风险评估的基本过程

风险评估的基本过程

风险评估是组织确定信息安全需求的过程,包括资产识别与评价、威胁和弱点评估、控制措施评估、风险认定在内的一系列活动。

计划和准备

组织在正式进行风险评估之前,应该制定一个有效的风险评估计划,明确风险评估的目标,限定评估的范围,建立相关的组织结构并委派责任,并采取有效措施来采集风险评估所需的信息和数据。具体来说,风险评估计划应该包括以下内容:

目标 —— 开展风险评估活动的目的,期望得到的输出结果,关键的约束条件(时间、成本、技术、策略、资源等)。

范围和边界 —— 既定的风险评估可能只针对组织全部资产(包括其弱点、威胁事件和威胁源等)的一个子集,评估范围必须首先明确。例如,研究范围也许只是确定某项特定资产的风险,或者与一种新型攻击或威胁源相关的风险。此外,必须定义风险评估的物理边界和逻辑边界。逻辑分析边界定义了分析所需的广度和深,度,而物理系统边界则定义了一个系统起于哪里止于何处,比如一个与外部系统相连的系统,必须对其所有的接口特性进行描述。

系统描述 —— 进行风险评估的一个先决条件就是对受评估系统的需求、操作概念和系统资产特性有一个清晰的认识,必须识别评估边界内所有的系统。

角色和责任 —— 组织应该成立一个专门的风险评估小组,小组应该包括具有安全评估经验和熟悉组织运作情况的成员,还应该包括管理层、业务部门、人力资源、IT 系统和来自用户的代表,如果需要,还应该聘请外部的风险评估专家来参与项目。此外,组织的信息安全官、IT 系统安全管理员也都应该承担各自的责任。最重要的一点,组织的高级管理层一定要参与并支持风险评估项目。

风险评估行动计划 —— 确定风险评估的途径和方法,计划评估步骤。

风险接受标准 —— 事先明确组织能够接受的风险的水平或者等级。

风险评估适用表格 —— 为风险评估过程拟订标准化的表格、模板、问卷等材料。

制定风险评估计划之后,组织首先要为正式实施风险评估做准备。准备阶段的主要工作就是通过多种途径去采集信息,包括:

专家经验(来自内部或外部专家、专业组织的统计公布信息)集体讨论或小组讨论系统分析(包括技术性分析和业务分析)

人员访谈

调查问卷

文件审核(包括政策法规、安全策略、设计文档、操作指南、审计记录等)

以前的审计和评估结果

对外部案例和场景的分析

现场勘查

通过以上途径采集的信息,可以供风险评估各个阶段的活动分析使用,包括资产识别与评价、威胁评估、弱点评估等。

风险评估的基本过程

风险评估是组织确定信息安全需求的过程,包括资产识别与评价、威胁和弱点评估、控制措施评估、风险认定在内的一系列活动。

计划和准备

组织在正式进行风险评估之前,应该制定一个有效的风险评估计划,明确风险评估的目标,限定评估的范围,建立相关的组织结构并委派责任,并采取有效措施来采集风险评估所需的信息和数据。具体来说,风险评估计划应该包括以下内容:

目标 —— 开展风险评估活动的目的,期望得到的输出结果,关键的约束条件(时间、成本、技术、策略、资源等)。

范围和边界 —— 既定的风险评估可能只针对组织全部资产(包括其弱点、威胁事件和威胁源等)的一个子集,评估范围必须首先明确。例如,研究范围也许只是确定某项特定资产的风险,或者与一种新型攻击或威胁源相关的风险。此外,必须定义风险评估的物理边界和逻辑边界。逻辑分析边界定义了分析所需的广度和深,度,而物理系统边界则定义了一个系统起于哪里止于何处,比如一个与外部系统相连的系统,必须对其所有的接口特性进行描述。

系统描述 —— 进行风险评估的一个先决条件就是对受评估系统的需求、操作概念和系统资产特性有一个清晰的认识,必须识别评估边界内所有的系统。

角色和责任 —— 组织应该成立一个专门的风险评估小组,小组应该包括具有安全评估经验和熟悉组织运作情况的成员,还应该包括管理层、业务部门、人力资源、IT 系统和来自用户的代表,如果需要,还应该聘请外部的风险评估专家来参与项目。此外,组织的信息安全官、IT 系统安全管理员也都应该承担各自的责任。最重要的一点,组织的高级管理层一定要参与并支持风险评估项目。

风险评估行动计划 —— 确定风险评估的途径和方法,计划评估步骤。

风险接受标准 —— 事先明确组织能够接受的风险的水平或者等级。

风险评估适用表格 —— 为风险评估过程拟订标准化的表格、模板、问卷等材料。

制定风险评估计划之后,组织首先要为正式实施风险评估做准备。准备阶段的主要工作就是通过多种途径去采集信息,包括:

专家经验(来自内部或外部专家、专业组织的统计公布信息)集体讨论或小组讨论系统分析(包括技术性分析和业务分析)

人员访谈

调查问卷

文件审核(包括政策法规、安全策略、设计文档、操作指南、审计记录等)

以前的审计和评估结果

对外部案例和场景的分析

现场勘查

通过以上途径采集的信息,可以供风险评估各个阶段的活动分析使用,包括资产识别与评价、威胁评估、弱点评估等。


相关文章

  • [复习大纲]项目风险管理
  • 高等教育自学考试项目管理(独立本科段)专业证书课程 考试大纲 课程名称:项目风险管理 课程代码:05064 2015年4月版 第一部分 一.课程性质与特点 课程性质与设置目的 本课程是与国际项目管理专业资质认证体系(IPMP )相结合的高等 ...查看


  • 信息系统安全服务资质评估准则
  • xxx xxx 中 华 人 民 共 和 国 国 家 标 准 信息系统安全服务资质评估准则 Evaluation Criteria for Competence of Information System Security Service P ...查看


  • 项目管理基础培训
  • 项目管理基础培训 项目管理部 付伟 目录 基本概念 项目团队 项目计划 WBS 风险管理 软件需求 项目 • 定义 项目是为创建独特产品或服务而采取的临时性努力. • 特征 临时性:每个项目都有明确的开始和结束: 独特性:每个项目的过程和结 ...查看


  • 对稳评的几个基本认识
  • 对稳评的几个基本认识 2013年11月05日14:38 来源:中国投资 一年多的实践中,有关社会稳定风险评估的一些方面,一直存在不同的认识 文/马小丁 自国家发展改革委2012年8月16日颁布实施<国家发展改革委重大固定资产投资项目社 ...查看


  • 电子银行系统风险评估技术创新与实践论文
  • 电子银行系统风险评估技术创新与实践 The electronic banking system risk assessment techniques and practice of innovation 盛京银行 姜志坤 摘 要:在信息安全 ...查看


  • 人才评估的基本问题
  • 第19卷第1期2004年1月徐州教育学院学报J. of Xuzhou Education College Vol. 19, No. 1Jan. , 2004 人才评估的基本问题 姬传生 (徐州市农业干部中等专业学校, 江苏徐州221004) ...查看


  • 洪水风险图编制技术要求
  • 1. 风险图研制 1.1 建设目标 洪水风险图研制的目标是提升**省中小河流水文预警服务能力和服务水平,为各级防汛指挥部门的防汛抗洪抢险救灾提供决策依据:指导洪水威胁地区和洪泛区的建设,在发生洪水的紧急情况下选择正确的路线及地点疏散群众:为 ...查看


  • 资产评估准则--工作底稿
  • 附件3: 资产评估准则--工作底稿 (征求意见稿) 第一章 总 则 第一条 为规范注册资产评估师编制.管理工作底稿,维护社会公共利益和资产评估各方当事人的合法权益,根据<资产评估准则--基本准则>,制定本准则. 第二条 本准则所 ...查看


  • 上海老年护理信息化建设规范20150120
  • 上海市老年护理信息化建设规范 (送审稿) 上海市卫生和计划生育委员会 2014年9月 目 录 第一章 总则 . ................................................................ ...查看


热门内容