下載本文檔
版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
1、安全等級保護(hù)測評項目中的風(fēng)險管理摘要:信息系統(tǒng)安全等級測評是等保工作的重要環(huán)節(jié),等保測評工作的成果直接影響到等 級保護(hù)制度的落實及開展。目前等保測評機(jī)構(gòu)在測評項目的開展過程中,會遇到各種各樣的 因素影響測評項目的實施。為了有效地開展等級保護(hù)測評工作,需要在項目實施過程中對其 所可能遇到的風(fēng)險進(jìn)行管理。本文主要運(yùn)用風(fēng)險管理方法,對測評活動中的主要風(fēng)險進(jìn)行分 析,通過分析在不同階段面臨的風(fēng)險值,來評價各測評項目階段主要需要應(yīng)對的風(fēng)險內(nèi)容, 并在此基礎(chǔ)上面提出了相應(yīng)的應(yīng)對措施。關(guān)鍵詞:等級保護(hù);測評;風(fēng)險管理;The risk management of Information security l
2、evel protection assessmentHu Hao(China Unicom System Integration Limited Corporation, Beijing 100032)Abstract : Assessment is an important part of Information system security level protection, the result directly affect the level protection system and developing the implementation. At present the ev
3、aluation institutions would meet various factors which affect assessment project implementation. In order to effectively develop level protection, the possible risk in project implementation process should be managed. This paper mainly with the application of risk management methods of assessment ac
4、tivities, the main risk analysis in different stages, by analyzing the risks of value, to evaluate the test project phase is needs to deal with risk content, and based on this, it puts forward the corresponding countermeasures.Key words : Information security level protection ,Assessment, Risk manag
5、ement0引言信息安全等級保護(hù)制度是國家信息安全保障工作的基本制度、基本策略和基本方法,是促進(jìn) 信息化健康發(fā)展,維護(hù)國家安全、社會秩序和公共利益的根本保障。信息安全等級保護(hù)測評 是等級保護(hù)工作的重要環(huán)節(jié),信息系統(tǒng)備案單位通過開展等級測評,可以查找自身系統(tǒng)安全 隱患和薄弱環(huán)節(jié),明確系統(tǒng)與相應(yīng)等級標(biāo)準(zhǔn)要求的差距和不足,有針對性地進(jìn)行安全建設(shè)整 改2 0等級測評工作對于測評機(jī)構(gòu)來說,測評風(fēng)險是一個非常重要的概念。參考美國風(fēng)險管理專家 CArther W川iams , Jr Rocjard M Heoms作出的風(fēng)險定義,即“給定情況下的可能結(jié)果 的差異性”。也就是說,測評風(fēng)險就是測評機(jī)構(gòu)通過控制自身
6、測評活動所產(chǎn)生的測評結(jié)果差 異性網(wǎng)。而測評結(jié)果的差異性將直接影響到信息系統(tǒng)的安全性及等保測評工作的有效性上面,隨著等 級保護(hù)工作的開展,行業(yè)主管部門及被測評單位對于測評結(jié)果的準(zhǔn)確程度及測評過程中的風(fēng) 險控制要求越來越嚴(yán)格。為了持續(xù)性的開展等保測評業(yè)務(wù),測評項目工作中的風(fēng)險控制將成 為測評機(jī)構(gòu)所面臨的重要任務(wù)。根據(jù)風(fēng)險管理的定義:風(fēng)險是指可能對目標(biāo)的實現(xiàn)產(chǎn)生影響的事件發(fā)生的不確定性。對企業(yè) 來說,風(fēng)險是某種不利因素產(chǎn)生并造成實際損失,致使企業(yè)目標(biāo)無法實現(xiàn)或降低實現(xiàn)目標(biāo)的 效率的可能性。風(fēng)險管理就是采取一定的措施對風(fēng)險進(jìn)行檢測評價,使風(fēng)險降到可以接受的 程度,并將其控制在某一可以接受的水平上。風(fēng)險
7、管理是一個系統(tǒng)過程,包括風(fēng)險的識別、 衡量和控制等環(huán)節(jié);風(fēng)險管理的目標(biāo)在于控制和減少損失,提高有關(guān)單位或個人的經(jīng)濟(jì)利益 或社會效果;風(fēng)險管理是一種管理方法。本文主要運(yùn)用風(fēng)險管理方法,對測評活動中的主要風(fēng)險進(jìn)行分析,并提出相應(yīng)的應(yīng)對措施測評項目風(fēng)險識別等保測評工作存在風(fēng)險,而測評風(fēng)險是可以識別的,只有識別出測評風(fēng)險,才能對風(fēng)險加以 控制和防范。下文對在測評過程中,容易出現(xiàn)的主要風(fēng)險進(jìn)行分析。有效性風(fēng)險等級測評是對客戶的信息系統(tǒng)進(jìn)行標(biāo)準(zhǔn)符合性評判,系統(tǒng)信息的采集、評價尤為重要,測評 結(jié)果的有效性、符合性與一致性直接關(guān)系測評機(jī)構(gòu)的服務(wù)質(zhì)量與信譽(yù),關(guān)系到測評機(jī)構(gòu)的生 存和發(fā)展。在等級測評過程中首先要進(jìn)
8、行的是信息收集工作,在信息收集的過程中,經(jīng)常會存在信息收 集不完整、信息描述不準(zhǔn)確等問題,而不準(zhǔn)確的信息將會對測評方案編制工作中測評指標(biāo)及 測評對象的選擇帶來偏差。而在作業(yè)指導(dǎo)書的編制過程及現(xiàn)場測評中,不同工程師對標(biāo)準(zhǔn)要 求的理解也會影響到測評工作的有效性和準(zhǔn)確性。在報告編制過程中測評師對測評結(jié)果的分 析是否合理,對于測評結(jié)論的有效性也有較大影響。公正性風(fēng)險等級測評工作的結(jié)論對于國家等級保護(hù)體系及信息安全管理有著相當(dāng)重要的作用。同時,等 級測評的報告對于被測評單位的信息安全管理工作也有著比較重要的影響。因此,等級保護(hù) 測評報告的公正性是非常重要的,關(guān)系到測評機(jī)構(gòu)的信譽(yù)。在測評過程中,測評工程師
9、、測評機(jī)構(gòu)通常會受到市場競爭壓力、測評機(jī)構(gòu)自身業(yè)務(wù)發(fā)展壓 力、被測評機(jī)構(gòu)合同及財務(wù)壓力等多方面的影響,從而導(dǎo)致測評結(jié)論的公正性問題。保密性風(fēng)險等級測評工作,要求測評機(jī)構(gòu)深入了解被測評系統(tǒng)的管理、技術(shù)及業(yè)務(wù)方面的信息。而這些 信息大部分涉及到企業(yè)或機(jī)構(gòu)的商業(yè)、工作秘密。如果測評工作中,測評機(jī)構(gòu)泄漏了檢測單 位的系統(tǒng)狀態(tài)信息,如網(wǎng)絡(luò)拓?fù)?、IP地址、業(yè)務(wù)流程、安全機(jī)制、安全隱患和有關(guān)文檔信 息,將會對檢測單位的信息系統(tǒng)帶來極大的安全問題。因此,保密性風(fēng)險的控制,是測評工 作能夠順利開展的前提條件。在測評過程中,資料收集、現(xiàn)場測評記錄、編制報告等活動都會使用到被測評單位系統(tǒng)相關(guān) 信息,在信息的使用和交
10、換過程中多存在著信息泄漏的風(fēng)險。實施操作風(fēng)險測評人員在客戶現(xiàn)場實施測評,是等級測評中的主要活動,被測評單位生產(chǎn)現(xiàn)場環(huán)境復(fù)雜, 信息系統(tǒng)在網(wǎng)運(yùn)行。一旦在現(xiàn)場測評的過程中,發(fā)生信息安全問題,將會對被測評方的信息 系統(tǒng)帶來比較嚴(yán)重的損害,有可能會造成系統(tǒng)中斷、數(shù)據(jù)丟失等。嚴(yán)重的可能帶來經(jīng)濟(jì)方面 的損失。因此,現(xiàn)場測評的安全風(fēng)險規(guī)避是測評機(jī)構(gòu)應(yīng)當(dāng)重視和研究的重要問題。上一頁1 2下一頁在現(xiàn)場測評時,需要對設(shè)備和系統(tǒng)進(jìn)行一定的驗證測試工作,部分測試內(nèi)容需要上機(jī)查看一 些信息,這就可能對系統(tǒng)的運(yùn)行造成一定的影響,甚至存在誤操作的可能。同時,在測評過 程中,會使用一些技術(shù)測評工具進(jìn)行漏洞掃描測試、性能測試甚至抗?jié)B透能力測試。測試可 能會對系統(tǒng)的負(fù)載造成一定的影響,漏洞掃描測試和
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025版文化藝術(shù)節(jié)專用舞臺搭建與施工承包合同3篇
- 二零二五年度塔吊安全監(jiān)控安裝施工勞務(wù)分包合同
- 二零二五年度房產(chǎn)買賣合同關(guān)于房屋附屬設(shè)施使用協(xié)議4篇
- 口腔科2025年度公益活動策劃與執(zhí)行合同3篇
- 二零二五年度土地儲備與交易居間合同
- 2025年度消防器材租賃與維修專業(yè)承包服務(wù)協(xié)議3篇
- 2025年度臨時倉儲倉儲貨物保險及理賠合同
- 2025年度牧草種植與農(nóng)業(yè)科技研發(fā)合同范本4篇
- 2024維修電器合同
- 2025年度配電箱模塊化設(shè)計與制造合同4篇
- 2024年輔警考試公基常識300題(附解析)
- GB/T 43650-2024野生動物及其制品DNA物種鑒定技術(shù)規(guī)程
- 暴發(fā)性心肌炎查房
- 口腔醫(yī)學(xué)中的人工智能應(yīng)用培訓(xùn)課件
- 工程質(zhì)保金返還審批單
- 【可行性報告】2023年電動自行車項目可行性研究分析報告
- 五月天歌詞全集
- 商品退換貨申請表模板
- 實習(xí)單位鑒定表(模板)
- 數(shù)字媒體應(yīng)用技術(shù)專業(yè)調(diào)研方案
- 2023年常州市新課結(jié)束考試九年級數(shù)學(xué)試卷(含答案)
評論
0/150
提交評論