版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認(rèn)領(lǐng)
文檔簡介
理”一、數(shù)據(jù)采集方法有:問卷調(diào)查、人員訪談、漏洞掃描、滲透性測試等1MicrosoftSecurityAssessmentTool一款風(fēng)險評估應(yīng)用程序,目的是提供一些與信息技術(shù)(IT)基礎(chǔ)架到500臺臺式機和(或)100到1,000名員工的組織設(shè)計的。它首先采集一些信息(已問卷調(diào)查的形式),如下圖所示。通過填寫(圖左上產(chǎn)生的分析報表:2、人員訪談也可以以調(diào)查問卷的形式作為系統(tǒng)參數(shù)的輸入配置3、漏洞掃描、滲透性測試等數(shù)據(jù)可以通過漏洞掃描器等檢測工具獲得,輸入本系統(tǒng)二、安全評測、安全分析、報告處理等都屬于本系統(tǒng)的功能,并采用前面數(shù)據(jù)采集得到的數(shù)據(jù)目前常見的自動化風(fēng)險評估工具還包括:CORACORA(Cost-of-Risk是由國際安全技術(shù)公司(InternationalSecurityTechnologyInc組織的風(fēng)險管理決策支持提供準(zhǔn)確的依據(jù)。ASSET——ASSET(AutomatedSecuritySelf-Evaluation是美國國家標(biāo)準(zhǔn)技術(shù)協(xié)會(NationalInstituteofStandardandTechnology,NIST)發(fā)布的一個可用來進行安全風(fēng)險自我評估的自動化工具,它采用典型的基于知識的分析方法,利用問卷方式來評估系統(tǒng)安全現(xiàn)狀與 NIST SP800-26 指南之間的差距。SpecialPublication 800-26,即信息技術(shù)系統(tǒng)安全自我評估指南(Securityerny,為組織進行T系統(tǒng)風(fēng)險評估提供了眾多控制目標(biāo)和建議技術(shù)ASSET是一個免費工具可以在NIST的網(wǎng)站下載:。CRAMM——CRAMM(CCTARiskAnalysisandManagementMethod)是由英國政府的中央計算機與電信局(CentralComputerandTelecommunications于1985年開發(fā)的一種定量風(fēng)險分析工具,同時支持定性分經(jīng)過多次版本更(現(xiàn)在是第四版目前由Insight咨詢公司負(fù)責(zé)管理和授權(quán)CRAMM是一種可以評估信息系統(tǒng)風(fēng)險并確定恰當(dāng)對策的結(jié)構(gòu)化方法適用于各種類型的信息系統(tǒng)和網(wǎng)絡(luò)也可以在信息系統(tǒng)生命周期的各個階段使用CRAMM的安全模型數(shù)據(jù)庫基于著名的“資產(chǎn)/威脅/弱點”模型,評估過程經(jīng)過資產(chǎn)識別與評價威脅和弱點評估選擇合適的推薦對策這三個階段CRAMM與BS7799標(biāo)準(zhǔn)保持一致它提供的可供選擇的安全控制多達3000個除了風(fēng)險評估還可以對符合ITIL(ITInfrastructureLibrary)指南的業(yè)務(wù)連續(xù)性管理提供支持。COBRA——COBRA(Consultative,ObjectiveandBi-functionalRiskAnalysis)是英國的C&A系統(tǒng)安全公司推出的一套風(fēng)險分析工具軟件,它通過問卷的方式來采集和分析數(shù)據(jù)并對組織的風(fēng)險進行定性分析最終的評估報告中包含已識別風(fēng)險的水平和推薦措施。此外,COBRA還支持基于知識的評估方法,可以將組織的安全現(xiàn)狀與ISO17799標(biāo)準(zhǔn)相比較,從中找出差距,提出彌補措施。C&A公司 提 供 了 COBRA 試 用 版 下 載 :。術(shù)語簡稱:可以用微軟的那種方式采集得到,下面簡稱micro-style下面是我們產(chǎn)生的評估報告大體的初步的框架風(fēng)險評估報告一、風(fēng)險評估項目概述工程項目概況(micro-style)建設(shè)項目基本信息建設(shè)單位基本信息二、風(fēng)險評估的目標(biāo)三、風(fēng)險評估的依據(jù)(技術(shù)標(biāo)準(zhǔn)及相關(guān)法規(guī)文件)四、風(fēng)險評估的范圍(評估對象)評估對象構(gòu)成及定級網(wǎng)絡(luò)結(jié)構(gòu)(micro-style)3.2.2業(yè)務(wù)應(yīng)用(micro-style)3.3.3子系統(tǒng)構(gòu)成及定級(在3.1.1和3.2.2基礎(chǔ)上根據(jù)國家標(biāo)準(zhǔn)對該系統(tǒng)安全等級定級,不同的等級采用不同的安全評估方法,最后采取的措施也不一樣評估對象等級保護措施(已采取的安全措施)(micro-style)五、風(fēng)險評估的內(nèi)容資產(chǎn)識別(對組織有價值的信息或資源)資產(chǎn)種類(micro-style)數(shù)據(jù)(保存在信息媒介上的各種數(shù)據(jù)資料)軟件(系統(tǒng)軟件、應(yīng)用軟件、源程序)硬件(備、安全設(shè)備、其他)()(掌握重要信息和核心業(yè)務(wù)的人員)其它(最終得到一個資產(chǎn)賦值列表)通過一定的算法資產(chǎn)完整性賦值資產(chǎn)可用性賦值資產(chǎn)保密性賦值關(guān)鍵資產(chǎn)說明(得出關(guān)鍵資產(chǎn)列表)威脅識別威脅來源(micro-style)環(huán)境因素(件通信線路方面的故障等)人為因素(惡意人員、非惡意人員)威脅源描述與分析威脅源分析(軟硬件故障、物理環(huán)境影響、無作為或操作失誤、管理不到位、惡意代碼、越權(quán)或濫用、網(wǎng)絡(luò)攻擊、物理攻擊、泄密、篡改抵賴(表(micro-style)威脅行為分析(威脅行為分析表)3.2.2威脅賦值(通過一定的算法)脆弱性識別技術(shù)脆弱性(的數(shù)據(jù)->micro-style)物理環(huán)境的脆弱性網(wǎng)絡(luò)結(jié)構(gòu)系統(tǒng)軟件應(yīng)用中間件應(yīng)用系統(tǒng)管理脆弱性(micro-style)技術(shù)管理組織管理六、風(fēng)險分析風(fēng)險評估模型(安全等級是不一樣的)風(fēng)險結(jié)果判斷(等級評定,采用中
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 教育機器人在小學(xué)科學(xué)教育中的應(yīng)用前景
- 現(xiàn)代學(xué)校圖書館借閱模式創(chuàng)新與實踐
- 2025年度特色民宿經(jīng)營許可及產(chǎn)權(quán)轉(zhuǎn)讓協(xié)議4篇
- 二零二五版股權(quán)收購?fù)泄芘c財務(wù)報表編制服務(wù)協(xié)議3篇
- 2025年租車代駕服務(wù)客戶滿意度調(diào)查合同4篇
- 二零二五年度農(nóng)業(yè)科技成果轉(zhuǎn)化出樣合作框架4篇
- 2024運營總監(jiān)綜合運營管理提升合同3篇
- 旅店2025年度綠化維護服務(wù)合同2篇
- 2025年度商業(yè)廣場大理石表面處理及翻新服務(wù)協(xié)議4篇
- 2025版衛(wèi)生院與藥品供應(yīng)商合作協(xié)議書3篇
- 割接方案的要點、難點及采取的相應(yīng)措施
- 2025年副護士長競聘演講稿(3篇)
- DB11∕T 1028-2021 民用建筑節(jié)能門窗工程技術(shù)標(biāo)準(zhǔn)
- (初級)航空油料計量統(tǒng)計員技能鑒定理論考試題庫(含答案)
- 執(zhí)業(yè)藥師勞動合同范本
- 2024年高考英語復(fù)習(xí)(新高考專用)完形填空之詞匯復(fù)現(xiàn)
- 【京東物流配送模式探析及發(fā)展對策探究開題報告文獻綜述4100字】
- 施工現(xiàn)場工程令
- 藥物經(jīng)濟學(xué)評價模型構(gòu)建
- Daniel-Defoe-Robinson-Crusoe-笛福和魯濱遜漂流記全英文PPT
- 第一章威爾遜公共行政管理理論
評論
0/150
提交評論