51CTO-信息安全风险评估管理软件研制-报告.docVIP

51CTO-信息安全风险评估管理软件研制-报告.doc

  1. 1、本文档共8页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
PAGE PAGE 6 国信办信息安全风险评估上海试点工作验收材料之四—— 信息安全风险评估管理软件 研制报告 上海市信息安全测评认证中心 二OO五 年 八 月 目 录 TOC \o 1-3 \h \z HYPERLINK \l _Toc112853631一、项目背景 PAGEREF _Toc112853631 \h 2 HYPERLINK \l _Toc112853632二、系统开发目标 PAGEREF _Toc112853632 \h 3 HYPERLINK \l _Toc112853633三、设计原则 PAGEREF _Toc112853633 \h 4 HYPERLINK \l _Toc112853634四、研制过程 PAGEREF _Toc112853634 \h 5 HYPERLINK \l _Toc112853635五、下一步工作 PAGEREF _Toc112853635 \h 8 一、项目背景 纵观国际经济形势,随着信息技术突飞猛进的发展,信息化已成为当今世界的潮流,信息产业已成为社会经济发展的基础。它的发展正在进一步引起社会、经济乃至人们生活方式的急剧变革。当前我国的信息化建设已进入高速发展期,电子政务,电子商务,网络经济等的兴起,这些与国民经济、社会稳定息息相关的领域急需信息安全保障。 随着信息化的发展与应用的普及,信息安全问题越来越突出,许多重要应用领域越来越依赖于计算机信息系统,这就必不可免地带来很多安全风险,对系统和组织造成巨大影响。因此实施信息安全风险管理,有效控制安全风险是建立信息安全保障体系的重要举措,而信息安全风险评估则是实施信息安全风险管理的基础,也是信息安全建设的有效的评价方法和决策机制,对于完善我国的信息安全保障体系建设,促进信息化建设具有重大意义。 为贯彻落实《国家信息化领导小组关于加强信息安全保障工作的意见》(中办发27号文),国务院信息化办公室于2005年组织在北京、上海、黑龙江、云南等地方以及银行、税务、电力等重要行业开展信息安全风险评估试点工作。 根据国务院信息化工作办公室《关于印发信息安全风险评估试点工作方案的通知》(国信办【2005】5号),上海市选定了上海市信息安全测评认证中心(以下简称上海测评中心)作为本次风险评估的技术实施主体,上海市医疗保险信息中心、上海市宝山区信息委、农业银行上海市分行、上海市电力公司、上海市电力股份有限公司等5家单位作为本市风险评估的试点单位(沪信息委安【2005】64号文)。同时制定了《上海市信息安全风险评估试点工作计划》、《上海市信息安全风险评估试点实施方案》。上海市信息安全测评认证中心具体承担风险评估方法、工具、操作流程的研究,并协助其他试点单位完成风险评估试点工作。 上海测评中心于2000年就开始开展信息安全测评及风险评估业务,是国内最早开展信息安全测评和风险评估的机构之一。在风险评估试点工作之前上海测评中心已经对风险评估的方法、工具、操作流程做了一定的研究,形成了一定的基础,并已开展实施了天安保险股份有限公司、上海市房地产交易中心、金山石化集团、上海市商品住宅维修基金管理系统、上海旅委信息系统等风险评估项目。 为了更好的完成风险评估试点工作,上海市信息安全测评认证中心对原有的风险评估方法、工具和操作流程进行了系统地总结和完善,并在此基础上开发了一套信息安全风险评估管理软件以方便风险评估实施机构或实施者更好地理解风险评估理念、基本概念、实施方法、操作流程,指导他们进行风险评估具体操作、规范操作步骤、提高评估效率、减少评估分析计算的工作量、保障评估结果的一致性、降低风险评估的实施难度,力求实现各系统运行单位由“委托他人”到“自己实施”的转变。 本项目是以构建信息安全风险评估操作和管理平台为目标的实用性开发项目,可用于第三方评估机构,实现风险评估的委托评估,也可用于信息系统所有者对信息系统进行自评估。 系统开发目标 从信息安全风险评估的目的来看,推动信息系统的所有者实施定期的风险自评估是提高信息系统安全管理水平的一个有利手段。从目前颁布的风险评估标准来看,尽管指出了风险评估的原则、流程、意义等方面内容,但从指导系统所有者操作的角度来看,还缺乏一定的实际操作性。设计、开发一套辅助系统所有者实施风险自评估的系统软件,是本软件开发的目标。 从应用的角度上看,是帮助系统所有单位的系统管理人员实施评估工作,必须满足以下几项目标: (1)实现对现有的信息安全风险评估操作、流程、结果的管理。由于其使用对象是系统管理人员,他们在信息安全风险评估方面的技术不一定很专业,因此,该系统必须满足风险评估全部流程的操作。 (2)具备对标准的细化问题,辅助评估者实施评估操作。要求集成相关的判据、案例和选择列表,以便于评估者根据本系统实现评估。同时,应能

文档评论(0)

ipad0a + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档