信息安全延续性建设并获取后续建设参考依据的用户;

l  需要了解当前资产实际脆弱性的用户;

l  需要了解当前信息资产价值优先级的用户等。

1.3      评估依据

l  GB/T 20984-2007《信息安全技术信息安全风险评估规范》

l  GB/T 18336《信息技术 安全技术 信息技术安全性评估准则》

l  GB 17859-1999《计算机信息系统安全保护等级划分准则》

l  GB/T 19716-2005《信息技术 信息安全管理适用规则》

l  GB/T220##-2008《信息技术安全技术信息安全管理体系要求》

l  GB/T220##-2008《信息技术安全技术信息安全管理实用规则》

l  GB/T 20274《信息系统安全保障评估框架》

1.4      评估内容

信息安全风险评估的主要内容包括:分析信息系统资产的重要程度,评估信息系统面临的安全威胁、存在的脆弱性、已有的安全措施和残余风险的影响等。风险评估服务内容主要包括以下几个环节:

信息资产的识别和赋值

确定组织信息资产的范围,对信息资产进行识别、分组和分类,并根据其安全特性(机密性、完整性、可用性)进行赋值,建立信息资产列表。

威胁评估

对组织的资产引起不期望事件而造成的损害的潜在可能性进行分析。包括潜在威胁分析、威胁审计和日志分析,得到对组织信息系统的安全威胁综合分析报告。

脆弱性评估

通过技术检测,实验和审计等方式寻找用户的信息资产中可能存在的弱点,并对弱点的严重性进行估值。包括技术性弱点检测、网络架构和业务流程分析、策略与安全控制审计,得到对组织信息系统的安全弱点综合分析报告。

现有安全措施评估

对组织目前已经采取的用于控制风险的技术和管理手段效果的评估,在针对性、有效性、集成特性、标准特性、可管理特性、可规划特性等方面进行评价,得到对组织信息系统的现有安全措施综合分析报告。

综合风险分析

依据前面的评估结果和国家工程中心根据国际、国内标准和工程经验建立的风险评估模型,对组织的信息系统的风险进行评价和评级,得到对组织信息系统的安全风险综合评估报告和信息安全现状报告。

1.5      评估流程

1.6      评估方法

l  访谈

访谈是指测评人员与被测评组织内的有关人员就测评所关注的问题进行有针对性的询问和交流的过程,该过程可以帮助评估者了解现状、澄清疑问或获得证据。

访谈深度(即访谈内容的详细程度)以及访谈的广度(即对被测评组织中员工角色类型以及每种类型中人数的覆盖程度)由测评人员依据不同的测评需要进行选择和判断。

l  核查

核查是指对测评对象(如规范、机制或行为)进行观察、调查、评审、分析的过程。与访谈类似,该过程可以帮助评估者了解现状、澄清疑问或获得证据。

比较典型的检查行为包括:对安全配置的核查、对安全策略的分析和评审、安全日志核查等。

l  测试

测试是指在特定环境中运行一个或多个评估对象(限于机制或行为)并将实际结果与预期结果进行比较的过程。测试的目标是判定对象是否符合预定的一组规格。测试过程可以帮助评估者获得证据。

1.7      评估成果

风险评估服务可帮助用户系统降低安全风险,具体将带来以下价值:

风险评估服务可以帮助用户系统明确资产的配置和分布、业务运行模式、网络体系结构、技术基础结构、资产环境(周边控制、安全措施)以及信息安全策略和制度等信息,准确了解企业的网络和系统现状。

风险评估服务将全面给出用户信息系统每个层面上的安全隐患和脆弱性报告,使用户对信息安全各个层次的安全性状况和整体安全状况有全面具体的了解。

风险评估从管理制度和安全控制措施等方面对用户信息系统的安全问题进行分析评估,为用户进行信息安全决策和管理提供依据,从而尽可能在安全事故爆发之前避免、减少或转移风险。

风险评估可以重点针对信息系统在符合性检验中所发现的标准不符合项,充分了解对应的脆弱点和安全威胁,判断真实安全风险的影响和可能性,结合安全防护成本提供系统安全决策支持,充分贯彻等级保护实施过程中的重点保护原则和动态调整原则。

输出成果:《风险评估报告》


第二篇:道路安全风险评估介绍


道路安全风险评估介绍

道路安全风险评估介绍

道路安全风险评估介绍

道路安全风险评估介绍

道路安全风险评估介绍

更多相关推荐:
风险评估报告范本

附风险评估报告范本企业环境风险评估报告XX钢铁五金有限公司一基本情况12二企业基本情况34567三现场管理核查表8910四风险等级经综合测评该企业的环境风险等级为二级一般注环境风险等级分为五级一级低二级一般三级...

风险评估报告文本格式

附件二重大决策项目社会稳定风险评估报告通用文本格式单位名称时间一重大决策基本情况包括重大决策名称重大决策类别指重大政策重大改革重大项目重大活动和其他重大事项主管部门承办单位等重大决策背景重大决策基本情况和主要内...

项目风险评估报告范文

项目风险评估报告本文档的范围和目的本文主要针对软件开发涉及到的风险包括在软件开发周期过程中可能出现的风险以及软件实施过程中外部环境的变化可能引起的风险等进行评估在文中对所提到的风险都一一做了详细的分析并提出了相...

安全风险评估报告的范文

安全风险分析报告产品名称注册标准上的名称风险评价人员及背景项目组长医学角度的大夫技术角度的设计人员应用角度的市场角度的并提供人员资格证明如受过的培训资格职称等级编制日期批准日期1编制依据11相关标准1YY031...

风险评估报告

安徽省阜阳市颍州区鼓楼街道前进社区综合灾害风险评估分析报告按照20xx年全国创建防灾减灾示范社区标准的具体要求根据社区综合灾害风险隐患排查和评估程序对社区综合灾害风险进行了风险评估现将评估情况总结如下一基本情况...

20xx风险评估报告范文

20xx风险评估报告范文第1篇学院廉政风险评估报告范文我院按照上级部门的统一部署结合我院实际工作突出我院新校园建设重点采取自己找群众帮领导点和民主测评等方式从思想道德制度机制岗位职责业务操作人际交往等五个方面自...

社会稳定风险评估报告范文之一

关于整治县城区交通秩序规范城市交通管理的社会稳定风险评估报告一一XX县社会稳定风险评估案例当前,我县城区机动三轮车(包括电动三轮车、燃油三轮车、残疾人代步三轮车)无限制通行,黑的车辆非法营运,人力三轮车经营到期…

紧急情况风险评估记录表(SMS8-1-1附件1)

紧急情况的标明程序SMS811附件1紧急情况风险评估记录表注1新增标识的紧急情况或修改标识的紧急情况填写本表2本表由SMS办保存保存期5年D版本页最新SMS文件修改通告号1本页生效日期20xx1228页码11

风险评估实施操作规程

风险评估实施操作规程第一章评估计划及评估方案制定阶段第一条为保证风险评估的实施质量降低给评估对象带来的安全风险安全管理员与评估对象相关的系统管理员应用管理员等共同制定每个评估项目的详细计划和评估方案第二条评估计...

重大决策先过社会稳定风险评估

社会稳定风险评估政府每出台一项与人民群众切身利益紧密相关的重大决策社会稳定风险评估是政府科学决策的前置程序不仅为决策的顺利实施提供了强有力的保证更通过多部门分工协作的风险控制工作将维稳工作向积极地创造稳定又推进...

风险评估报告

反舞弊风险评估报告一可能存在的风险1缺乏良好的控制环境可能导致舞弊发生的频率及数量超出企业承受的范围2举报和信访的受理和调查程序违反党纪国家法律法规的规定可能使企业遭受外部处罚或名誉受损3未能及时客观公正的受理...

风险评估报告

风险评估报告一系统性风险评估1国内外政经形势的评估2行业形势及发展趋势二经营及管理性风险评估1管理团队的评估2产品技术服务及成本质量趋势的评估3公司制度及管理流程的评估4市场风险的评估三财务风险的评估1财务内控...

风险评估(30篇)