风险评估的国际动态.pptVIP

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
ISMS Risks Asset threats vulnerabilities Asset value utility asset directory Assets Corporate image People Information/information systems Processes Products/services Applications ICT Physical Risk treatment Risks impacts Risk treatment 第三十一页,共五十一页。 风险等级 不可容忍 的风险 可容忍 的风险 很少发生业务暴露 持续的业务暴露 对业务影响的 因果关系较小 对业务产生灾难性影响的因果关系 业务影响 低 (可忽略, 无关紧要,为不足道, 无须重视) 中低(值得注意, 相当可观但不是主要的) 中 (重要, 主要) 中高 (严重危险, 潜在灾难) 高 (破坏性的, 总体失灵,完全停顿) 第三十二页,共五十一页。 必威体育官网网址性要求 (C) 资产价值 分级 描述 1 – 低 可公开 非敏感信息和信息处理设施及系统资源,可以公开.。 2 – 中 仅供内部使用或限制使用 非敏感的信息仅限内部使用,即不能公开或限制信息或信息处理设施及系统资源可在组织内部根据业务需要的约束来使用。 3 – 高 秘密或绝密 敏感的信息或信息处理设施和系统资源,只能根据需要 (need-to-know )或严格依据工作需要。 资产分级 第三十三页,共五十一页。 完整性要求 (I) 资产价值 分级 描述 1 – 低 低完整性 对信息的非授权的损害或更改不会危及业务应用或对业务的影响可以忽略。 2 – 中 中完整性 对信息的非授权的损害或更改不会危及业务应用,但是值得注意以及对业务的影响是重要的。 3 – 高 高或非常高 完整性 对信息的非授权的损害或更改危及业务应用,且对业务的影响是严重的并会导致业务应用的重大或全局失败。 资产分级 第三十四页,共五十一页。 可用性要求 (A) 资产价值 分级 描述 1 - 低 低可用性 资产 (信息,信息系统 系统资源/网络服务,人员等.) 可以容忍多于一天的不能使用。 2 – 中 中可用性 资产 (信息,信息系统 系统资源/网络服务,人员等.) 可以容忍半天到一天的不能使用。 3 – 高 高可用性 资产 (信息,信息系统 系统资源/网络服务,人员等.) 可以容忍几个小时的不能使用。 4 – 非常高 非常高的可用性 资产 (信息,信息系统 系统资源/网络服务,人员等.) 必须保证每年每周24x7 工作。 资产分级 第三十五页,共五十一页。 威胁和脆弱性估计 威胁应该考虑它们出现的可能性,以及可能利用弱点/脆弱性可能性。 实例 不太可能 发生的机会小于 可能 出现的机会小于 25% 很可能/大概 机会 50:50 高可能 发生的机会多于 75% 非常可能 不发生的机会小于1/10 绝对无疑 100%会发生 第三十六页,共五十一页。 风险控制 Risk threshold Risk level 第三十七页,共五十一页。 风险控制 Continual Improvement 第三十八页,共五十一页。 风险评估的国际动态 第一页,共五十一页。 汇报要点 信息安全管理成为信息安全保障的热点 泰德带来的启示 风险评估和等级保护的关系 第二页,共五十一页。 信息安全管理成为 信息安全保障的热点 第三页,共五十一页。 IT IS $! 信息就是财富,安全才有价值。 CI: Critical Infrastructure CIP: Critical Infrastructure Protection CII: Critical Information Infrastructure. CIIP: Critical Information Infrastructure Protection 技术提供安全保障功能,但不是安全保障的全部 提高人的安全意识,技术、管理两手抓成为国际共识。 第四页,共五十一页。 标准化组织和行业团体抓紧制定管理标准 ISO 13335 正在重组修改 正在修订17799 BS 7799-2 成为国际标准正在讨论 第五页,共五十一页。 NIST 在联邦IT系统认证认可的名义下提出大量规范 SP 800-18 《IT系统安全计划开发指南 》(1998年12月 ) SP 800-26 《IT系统安全自评估指南》(2001年11月) SP 800-30 《IT系统风险管理指南》(2002年1月发布,2004年1月21日 修订 ) SP 800-37 《联邦IT系统认证认可指南》(2002年9

文档评论(0)

虾虾教育 + 关注
官方认证
文档贡献者

有问题请私信!谢谢啦 资料均为网络收集与整理,收费仅为整理费用,如有侵权,请私信,立马删除

版权声明书
用户编号:8012026075000021
认证主体 重庆皮皮猪科技有限公司
IP属地重庆
统一社会信用代码/组织机构代码
91500113MA61PRPQ02

1亿VIP精品文档

相关文档