




版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
信息安全風(fēng)險(xiǎn)評估培訓(xùn)第十二期第1頁/共73頁什么是風(fēng)險(xiǎn)評估?——從深夜一個回家的女孩開始講起……第2頁/共73頁風(fēng)險(xiǎn)評估的基本概念第3頁/共73頁資產(chǎn)業(yè)務(wù)影響威脅脆弱性風(fēng)險(xiǎn)錢被偷100塊沒飯吃小偷打瞌睡服務(wù)器黑客軟件漏洞被入侵?jǐn)?shù)據(jù)失密風(fēng)險(xiǎn)評估通俗類比第4頁/共73頁風(fēng)險(xiǎn)評估5風(fēng)險(xiǎn)
風(fēng)險(xiǎn)管理(RiskManagement)就是以可接受的代價,識別、控制、減少或消除可能影響信息系統(tǒng)的安全風(fēng)險(xiǎn)的過程。在信息安全領(lǐng)域,風(fēng)險(xiǎn)(Risk)就是指各種威脅導(dǎo)致安全事件發(fā)生的可能性及其對組織所造成的負(fù)面影響。風(fēng)險(xiǎn)管理
風(fēng)險(xiǎn)評估(RiskAssessment)就是對各方面風(fēng)險(xiǎn)進(jìn)行辨識和分析的過程,它包括風(fēng)險(xiǎn)分析和風(fēng)險(xiǎn)評價,是確認(rèn)安全風(fēng)險(xiǎn)及其大小的過程。第5頁/共73頁風(fēng)險(xiǎn)RISKRISKRISKRISK風(fēng)險(xiǎn)原有風(fēng)險(xiǎn)采取措施后的剩余風(fēng)險(xiǎn)影響威脅脆弱性影響威脅脆弱性風(fēng)險(xiǎn)管理的目標(biāo)第6頁/共73頁風(fēng)險(xiǎn)評估和風(fēng)險(xiǎn)管理的關(guān)系風(fēng)險(xiǎn)評估是風(fēng)險(xiǎn)管理的關(guān)鍵環(huán)節(jié),在風(fēng)險(xiǎn)管理循環(huán)中,必須依靠風(fēng)險(xiǎn)評估來確定隨后的風(fēng)險(xiǎn)控制與改進(jìn)活動。第7頁/共73頁資產(chǎn)分類方法分類示例數(shù)據(jù)保存在信息媒介上的各種數(shù)據(jù)資料,包括源代碼、數(shù)據(jù)庫數(shù)據(jù)、系統(tǒng)文檔、運(yùn)行管理規(guī)程、計(jì)劃、報(bào)告、用戶手冊、各類紙質(zhì)的文檔等軟件系統(tǒng)軟件:操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)、語句包、開發(fā)系統(tǒng)等應(yīng)用軟件:辦公軟件、數(shù)據(jù)庫軟件、各類工具軟件等源程序:各種共享源代碼、自行或合作開發(fā)的各種代碼等硬件網(wǎng)絡(luò)設(shè)備:路由器、網(wǎng)關(guān)、交換機(jī)等計(jì)算機(jī)設(shè)備:大型機(jī)、小型機(jī)、服務(wù)器、工作站、臺式計(jì)算機(jī)、便攜計(jì)算機(jī)等存儲設(shè)備:磁帶機(jī)、磁盤陣列、磁帶、光盤、軟盤、移動硬盤等傳輸線路:光纖、雙絞線等保障設(shè)備:UPS、變電設(shè)備等、空調(diào)、保險(xiǎn)柜、文件柜、門禁、消防設(shè)施等安全保障:防火墻、入侵檢測系統(tǒng)、身份鑒別等其他:打印機(jī)、復(fù)印機(jī)、掃描儀、傳真機(jī)等第8頁/共73頁資產(chǎn)分類方法分類示例服務(wù)信息服務(wù):對外依賴該系統(tǒng)開展的各類服務(wù)網(wǎng)絡(luò)服務(wù):各種網(wǎng)絡(luò)設(shè)備、設(shè)施提供的網(wǎng)絡(luò)連接服務(wù)辦公服務(wù):為提高效率而開發(fā)的管理信息系統(tǒng),包括各種內(nèi)部配置管理、文件流轉(zhuǎn)管理等服務(wù)人員掌握重要信息和核心業(yè)務(wù)的人員,如主機(jī)維護(hù)主管、網(wǎng)絡(luò)維護(hù)主管及應(yīng)用項(xiàng)目經(jīng)理等其它企業(yè)形象、客戶關(guān)系等第9頁/共73頁資產(chǎn)識別模型網(wǎng)絡(luò)層機(jī)房、通信鏈路網(wǎng)絡(luò)設(shè)備1操作系統(tǒng)、主機(jī)設(shè)備軟件OA人員、文檔、制度業(yè)務(wù)層物理層主機(jī)層應(yīng)用層管理層EAI/EIP工程管理物資管理生產(chǎn)管理營銷系統(tǒng)人力資源綜合管理操作系統(tǒng)、主機(jī)設(shè)備網(wǎng)絡(luò)設(shè)備2數(shù)據(jù)軟件軟件軟件數(shù)據(jù)數(shù)據(jù)數(shù)據(jù)數(shù)據(jù)數(shù)據(jù)數(shù)據(jù)數(shù)據(jù)數(shù)據(jù)層第10頁/共73頁信息安全屬性保密性CONFIDENTIALATY確保信息只能由那些被授權(quán)使用的人獲取完整性INTEGRITY保護(hù)信息及其處理方法的準(zhǔn)確性和完整性可用性AVAILABILITY確保被授權(quán)使用人在需要時可以獲取信息和使用相關(guān)的資產(chǎn)第11頁/共73頁資產(chǎn)保密性賦值第12頁/共73頁資產(chǎn)完整性賦值第13頁/共73頁資產(chǎn)可用性賦值第14頁/共73頁資產(chǎn)等級計(jì)算公式AV=F(AC,AI,AA)AssetValue資產(chǎn)價值A(chǔ)ssetConfidentiality資產(chǎn)保密性賦值A(chǔ)ssetIntegrity資產(chǎn)完整性賦值A(chǔ)ssetAvailability資產(chǎn)可用性賦值例1:AV=MAX(AC,AI,AA)例2:AV=AC+AI+AA例3:AV=AC×AI×AA第15頁/共73頁資產(chǎn)價值賦值第16頁/共73頁可用性確保獲得授權(quán)的用戶可訪問信息并使用相關(guān)信息資產(chǎn)
完整性保護(hù)信息和處理方法的準(zhǔn)確和完整
確保只有獲得授權(quán)的人才能訪問信息
保密性進(jìn)不來拿不走改不了跑不了看不懂可審查不可抵賴曾經(jīng)完成的操作和承諾不可抵賴性可控制網(wǎng)絡(luò)信息傳播及內(nèi)容可控性確保硬件、軟件、環(huán)境各方面的運(yùn)行可以審計(jì)可審計(jì)性信息安全屬性第17頁/共73頁威脅來源列表來源描述環(huán)境因素?cái)嚯?、靜電、灰塵、潮濕、溫度、鼠蟻蟲害、電磁干擾、洪災(zāi)、火災(zāi)、地震、意外事故等環(huán)境危害或自然災(zāi)害,以及軟件、硬件、數(shù)據(jù)、通訊線路等方面的故障人為因素惡意人員不滿的或有預(yù)謀的內(nèi)部人員對信息系統(tǒng)進(jìn)行惡意破壞;采用自主或內(nèi)外勾結(jié)的方式盜竊機(jī)密信息或進(jìn)行篡改,獲取利益外部人員利用信息系統(tǒng)的脆弱性,對網(wǎng)絡(luò)或系統(tǒng)的機(jī)密性、完整性和可用性進(jìn)行破壞,以獲取利益或炫耀能力非惡意人員內(nèi)部人員由于缺乏責(zé)任心,或者由于不關(guān)心和不專注,或者沒有遵循規(guī)章制度和操作流程而導(dǎo)致故障或信息損壞;內(nèi)部人員由于缺乏培訓(xùn)、專業(yè)技能不足、不具備崗位技能要求而導(dǎo)致信息系統(tǒng)故障或被攻擊。第18頁/共73頁威脅分類表第19頁/共73頁威脅賦值第20頁/共73頁脆弱性識別內(nèi)容表第21頁/共73頁脆弱性賦值第22頁/共73頁風(fēng)險(xiǎn)分析原理LFR第23頁/共73頁風(fēng)險(xiǎn)值=R(A,T,V)=R(L(T,V),F(Ia,Va))其中,R表示安全風(fēng)險(xiǎn)計(jì)算函數(shù);A表示資產(chǎn);T表示威脅;V表示脆弱性;Ia表示安全事件所作用的資產(chǎn)價值;Va表示脆弱性嚴(yán)重程度;L表示威脅利用資產(chǎn)的脆弱性導(dǎo)致安全事件發(fā)生的可能性;F表示安全事件發(fā)生后產(chǎn)生的損失。一般風(fēng)險(xiǎn)計(jì)算方法:矩陣法和相乘法風(fēng)險(xiǎn)計(jì)算方法第24頁/共73頁矩陣法矩陣法風(fēng)險(xiǎn)計(jì)算第25頁/共73頁風(fēng)險(xiǎn)等級表第26頁/共73頁風(fēng)險(xiǎn)評價示例第27頁/共73頁28降低風(fēng)險(xiǎn)(ReduceRisk)——采取適當(dāng)?shù)目刂拼胧﹣斫档惋L(fēng)險(xiǎn),包括技術(shù)手段和管理手段,如安裝防火墻,殺毒軟件,或是改善不規(guī)范的工作流程、制定業(yè)務(wù)連續(xù)性計(jì)劃,等等。避免風(fēng)險(xiǎn)(AvoidRisk)——通過消除可能導(dǎo)致風(fēng)險(xiǎn)發(fā)生的條件來避免風(fēng)險(xiǎn)的發(fā)生,如將公司內(nèi)外網(wǎng)隔離以避免來自互聯(lián)網(wǎng)的攻擊,或是將機(jī)房安置在不可能造成水患的位置,等等。轉(zhuǎn)移風(fēng)險(xiǎn)(TransferRisk)——將風(fēng)險(xiǎn)全部或者部分地轉(zhuǎn)移到其他責(zé)任方,例如購買商業(yè)保險(xiǎn)。接受風(fēng)險(xiǎn)(AcceptRisk)——在實(shí)施了其他風(fēng)險(xiǎn)應(yīng)對措施之后,對于殘留的風(fēng)險(xiǎn),組織可以有意識地選擇接受。風(fēng)險(xiǎn)處置策略第28頁/共73頁29絕對安全(即零風(fēng)險(xiǎn))是不可能的。實(shí)施安全控制后會有殘留風(fēng)險(xiǎn)或殘存風(fēng)險(xiǎn)(ResidualRisk)。為了確保信息安全,應(yīng)該確保殘留風(fēng)險(xiǎn)在可接受的范圍內(nèi):殘留風(fēng)險(xiǎn)Rr=原有的風(fēng)險(xiǎn)R0-控制ΔR
殘留風(fēng)險(xiǎn)Rr≤可接受的風(fēng)險(xiǎn)Rt
對殘留風(fēng)險(xiǎn)進(jìn)行確認(rèn)和評價的過程其實(shí)就是風(fēng)險(xiǎn)接受的過程。決策者可以根據(jù)風(fēng)險(xiǎn)評估的結(jié)果來確定一個閥值,以該閥值作為是否接受殘留風(fēng)險(xiǎn)的標(biāo)準(zhǔn)。殘留風(fēng)險(xiǎn)評價第29頁/共73頁等保測評與風(fēng)險(xiǎn)評估的區(qū)別目的不同等級測評:以是否符合等級保護(hù)基本要求為目的照方抓藥風(fēng)險(xiǎn)評估:以PDCA循環(huán)持續(xù)推進(jìn)風(fēng)險(xiǎn)管理為目的對癥下藥第30頁/共73頁等保測評與風(fēng)險(xiǎn)評估的區(qū)別參照標(biāo)準(zhǔn)不同等級測評:GB17859-1999計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則GB/T22239—2008信息系統(tǒng)安全等級保護(hù)基本要求GB/T22240—2008信息系統(tǒng)安全等級保護(hù)定級指南信息系統(tǒng)安全等級保護(hù)測評過程指南(國標(biāo)報(bào)批稿)信息系統(tǒng)安全等級保護(hù)測評要求(國標(biāo)報(bào)批稿)GB/T25058-2010信息系統(tǒng)安全等級保護(hù)實(shí)施指南GB/T25070-2010信息系統(tǒng)等級保護(hù)安全設(shè)計(jì)技術(shù)要求風(fēng)險(xiǎn)評估:BS7799ISO17799ISO27001ISO27002GBT20984-2007《信息安全技術(shù)
信息安全風(fēng)險(xiǎn)評估規(guī)范》…第31頁/共73頁等保測評與風(fēng)險(xiǎn)評估的區(qū)別可以簡單的理解為等保是標(biāo)準(zhǔn)或體系,風(fēng)險(xiǎn)評估是一種針對性的手段。第32頁/共73頁為什么需要進(jìn)行風(fēng)險(xiǎn)評估?——該買辣椒水呢還是請保鏢?第33頁/共73頁什么樣的信息系統(tǒng)才是安全的?如何確保信息系統(tǒng)的安全?兩個基本問題第34頁/共73頁什么樣的信息系統(tǒng)才是安全的?如何確保信息系統(tǒng)的安全?風(fēng)險(xiǎn)分析風(fēng)險(xiǎn)管理基本問題的答案第35頁/共73頁潛在損失在可以承受范圍之內(nèi)的系統(tǒng)風(fēng)險(xiǎn)分析安全決策風(fēng)險(xiǎn)管理兩個答案的相關(guān)性第36頁/共73頁
安全保障體系建設(shè)安全成本效率
安全
-效率曲線
安全-
成本曲線要研究建設(shè)信息安全的綜合成本與信息安全風(fēng)險(xiǎn)之間的平衡,而不是要片面追求不切實(shí)際的安全不同的信息系統(tǒng),對于安全的要求不同,不是“越安全越好”第37頁/共73頁安全效率兼容信息系統(tǒng)矛盾三角第38頁/共73頁三類操作系統(tǒng)舉例第39頁/共73頁怎么做風(fēng)險(xiǎn)評估?—評估到底買辣椒水還是請保鏢更合適第40頁/共73頁可能的攻擊信息的價值可能的損失風(fēng)險(xiǎn)評估簡要版第41頁/共73頁資產(chǎn)弱點(diǎn)影響弱點(diǎn)威脅可能性+=當(dāng)前的風(fēng)險(xiǎn)級別風(fēng)險(xiǎn)分析方法示意圖第42頁/共73頁損失的量化必須圍繞用戶的核心價值,用戶的核心業(yè)務(wù)流程!如何量化損失第43頁/共73頁否是否是風(fēng)險(xiǎn)評估的準(zhǔn)備已有安全措施的確認(rèn)風(fēng)險(xiǎn)計(jì)算風(fēng)險(xiǎn)是否接受保持已有的控制措施施施施選擇適當(dāng)?shù)目刂拼胧┎⒃u估殘余風(fēng)險(xiǎn)實(shí)施風(fēng)險(xiǎn)管理脆弱性識別威脅識別資產(chǎn)識別是否接受殘余風(fēng)險(xiǎn)
風(fēng)險(xiǎn)識別評估過程文檔評估過程文檔風(fēng)險(xiǎn)評估結(jié)果記錄評估結(jié)果文檔…風(fēng)險(xiǎn)評估流程第44頁/共73頁等級保護(hù)下風(fēng)險(xiǎn)評估實(shí)施框架保護(hù)對象劃分和定級網(wǎng)絡(luò)系統(tǒng)劃分和定級資產(chǎn)脆弱性威脅風(fēng)險(xiǎn)分析基本安全要求等級保護(hù)管理辦法、指南信息安全政策、標(biāo)準(zhǔn)、法律法規(guī)安全需求風(fēng)險(xiǎn)列表安全規(guī)劃風(fēng)險(xiǎn)評估第45頁/共73頁結(jié)合等保測評的風(fēng)險(xiǎn)評估流程第46頁/共73頁4747風(fēng)險(xiǎn)評估項(xiàng)目實(shí)施過程計(jì)劃準(zhǔn)備實(shí)施報(bào)告跟蹤第47頁/共73頁4848評估工作各角色的責(zé)任評估組長評估員XX公司安全管理員負(fù)責(zé)管理問卷訪談和運(yùn)維問卷訪談;組織評估活動,控制協(xié)調(diào)進(jìn)度,保證按計(jì)劃完成評估任務(wù);組織召開評估會議;代表評估小組與受評估方管理層接觸;組織撰寫風(fēng)險(xiǎn)評估報(bào)告、現(xiàn)狀報(bào)告和安全改進(jìn)建議提交評估報(bào)告。
負(fù)責(zé)風(fēng)險(xiǎn)評估技術(shù)部分的內(nèi)容包括:網(wǎng)絡(luò)、主機(jī)系統(tǒng)、應(yīng)用和數(shù)據(jù)庫評估熟悉必要的文件和程序;準(zhǔn)備風(fēng)險(xiǎn)評估技術(shù)評估工具;撰寫每單位的評估報(bào)告;配合支持評估組長的工作,有效完成評估任務(wù);收存和保護(hù)與評估有關(guān)的文件。
負(fù)責(zé)配合顧問提供風(fēng)險(xiǎn)評估相關(guān)的工作環(huán)境、評估實(shí)現(xiàn)條件;備份系統(tǒng)數(shù)據(jù);配合評估顧問完成資產(chǎn)分類、賦值、弱點(diǎn)威脅發(fā)現(xiàn)和賦值、風(fēng)險(xiǎn)處理意見等工作;掌握風(fēng)險(xiǎn)評估方法;收存和保護(hù)與評估有關(guān)的文件。完成掃描后,檢查風(fēng)險(xiǎn)評估后系統(tǒng)的安全性和穩(wěn)定性第48頁/共73頁4949風(fēng)險(xiǎn)評估項(xiàng)目實(shí)施過程計(jì)劃準(zhǔn)備實(shí)施報(bào)告跟蹤第49頁/共73頁5050制定評估計(jì)劃
評估計(jì)劃分年度計(jì)劃和具體的實(shí)施計(jì)劃,前者通常是評估策劃階段就需要完成的,是整個評估活動的總綱,而具體的評估實(shí)施計(jì)劃則是遵照年度評估計(jì)劃而對每次的評估活動所作的實(shí)施安排。
評估計(jì)劃通常應(yīng)該包含以下內(nèi)容:目的:申明組織實(shí)施內(nèi)部評估的目標(biāo)。
時間安排:評估時間避免與重要業(yè)務(wù)活動發(fā)生沖突。
評估類型:集中方式(本次項(xiàng)目采用集中評估方式)
其他考慮因素:范圍、評估組織、評估要求、特殊情況等。評估實(shí)施計(jì)劃是對特定評估活動的具體安排,內(nèi)容通常包括:目的、范圍、準(zhǔn)則、評估組成員及分工、評估時間和地點(diǎn)、首末次會議及報(bào)告時間評估計(jì)劃應(yīng)以文件形式頒發(fā),評估實(shí)施計(jì)劃應(yīng)該有評估組長簽名并得到主管領(lǐng)導(dǎo)的批準(zhǔn)。第50頁/共73頁5151風(fēng)險(xiǎn)評估計(jì)劃示例評估目的評價信息安全管理體系運(yùn)行的符合性和有效性評估范圍××××××××××××××××××評估準(zhǔn)則《XX公司信息安全管理辦法》《ISO27001信息安全管理體系》。評估小組評估組長×××評估組員×××××××××××××××評估活動
時間負(fù)責(zé)人備注填寫信息資產(chǎn)采集表X月上旬×××
實(shí)施風(fēng)險(xiǎn)評估過程X月中旬×××
不符合項(xiàng)及高危風(fēng)險(xiǎn)糾正X月末各相關(guān)部門負(fù)責(zé)人
跟蹤驗(yàn)證X月上旬評估小組
召開風(fēng)險(xiǎn)評估整改會議X月下旬信息部領(lǐng)導(dǎo)
編制編寫者×××?xí)r間×××年×月×日評估評估者×××(信息按照專責(zé)簽字)時間×××年×月×日批準(zhǔn)批準(zhǔn)者×××(信息部門領(lǐng)導(dǎo)簽字)時間×××年×月×日第51頁/共73頁5252風(fēng)險(xiǎn)評估實(shí)施計(jì)劃示例評估目的對ISMS進(jìn)行內(nèi)部評估,為體系糾正提供依據(jù),為管理評審提供輸入評估范圍××××××××××××××評估準(zhǔn)則《XX公司信息安全管理辦法》《ISO27001信息安全管理體系》。評估方式集中式評估評估時間X年X月X-X月X日評估組織評估組長×××評估組員第一小組×××××××××第二小組×××××××××評估安排日期時間評估區(qū)域評估內(nèi)容第一小組第二小組第一小組第二小組X9:00-9:30會議室首次會議9:30-12:00
14:00-17:00
17:00-18:00
X9:00-11:00
11:00-12:00會議室評估小組會議14:00-15:00會議室末次會議編制編寫者×××?xí)r間×××年×月×日評估評估者×××(信息安全管理員簽字)時間×××年×月×日批準(zhǔn)批準(zhǔn)者×××(信息部管理者簽字)時間×××年×月×日第52頁/共73頁5353風(fēng)險(xiǎn)評估項(xiàng)目實(shí)施過程計(jì)劃準(zhǔn)備實(shí)施報(bào)告跟蹤第53頁/共73頁5454檢查列表的四要素去哪里?找誰?查什么?如何查?第54頁/共73頁5555風(fēng)險(xiǎn)評估常用方法
檢查列表:評估員根據(jù)自己的需要,事先編制針對某方面問題的檢查列表,然后逐項(xiàng)檢查符合性,在確認(rèn)檢查列表應(yīng)答時,評估員可以采取調(diào)查問卷、文件審查、現(xiàn)場觀察和人員訪談等方式。
文件評估:評估員在現(xiàn)場評估之前,應(yīng)該對受評估方與信息安全管理活動相關(guān)的所有文件進(jìn)行審查,包括安全方針和目標(biāo)、程序文件、作業(yè)指導(dǎo)書和記錄文件。
現(xiàn)場觀察:評估員到現(xiàn)場參觀,可以觀察并獲取關(guān)于現(xiàn)場物理環(huán)境、信息系統(tǒng)的安全操作和各類安全管理活動的第一手資料。
人員訪談:與受評估方人員進(jìn)行面談,評估員可以了解其職責(zé)范圍、工作陳述、基本安全意識、對安全管理獲知的程度等信息。評估員進(jìn)行人員訪談時要做好記錄和總結(jié),必要時要和訪談對象進(jìn)行確認(rèn)。
技術(shù)評估:評估員可以采用各種技術(shù)手段,對技術(shù)性控制的效力及符合性進(jìn)行評估。這些技術(shù)性措施包括:自動化的掃描工具、網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)分析、本地主機(jī)審查、滲透測試等。第55頁/共73頁5656評估員檢查工具——檢查列表
檢查列表(Checklist)是評估員進(jìn)行評估時必備的自用工具,是評估前需準(zhǔn)備的一個重要工作文件。
在實(shí)施評估之前,評估員將根據(jù)分工情況來準(zhǔn)備各自在現(xiàn)場評估所需的檢查列表,檢查列表的內(nèi)容,取決于評估主題和被評估部門的職能、范圍、評估方法及要求。
檢查列表在信息安全管理體系內(nèi)部評估中起著以下重要作用:
明確與評估目標(biāo)有關(guān)的抽樣問題;
使評估程序規(guī)范化,減少評估工作的隨意性和盲目性;
保證評估目標(biāo)始終明確,突出重點(diǎn),避免在評估過程中因迷失方向而浪費(fèi)時間;
更好地控制評估進(jìn)度;
檢查列表、評估計(jì)劃和評估報(bào)告一起,都作為評估記錄而存檔。第56頁/共73頁5757
檢查列表編寫的依據(jù),是評估準(zhǔn)則,也就是信息安全管理標(biāo)準(zhǔn)、組織信息安全方針手冊等文件的要求
針對受評估部門的特點(diǎn),重點(diǎn)選擇某些應(yīng)該格外關(guān)注的信息安全問題
信息的收集和驗(yàn)證的方法應(yīng)該多種多樣,包括面談、觀察、文件和記錄的收集和匯總分析、從其他信息源(客戶反饋、外部報(bào)告等)收集信息等
檢查列表應(yīng)該具有可操作性
檢查列表內(nèi)容應(yīng)該能夠覆蓋體系所涉及的全部范圍和安全要求
如果采用了技術(shù)性評估,可在檢查列表中列出具體方法和工具
檢查列表的形式和詳略程度可采取靈活方式檢查列表要經(jīng)過信息安全主管人員審查無誤后才能使用檢查列表編寫注意事項(xiàng)第57頁/共73頁58常用技術(shù)工具清單
技術(shù)漏洞掃描工具針對操作系統(tǒng)、典型應(yīng)用軟件漏洞(Nessus、綠盟極光、啟明天鏡)針對網(wǎng)絡(luò)端口(Nmap)針對數(shù)據(jù)庫漏洞(安信通、安恒)針對Web漏洞(IBMAppscan、HPWebInspectWVS)針對網(wǎng)絡(luò)數(shù)據(jù)流(WireShark、Ethereal)第58頁/共73頁5959風(fēng)險(xiǎn)評估項(xiàng)目實(shí)施過程計(jì)劃準(zhǔn)備實(shí)施報(bào)告跟蹤第59頁/共73頁6060召開首次會議
在完成全部評估準(zhǔn)備工作之后,評估小組就可以按照預(yù)先的計(jì)劃實(shí)施現(xiàn)場評估了,現(xiàn)場評估開始于首次會議,評估小組全體成員和受評估方領(lǐng)導(dǎo)及相關(guān)人員共同參加。
首次會議由評估組長主持,評估小組要向組織的相關(guān)人員介紹評估計(jì)劃、具體內(nèi)容、評估方法,并協(xié)調(diào)、澄清有關(guān)問題。
召開首次會議時,與會者應(yīng)該做好正式記錄。第60頁/共73頁6161首次會議議程及內(nèi)容第61頁/共73頁62風(fēng)險(xiǎn)評估原則
在風(fēng)險(xiǎn)評估前,需要對技術(shù)評估的風(fēng)險(xiǎn)進(jìn)行重審。
被評估方應(yīng)在接受技術(shù)評估前對業(yè)務(wù)系統(tǒng)備份。
在技術(shù)掃描過程中,需要系統(tǒng)管理員全程陪同。參考最近一年的風(fēng)險(xiǎn)評估記錄.
在遇到異常情況時,及時通知管理員,并且停止評估。
技術(shù)評估安排在對系統(tǒng)影響較小的時間進(jìn)行第62頁/共73頁6363實(shí)施現(xiàn)場評估
首次會議之后,即可進(jìn)入現(xiàn)場評估。現(xiàn)場評估按計(jì)劃進(jìn)行,評估內(nèi)容參照事先準(zhǔn)備好的檢查列表。
評估期間,評估員應(yīng)該做好筆記和記錄,這些記錄是評估員提出報(bào)告的真憑實(shí)據(jù)。記錄的格式可以是“筆記式”,也可以是“記錄表式”,一般來說,內(nèi)審活動都應(yīng)該有統(tǒng)一的“現(xiàn)場評估記錄表”,便于規(guī)范化管理。
評估進(jìn)行到適當(dāng)階段,評估組長應(yīng)該主持召開評估小組會議,借此了解各個評估員的工作進(jìn)展,提出下一步工作要求,協(xié)調(diào)有關(guān)活動,并對已獲得的評估證據(jù)和評估發(fā)現(xiàn)展開分析和討論。第63頁/共73頁6464對不符合項(xiàng)進(jìn)行描述
無論是嚴(yán)重不符合項(xiàng)還是輕微不符合項(xiàng),評估員都應(yīng)該將其記錄到不符合項(xiàng)報(bào)告中。不符合項(xiàng)報(bào)告是對現(xiàn)場評估得到的評估發(fā)現(xiàn)進(jìn)行評審并經(jīng)過受評估方確認(rèn)的對不
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 人身保險(xiǎn)案例分析
- 美景左岸營銷推廣方案
- 建筑施工意外傷害救護(hù)基本知識
- 手房購房合同補(bǔ)充協(xié)議
- 框架結(jié)構(gòu)抗震性能優(yōu)化實(shí)施辦法
- 質(zhì)押擔(dān)保合同
- 農(nóng)業(yè)信息化人才培養(yǎng)方案
- 房產(chǎn)項(xiàng)目銷售價格趨勢表
- 商務(wù)往來文書范例與解讀
- 中介傭金合同
- qbq問題背后的問題
- 流體輸送實(shí)訓(xùn)裝置操作規(guī)程
- 上市公司組織架構(gòu)策略
- extreme-sports 極限運(yùn)動 英文 ppt
- 國際注冊建造師與項(xiàng)目管理師雙資格認(rèn)證
- 面癱護(hù)理查房
- 精品資料(2021-2022年收藏)建筑立面裝飾設(shè)計(jì)技術(shù)導(dǎo)則
- 倉庫管理警示標(biāo)語
- ISO9001質(zhì)量管理體系目錄結(jié)構(gòu)
- 5米對數(shù)視力表及E尺寸標(biāo)準(zhǔn)A4
- 十三五全國眼健康規(guī)劃(2016-2020年)終期自評報(bào)告
評論
0/150
提交評論