信息安全風(fēng)險(xiǎn)管理知識(shí)點(diǎn)標(biāo)注版ppt課件
《信息安全風(fēng)險(xiǎn)管理知識(shí)點(diǎn)標(biāo)注版ppt課件》由會(huì)員分享,可在線閱讀,更多相關(guān)《信息安全風(fēng)險(xiǎn)管理知識(shí)點(diǎn)標(biāo)注版ppt課件(92頁(yè)珍藏版)》請(qǐng)?jiān)谘b配圖網(wǎng)上搜索。
,,,,,,,,,,,,,信息安全風(fēng)險(xiǎn)管理,,,1,課程內(nèi)容,,,知識(shí)體,知識(shí)域,知識(shí)子域,信息安全 風(fēng)險(xiǎn)管理,,信息安全風(fēng)險(xiǎn) 管理主要內(nèi)容,,信息安全風(fēng)險(xiǎn) 管理基礎(chǔ),,信息安全風(fēng)險(xiǎn) 評(píng)估,,2,2,知識(shí)域:信息安全風(fēng)險(xiǎn)管理基礎(chǔ),知識(shí)子域: 風(fēng)險(xiǎn)相關(guān)基礎(chǔ)概念 理解風(fēng)險(xiǎn)的概念,理解資產(chǎn)、威脅、脆弱性、業(yè)務(wù)戰(zhàn)略、安全事件、安全需求、安全措施等風(fēng)險(xiǎn)相關(guān)概念 理解風(fēng)險(xiǎn)準(zhǔn)則、風(fēng)險(xiǎn)評(píng)估、風(fēng)險(xiǎn)處理、風(fēng)險(xiǎn)管理、殘余風(fēng)險(xiǎn)的概念,掌握信息安全風(fēng)險(xiǎn)評(píng)估的概念 理解風(fēng)險(xiǎn)相關(guān)要素之間的關(guān)系,,3,3,風(fēng)險(xiǎn),指事態(tài)的概率及其結(jié)果的組合 (—— GB/Z 24364-2009《信息安全風(fēng)險(xiǎn)管理指南》) 信息安全風(fēng)險(xiǎn),指人為或自然的威脅利用信息系統(tǒng)及其管理體系中存在的脆弱性導(dǎo)致安全事件的發(fā)生及其對(duì)組織造成的影響(—— GB/T 20984-2007《信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》) 信息安全風(fēng)險(xiǎn)會(huì)破壞組織信息資產(chǎn)的保密性、完整性或可用性等屬性,風(fēng)險(xiǎn)、信息安全風(fēng)險(xiǎn)的概念,4,,4,風(fēng)險(xiǎn)的構(gòu)成包括五個(gè)方面:起源(威脅源)、方式(威脅行為)、途徑(脆弱性)、受體(資產(chǎn))和后果(影響),風(fēng)險(xiǎn)的構(gòu)成,5,,5,風(fēng)險(xiǎn)相關(guān)術(shù)語(yǔ),資產(chǎn)(Asset) 威脅( Threat ) 脆弱性(Vunerability) 可能性(Likelihood, Probability) 安全措施/控制措施(Countermeasure, safeguard, control),業(yè)務(wù)戰(zhàn)略 安全事件 安全需求 風(fēng)險(xiǎn)準(zhǔn)則 風(fēng)險(xiǎn)評(píng)估 風(fēng)險(xiǎn)處理 風(fēng)險(xiǎn)管理 殘余風(fēng)險(xiǎn)(Residental Risk) 信息安全風(fēng)險(xiǎn)評(píng)估,6,6,資產(chǎn),資產(chǎn)任何對(duì)組織有價(jià)值的東西,是要保護(hù)的對(duì)象 資產(chǎn)以多種形式存在(多種分類方法) 物理的(如計(jì)算設(shè)備、網(wǎng)絡(luò)設(shè)備和存儲(chǔ)介質(zhì)等)和邏輯的(如體系結(jié)構(gòu)、通信協(xié)議、計(jì)算程序和數(shù)據(jù)文件等) 硬件的(如計(jì)算機(jī)主板、機(jī)箱、顯示器、鍵盤(pán)和鼠標(biāo)等)和軟件的(如操作系統(tǒng)軟件、數(shù)據(jù)庫(kù)管理軟件、工具軟件和應(yīng)用軟件等) 有形的(如機(jī)房、設(shè)備和人員等)和無(wú)形的(如品牌、信心和名譽(yù)等) 靜態(tài)的(如設(shè)施和規(guī)程等)和動(dòng)態(tài)的(如人員和過(guò)程等) 技術(shù)的(如計(jì)算機(jī)硬件、軟件和固件等)和管理的(如業(yè)務(wù)目標(biāo)、戰(zhàn)略、策略、規(guī)程、過(guò)程、計(jì)劃和人員等)等,7,7,威脅,可能導(dǎo)致對(duì)系統(tǒng)或組織危害的不希望事故潛在起因 引起風(fēng)險(xiǎn)的外因 威脅源采取恰當(dāng)?shù)耐{方式才可能引發(fā)風(fēng)險(xiǎn) 威脅舉例 操作失誤 濫用授權(quán) 行為抵賴 身份假冒 口令攻擊 密鑰分析,漏洞利用 拒絕服務(wù) 竊取數(shù)據(jù) 物理破壞 社會(huì)工程,8,脆弱性,可能被威脅所利用的資產(chǎn)或若干資產(chǎn)的薄弱環(huán)節(jié) 造成風(fēng)險(xiǎn)的內(nèi)因 脆弱性本身并不對(duì)資產(chǎn)構(gòu)成危害,但是在一定條件得到滿足時(shí),脆弱性會(huì)被威脅源利用恰當(dāng)?shù)耐{方式對(duì)信息資產(chǎn)造成危害 脆弱性舉例 系統(tǒng)程序代碼缺陷 系統(tǒng)設(shè)備安全配置錯(cuò)誤 系統(tǒng)操作流程有缺陷 維護(hù)人員安全意識(shí)不足,9,可能性,某件事發(fā)生的機(jī)會(huì) 威脅源利用脆弱性造成不良后果的機(jī)會(huì) 舉例 脆弱性只有國(guó)家級(jí)測(cè)試人員采用專業(yè)工具才能利用,發(fā)生不良后果的機(jī)會(huì)很小 系統(tǒng)存在漏洞,但只在與互聯(lián)網(wǎng)物理隔離的局域網(wǎng)運(yùn)行,發(fā)生不良后果的機(jī)會(huì)較小 互聯(lián)網(wǎng)公開(kāi)漏洞且有相應(yīng)的測(cè)試工具,發(fā)生不良后果的機(jī)會(huì)很大,10,對(duì)風(fēng)險(xiǎn)概念的理解,威脅源采用某種威脅方式利用脆弱性造成對(duì)資產(chǎn)不良后果的嚴(yán)重性 網(wǎng)站存在SQL注入漏洞,普通攻擊者利用自動(dòng)化攻擊工具很容易控制網(wǎng)站,修改網(wǎng)站內(nèi)容,從而損害國(guó)家政府部門聲譽(yù),威脅源,威脅方式,脆弱性,風(fēng)險(xiǎn),,,,采取,利用,造成,11,對(duì)信息安全風(fēng)險(xiǎn)的理解,信息安全風(fēng)險(xiǎn)是指一種特定的威脅利用一種或一組脆弱性造成組織的信息相關(guān)資產(chǎn)損失或損害的可能性 信息安全風(fēng)險(xiǎn)是指信息資產(chǎn)的保密性、完整性和可用性遭到破壞的可能性 信息安全風(fēng)險(xiǎn)只考慮那些對(duì)組織有負(fù)面影響的事件,12,信息安全風(fēng)險(xiǎn)評(píng)估,是依據(jù)有關(guān)信息安全技術(shù)與管理標(biāo)準(zhǔn),對(duì)信息系統(tǒng)及由其處理、傳輸和存儲(chǔ)的信息的保密性、完整性和可用性等安全屬性進(jìn)行評(píng)價(jià)的過(guò)程 它要評(píng)估資產(chǎn)面臨的威脅以及威脅利用脆弱性導(dǎo)致安全事件的可能性,并結(jié)合安全事件所涉及的資產(chǎn)價(jià)值來(lái)判斷安全事件一旦發(fā)生對(duì)組織造成的影響,13,風(fēng)險(xiǎn)處理、風(fēng)險(xiǎn)管理,風(fēng)險(xiǎn)處理是選擇并且執(zhí)行措施來(lái)更改風(fēng)險(xiǎn)的過(guò)程 風(fēng)險(xiǎn)管理是識(shí)別、控制、消除或最小化可能影響系統(tǒng)資源不確定因素的過(guò)程,14,14,安全措施/控制措施,保護(hù)資產(chǎn),抵御威脅,減少脆弱性,降低安全事件的影響,以及打擊信息犯罪而實(shí)施的各種實(shí)踐、規(guī)程和機(jī)制,它是管理風(fēng)險(xiǎn)的具體手段和方法 根據(jù)安全需求部署,用來(lái)防范威脅,降低風(fēng)險(xiǎn)的措施 舉例 部署防火墻、入侵檢測(cè)、審計(jì)系統(tǒng) 測(cè)試環(huán)節(jié) 操作審批環(huán)節(jié) 應(yīng)急體系 終端U盤(pán)管理制度,15,15,殘余風(fēng)險(xiǎn),采取安全措施后,信息系統(tǒng)仍然可能存在的風(fēng)險(xiǎn) 有些殘余風(fēng)險(xiǎn)是在綜合考慮了安全成本與效益后不去控制的風(fēng)險(xiǎn) 殘余風(fēng)險(xiǎn)應(yīng)受到密切監(jiān)視,它可能會(huì)在將來(lái)誘發(fā)新的安全事件 舉例 風(fēng)險(xiǎn)列表中有10項(xiàng)風(fēng)險(xiǎn),根據(jù)風(fēng)險(xiǎn)成本效益分析,只有前8項(xiàng)需要控制,則前8項(xiàng)處理后剩余的風(fēng)險(xiǎn)加上另2項(xiàng)風(fēng)險(xiǎn)為殘余風(fēng)險(xiǎn),一段時(shí)間內(nèi)系統(tǒng)處于風(fēng)險(xiǎn)可接受水平,16,16,風(fēng)險(xiǎn)相關(guān)要素之間的關(guān)系,,17,17,知識(shí)域:信息安全風(fēng)險(xiǎn)管理基礎(chǔ),知識(shí)子域: 信息安全風(fēng)險(xiǎn)管理概述 理解實(shí)施風(fēng)險(xiǎn)管理的主要原則 理解風(fēng)險(xiǎn)管理的范圍和對(duì)象,,18,18,實(shí)施風(fēng)險(xiǎn)管理的主要原則,風(fēng)險(xiǎn)管理創(chuàng)造和保護(hù)價(jià)值 風(fēng)險(xiǎn)管理是所有組織過(guò)程不可分割的一個(gè)部分,促進(jìn)組織的持續(xù)改進(jìn) 風(fēng)險(xiǎn)管理是透明的,參與人員應(yīng)包含廣泛,同時(shí)考慮人員和文化因素 風(fēng)險(xiǎn)管理是定制的,并具有體系化、結(jié)構(gòu)化的特點(diǎn) 風(fēng)險(xiǎn)管理是動(dòng)態(tài)的、反復(fù)的和響應(yīng)變化的,19,風(fēng)險(xiǎn)管理的范圍和對(duì)象,信息安全的概念涵蓋了信息、信息載體和信息環(huán)境三個(gè)方面的安全 信息載體指承載信息的媒介,即用于記錄、傳輸、積累和保存信息的實(shí)體,如紙張、硬盤(pán)、網(wǎng)線等 信息環(huán)境指信息及信息載體所處的環(huán)境,包括物理平臺(tái)、系統(tǒng)平臺(tái)、網(wǎng)絡(luò)平臺(tái)和應(yīng)用平臺(tái)等硬環(huán)境和軟環(huán)境 信息安全風(fēng)險(xiǎn)管理涉及信息安全上述三個(gè)方面包含的所有相關(guān)對(duì)象 對(duì)于一個(gè)具體的信息系統(tǒng),風(fēng)險(xiǎn)管理選擇的范圍和對(duì)象重點(diǎn)應(yīng)有所不同,20,20,知識(shí)域:信息安全風(fēng)險(xiǎn)管理基礎(chǔ),知識(shí)子域: 信息安全風(fēng)險(xiǎn)相關(guān)政策與標(biāo)準(zhǔn) 了解我國(guó)有關(guān)信息安全風(fēng)險(xiǎn)管理的政策要求 了解信息安全風(fēng)險(xiǎn)管理相關(guān)的國(guó)內(nèi)外標(biāo)準(zhǔn),,21,21,我國(guó)有關(guān)信息安全風(fēng)險(xiǎn)管理的政策要求,《國(guó)家信息化領(lǐng)導(dǎo)小組關(guān)于加強(qiáng)信息安全保障工作的意見(jiàn)》(中辦發(fā)[2003]27號(hào))明確提出要重視信息安全風(fēng)險(xiǎn)評(píng)估工作,將風(fēng)險(xiǎn)評(píng)估作為提高我國(guó)信息安全保障水平的一項(xiàng)重要舉措 《關(guān)于開(kāi)展信息安全風(fēng)險(xiǎn)評(píng)估工作的意見(jiàn)》(國(guó)信辦[2006]5號(hào)),就信息安全風(fēng)險(xiǎn)評(píng)估工作的基本內(nèi)容和原則,以及開(kāi)展信息安全風(fēng)險(xiǎn)評(píng)估工作的有關(guān)安排等做出規(guī)定和部署 《關(guān)于加強(qiáng)國(guó)家電子政務(wù)工程建設(shè)項(xiàng)目信息安全風(fēng)險(xiǎn)評(píng)估工作的通知》(發(fā)改高技[2008]2071號(hào)),規(guī)范了國(guó)家電子政務(wù)工程建設(shè)項(xiàng)目信息安全風(fēng)險(xiǎn)評(píng)估工作,22,《關(guān)于開(kāi)展信息安全風(fēng)險(xiǎn)評(píng)估工作的意見(jiàn)》 (國(guó)信辦[2006]5號(hào))的實(shí)施要求,信息安全風(fēng)險(xiǎn)評(píng)估工作應(yīng)當(dāng)貫穿信息系統(tǒng)全生命周期。規(guī)劃設(shè)計(jì)階段、驗(yàn)收時(shí)均應(yīng)實(shí)施風(fēng)險(xiǎn)評(píng)估;運(yùn)行后應(yīng)定期實(shí)施 應(yīng)通過(guò)信息安全風(fēng)險(xiǎn)評(píng)估為信息系統(tǒng)確定安全等級(jí)提供依據(jù),根據(jù)風(fēng)險(xiǎn)評(píng)估的結(jié)果檢驗(yàn)網(wǎng)絡(luò)與信息系統(tǒng)的防護(hù)水平是否符合等級(jí)保護(hù)的要求,23,23,《關(guān)于開(kāi)展信息安全風(fēng)險(xiǎn)評(píng)估工作的意見(jiàn)》(國(guó)信辦[2006]5號(hào))的管理要求,為規(guī)避由于風(fēng)險(xiǎn)評(píng)估工作而引入新的安全風(fēng)險(xiǎn),必須高度重視信息安全風(fēng)險(xiǎn)評(píng)估的組織管理工作。要求: 參與信息安全風(fēng)險(xiǎn)評(píng)估工作的單位及其有關(guān)人員必須遵守國(guó)家有關(guān)信息安全的法律法規(guī),并承擔(dān)相應(yīng)的責(zé)任和義務(wù) 風(fēng)險(xiǎn)評(píng)估工作的發(fā)起方必須采取相應(yīng)保密措施,并與參與評(píng)估的有關(guān)單位或人員簽訂具有法律約束力的保密協(xié)議 對(duì)關(guān)系國(guó)計(jì)民生和社會(huì)穩(wěn)定的基礎(chǔ)信息網(wǎng)絡(luò)和重要信息系統(tǒng)的信息安全風(fēng)險(xiǎn)評(píng)估工作必須遵循國(guó)家的有關(guān)規(guī)定進(jìn)行,24,24,《關(guān)于加強(qiáng)國(guó)家電子政務(wù)工程建設(shè)項(xiàng)目信息安全風(fēng)險(xiǎn)評(píng)估工作的通知》(發(fā)改高技【2008】2071號(hào)),電子政務(wù)工程建設(shè)項(xiàng)目應(yīng)開(kāi)展信息安全風(fēng)險(xiǎn)評(píng)估工作 項(xiàng)目建設(shè)單位應(yīng)在試運(yùn)行期間開(kāi)展風(fēng)險(xiǎn)評(píng)估工作,作為項(xiàng)目驗(yàn)收的重要依據(jù) 項(xiàng)目驗(yàn)收申請(qǐng)時(shí),應(yīng)提交信息安全風(fēng)險(xiǎn)評(píng)估報(bào)告 系統(tǒng)投入運(yùn)行后,應(yīng)定期開(kāi)展信息安全風(fēng)險(xiǎn)評(píng)估,25,25,信息安全風(fēng)險(xiǎn)管理相關(guān)的國(guó)內(nèi)外標(biāo)準(zhǔn),GB/T 20984-2007《信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》 GB/Z 24364-2009《信息安全風(fēng)險(xiǎn)管理指南》 ISO/IEC 27005:2011《信息安全風(fēng)險(xiǎn)管理》 ISO GUIDE 73:2009《風(fēng)險(xiǎn)管理-術(shù)語(yǔ)》 ISO 31000:2009《風(fēng)險(xiǎn)管理-主要原則和指南》 IEC/ISO 31010:2009《風(fēng)險(xiǎn)管理-風(fēng)險(xiǎn)評(píng)估技術(shù)》 NIST SP800-30 (2012)《實(shí)施風(fēng)險(xiǎn)評(píng)估指南》 NIST SP800-39 (2011) 《管理信息安全風(fēng)險(xiǎn):組織、使命和信息系統(tǒng)梗概》 NIST SP800-37 (2010) 《聯(lián)邦信息系統(tǒng)應(yīng)用風(fēng)險(xiǎn)管理框架指南:安全生命周期方法》 NIST SP800-53 (2010) 《為聯(lián)邦信息系統(tǒng)和組織推薦的安全控制措施》 NIST SP800-53A (2010) 《聯(lián)邦信息系統(tǒng)和組織安全控制措施評(píng)估指南:建立有效的安全評(píng)估計(jì)劃》,26,知識(shí)域:信息安全風(fēng)險(xiǎn)管理主要內(nèi)容,知識(shí)子域: 信息安全風(fēng)險(xiǎn)管理的基本內(nèi)容和過(guò)程 理解背景建立的主要工作內(nèi)容 理解風(fēng)險(xiǎn)評(píng)估的主要工作內(nèi)容 理解風(fēng)險(xiǎn)處理的主要工作內(nèi)容 理解批準(zhǔn)監(jiān)督的主要工作內(nèi)容 理解監(jiān)控審查的主要工作內(nèi)容 理解溝通咨詢的主要工作內(nèi)容,,27,27,信息安全風(fēng)險(xiǎn)管理工作內(nèi)容,背景建立,風(fēng)險(xiǎn)評(píng)估,風(fēng)險(xiǎn)處理,批準(zhǔn)監(jiān)督,,,,,,,,,,,,GB/Z 24364《信息安全風(fēng)險(xiǎn)管理指南》:四個(gè)階段,兩個(gè)貫穿,28,背景建立,背景建立是信息安全風(fēng)險(xiǎn)管理的第一步驟,確定風(fēng)險(xiǎn)管理的對(duì)象和范圍,確立實(shí)施風(fēng)險(xiǎn)管理的準(zhǔn)備,進(jìn)行相關(guān)信息的調(diào)查和分析 風(fēng)險(xiǎn)管理準(zhǔn)備:確定對(duì)象、組建團(tuán)隊(duì)、制定計(jì)劃、獲得支持 信息系統(tǒng)調(diào)查:信息系統(tǒng)的業(yè)務(wù)目標(biāo)、技術(shù)和管理上的特點(diǎn) 信息系統(tǒng)分析:信息系統(tǒng)的體系結(jié)構(gòu)、關(guān)鍵要素 信息安全分析:分析安全要求、分析安全環(huán)境,29,背景建立過(guò)程,,30,風(fēng)險(xiǎn)評(píng)估,信息安全風(fēng)險(xiǎn)管理要依靠風(fēng)險(xiǎn)評(píng)估的結(jié)果來(lái)確定隨后的風(fēng)險(xiǎn)處理和批準(zhǔn)監(jiān)督活動(dòng) 風(fēng)險(xiǎn)評(píng)估準(zhǔn)備:制定風(fēng)險(xiǎn)評(píng)估方案、選擇評(píng)估方法 風(fēng)險(xiǎn)要素識(shí)別:發(fā)現(xiàn)系統(tǒng)存在的威脅、脆弱性和控制措施 風(fēng)險(xiǎn)分析:判斷風(fēng)險(xiǎn)發(fā)生的可能性和影響的程度 風(fēng)險(xiǎn)結(jié)果判定:綜合分析結(jié)果判定風(fēng)險(xiǎn)等級(jí),31,風(fēng)險(xiǎn)評(píng)估過(guò)程,,32,32,風(fēng)險(xiǎn)處理,風(fēng)險(xiǎn)處理是為了將風(fēng)險(xiǎn)始終控制在可接受的范圍內(nèi)。 現(xiàn)存風(fēng)險(xiǎn)判斷:判斷信息系統(tǒng)中哪些風(fēng)險(xiǎn)可以接受,哪些不可以 處理目標(biāo)確認(rèn):不可接受的風(fēng)險(xiǎn)需要控制到怎樣的程度 處理措施選擇:選擇風(fēng)險(xiǎn)處理方式,確定風(fēng)險(xiǎn)控制措施 處理措施實(shí)施:制定具體安全方案,部署控制措施,33,風(fēng)險(xiǎn)處理過(guò)程,,34,減低風(fēng)險(xiǎn) 轉(zhuǎn)移風(fēng)險(xiǎn) 規(guī)避風(fēng)險(xiǎn) 接受風(fēng)險(xiǎn),常用的四類風(fēng)險(xiǎn)處置方法,35,減低風(fēng)險(xiǎn),通過(guò)對(duì)面臨風(fēng)險(xiǎn)的資產(chǎn)采取保護(hù)措施來(lái)降低風(fēng)險(xiǎn) 首先應(yīng)當(dāng)考慮的風(fēng)險(xiǎn)處置措施,通常在安全投入小于負(fù)面影響價(jià)值的情況下采用 保護(hù)措施可以從構(gòu)成風(fēng)險(xiǎn)的五個(gè)方面(即威脅源、威脅行為、脆弱性、資產(chǎn)和影響)來(lái)降低風(fēng)險(xiǎn),36,36,減低風(fēng)險(xiǎn)的具體辦法,減少威脅源 采用法律的手段制裁計(jì)算機(jī)犯罪,發(fā)揮法律的威懾作用,從而有效遏制威脅源的動(dòng)機(jī) 減低威脅能力 采取身份認(rèn)證措施,從而抵制身份假冒這種威脅行為的能力 減少脆弱性 及時(shí)給系統(tǒng)打補(bǔ)丁,關(guān)閉無(wú)用的網(wǎng)絡(luò)服務(wù)端口,從而減少系統(tǒng)的脆弱性,降低被利用的可能性 防護(hù)資產(chǎn) 采用各種防護(hù)措施,建立資產(chǎn)的安全域,從而保證資產(chǎn)不受侵犯,其價(jià)值得到保持 降低負(fù)面影響 采取容災(zāi)備份、應(yīng)急響應(yīng)和業(yè)務(wù)連續(xù)計(jì)劃等措施,從而減少安全事件造成的影響程度,37,轉(zhuǎn)移風(fēng)險(xiǎn),通過(guò)將面臨風(fēng)險(xiǎn)的資產(chǎn)或其價(jià)值轉(zhuǎn)移到更安全的地方來(lái)避免或降低風(fēng)險(xiǎn) 通常只有當(dāng)風(fēng)險(xiǎn)不能被降低或避免、且被第三方(被轉(zhuǎn)嫁方)接受時(shí)才被采用。一般用于那些低概率、但一旦風(fēng)險(xiǎn)發(fā)生時(shí)會(huì)對(duì)組織產(chǎn)生重大影響的風(fēng)險(xiǎn),購(gòu)買保險(xiǎn),服務(wù)外包,38,規(guī)避風(fēng)險(xiǎn),通過(guò)不使用面臨風(fēng)險(xiǎn)的資產(chǎn)來(lái)避免風(fēng)險(xiǎn)。比如: 在沒(méi)有足夠安全保障的信息系統(tǒng)中,不處理特別敏感的信息,從而防止敏感信息的泄漏 對(duì)于只處理內(nèi)部業(yè)務(wù)的信息系統(tǒng),不使用互聯(lián)網(wǎng),從而避免外部的有害入侵和不良攻擊 通常在風(fēng)險(xiǎn)的損失無(wú)法接受,又難以通過(guò)控制措施減低風(fēng)險(xiǎn)的情況下,39,接受風(fēng)險(xiǎn),接受風(fēng)險(xiǎn)是選擇對(duì)風(fēng)險(xiǎn)不采取進(jìn)一步的處理措施,接受風(fēng)險(xiǎn)可能帶來(lái)的結(jié)果 用于那些在采取了降低風(fēng)險(xiǎn)和避免風(fēng)險(xiǎn)措施后,出于實(shí)際和經(jīng)濟(jì)方面的原因,只要組織進(jìn)行運(yùn)營(yíng),就必然存在并必須接受的風(fēng)險(xiǎn) 接受風(fēng)險(xiǎn)不意味著不聞不問(wèn),需要對(duì)風(fēng)險(xiǎn)態(tài)勢(shì)變化進(jìn)行持續(xù)的監(jiān)控,一旦發(fā)展為無(wú)法接受的風(fēng)險(xiǎn)就要進(jìn)一步采取措施,40,批準(zhǔn)監(jiān)督,批準(zhǔn):是指機(jī)構(gòu)的決策層依據(jù)風(fēng)險(xiǎn)評(píng)估和風(fēng)險(xiǎn)處理的結(jié)果是否滿足信息系統(tǒng)的安全要求,做出是否認(rèn)可風(fēng)險(xiǎn)管理活動(dòng)的決定 監(jiān)督:是指檢查機(jī)構(gòu)及其信息系統(tǒng)以及信息安全相關(guān)的環(huán)境有無(wú)變化,監(jiān)督變化因素是否有可能引入新風(fēng)險(xiǎn),41,批準(zhǔn)監(jiān)督過(guò)程,,42,監(jiān)控審查的意義,監(jiān)控與審查可以及時(shí)發(fā)現(xiàn)已經(jīng)出現(xiàn)或即將出現(xiàn)的變化、偏差和延誤等問(wèn)題,并采取適當(dāng)?shù)拇胧┻M(jìn)行控制和糾正,從而減少因此造成的損失,保證信息安全風(fēng)險(xiǎn)管理主循環(huán)的有效性,類似信息系統(tǒng)工程中的監(jiān)理,43,監(jiān)控審查過(guò)程,,44,44,溝通咨詢,通過(guò)暢通的交流和充分的溝通,保持行動(dòng)的協(xié)調(diào)和一致;通過(guò)有效的培訓(xùn)和方便的咨詢,保證行動(dòng)者具有足夠的知識(shí)和技能,就是溝通咨詢的意義所在,45,溝通咨詢過(guò)程,,46,46,知識(shí)域:信息安全風(fēng)險(xiǎn)管理主要內(nèi)容,知識(shí)子域: 信息系統(tǒng)使命周期與信息安全風(fēng)險(xiǎn)管理 理解信息系統(tǒng)生命周期與信息安全風(fēng)險(xiǎn)管理的關(guān)系 理解系統(tǒng)規(guī)劃階段的風(fēng)險(xiǎn)管理工作內(nèi)容 理解系統(tǒng)設(shè)計(jì)階段的風(fēng)險(xiǎn)管理工作內(nèi)容 理解系統(tǒng)實(shí)施階段的風(fēng)險(xiǎn)管理工作內(nèi)容 理解系統(tǒng)運(yùn)行維護(hù)階段的風(fēng)險(xiǎn)管理工作內(nèi)容 理解系統(tǒng)廢棄階段的風(fēng)險(xiǎn)管理工作內(nèi)容,,47,47,信息系統(tǒng)生命周期與信息安全風(fēng)險(xiǎn)管理的關(guān)系,信息系統(tǒng)生命周期的每個(gè)階段,有不同的信息安全目標(biāo) 為了達(dá)到其安全目標(biāo),每一階段都需要相應(yīng)的風(fēng)險(xiǎn)管理手段作為支持 信息安全目標(biāo)就是要實(shí)現(xiàn)信息系統(tǒng)的基本安全特性(即信息安全基本屬性),并達(dá)到所需的保障級(jí)別,48,規(guī)劃,設(shè)計(jì),實(shí)施,運(yùn)維,廢棄,系統(tǒng)規(guī)劃階段的安全目標(biāo),明確信息系統(tǒng)安全建設(shè)的目的,對(duì)信息系統(tǒng)安全建設(shè)實(shí)現(xiàn)的可能性進(jìn)行分析論證并設(shè)計(jì)出總體安全規(guī)劃方案 為了保證安全目標(biāo)的實(shí)現(xiàn),需要對(duì)信息系統(tǒng)規(guī)劃階段中可能引入安全風(fēng)險(xiǎn)的環(huán)節(jié)進(jìn)行風(fēng)險(xiǎn)管理,從而降低在項(xiàng)目后期處理相同安全風(fēng)險(xiǎn)所帶來(lái)的高額成本,49,49,系統(tǒng)規(guī)劃階段的信息安全風(fēng)險(xiǎn)管理,50,系統(tǒng)設(shè)計(jì)階段的安全目標(biāo),規(guī)劃,設(shè)計(jì),實(shí)施,運(yùn)維,廢棄,依據(jù)規(guī)劃階段輸出的總體安全規(guī)劃方案來(lái)設(shè)計(jì)信息系統(tǒng)安全的實(shí)現(xiàn)結(jié)構(gòu)(包括功能劃分、接口協(xié)議和性能指標(biāo)等)和實(shí)施方案(包括實(shí)現(xiàn)技術(shù)、設(shè)備選型和系統(tǒng)集成等) 在設(shè)計(jì)信息系統(tǒng)的實(shí)現(xiàn)結(jié)構(gòu)和實(shí)施方案時(shí),在技術(shù)的選擇、配合、管理等眾多的環(huán)節(jié)均容易引入安全風(fēng)險(xiǎn),因此對(duì)關(guān)鍵的環(huán)節(jié)應(yīng)提出必要的安全要求并有針對(duì)性地進(jìn)行安全風(fēng)險(xiǎn)管理,51,51,系統(tǒng)設(shè)計(jì)階段的信息安全風(fēng)險(xiǎn)管理,52,系統(tǒng)實(shí)施階段的安全目標(biāo),規(guī)劃,設(shè)計(jì),實(shí)施,運(yùn)維,廢棄,按照規(guī)劃和設(shè)計(jì)階段所定義的信息系統(tǒng)安全實(shí)施方案 采購(gòu)設(shè)備和軟件,開(kāi)發(fā)定制功能 集成、部署、配置和測(cè)試信息系統(tǒng)的安全機(jī)制 培訓(xùn)人員 對(duì)是否允許系統(tǒng)投入運(yùn)行進(jìn)行批準(zhǔn)監(jiān)督,53,系統(tǒng)實(shí)施階段的信息安全風(fēng)險(xiǎn)管理,54,在信息系統(tǒng)經(jīng)過(guò)授權(quán)投入運(yùn)行之后,確保在運(yùn)行過(guò)程中,以及信息系統(tǒng)或其運(yùn)行環(huán)境發(fā)生變化時(shí)維持系統(tǒng)的正常運(yùn)行和安全性,系統(tǒng)運(yùn)維階段的安全目標(biāo),規(guī)劃,設(shè)計(jì),實(shí)施,運(yùn)維,廢棄,55,系統(tǒng)運(yùn)維階段的信息安全風(fēng)險(xiǎn)管理,56,確保對(duì)信息系統(tǒng)的過(guò)時(shí)或無(wú)用部分進(jìn)行安全報(bào)廢處理,防止信息系統(tǒng)的安全要求和安全功能遭到破壞,系統(tǒng)廢棄階段的安全目標(biāo),規(guī)劃,設(shè)計(jì),實(shí)施,運(yùn)維,廢棄,57,信息系統(tǒng)廢棄階段的風(fēng)險(xiǎn)管理,58,知識(shí)域:信息安全風(fēng)險(xiǎn)評(píng)估,知識(shí)子域: 風(fēng)險(xiǎn)評(píng)估工作形式 理解自評(píng)估和檢查評(píng)估的風(fēng)險(xiǎn)評(píng)估工作形式 理解自評(píng)估和檢查評(píng)估的區(qū)別及優(yōu)缺點(diǎn) 理解風(fēng)險(xiǎn)評(píng)估、檢查評(píng)估和等級(jí)保護(hù)測(cè)評(píng)之間的關(guān)系,,59,59,風(fēng)險(xiǎn)評(píng)估工作形式,信息安全風(fēng)險(xiǎn)評(píng)估分為自評(píng)估、檢查評(píng)估兩種形式 自評(píng)估為主,自評(píng)估和檢查評(píng)估相互結(jié)合、互為補(bǔ)充 自評(píng)估和檢查評(píng)估可依托自身技術(shù)力量進(jìn)行,也可委托第三方機(jī)構(gòu)提供技術(shù)支持,60,自評(píng)估,信息系統(tǒng)擁有、運(yùn)營(yíng)或使用單位發(fā)起的對(duì)本單位信息系統(tǒng)進(jìn)行的風(fēng)險(xiǎn)評(píng)估,由發(fā)起方實(shí)施 優(yōu)點(diǎn) 有利于降低實(shí)施的費(fèi)用 有利于保密 有利于發(fā)揮行業(yè)和部門內(nèi)人員的業(yè)務(wù)特長(zhǎng) 有利于提高相關(guān)人員的安全意識(shí)和評(píng)估能力 缺點(diǎn) 可能結(jié)果不夠深入準(zhǔn)確 客觀性易受影響,由受委托方實(shí)施 優(yōu)點(diǎn) 過(guò)程比較規(guī)范 客觀性比較好 缺點(diǎn) 對(duì)業(yè)務(wù)了解存在局限性 不利于保密,61,61,檢查評(píng)估,信息系統(tǒng)上級(jí)管理部門組織的或國(guó)家有關(guān)職能部門依法開(kāi)展的風(fēng)險(xiǎn)評(píng)估,優(yōu)點(diǎn) 具權(quán)威性 通過(guò)行政手段加強(qiáng)信息安全,具強(qiáng)制性 缺點(diǎn) 間隔時(shí)間較長(zhǎng),難以貫穿信息系統(tǒng)的生命周期 一般是以抽樣的方式進(jìn)行,難以覆蓋全部評(píng)估對(duì)象,62,62,風(fēng)險(xiǎn)評(píng)估、檢查評(píng)估和等級(jí)保護(hù)測(cè)評(píng)之間的關(guān)系,等保測(cè)評(píng)、安全檢查都是在既定安全基線的基礎(chǔ)上開(kāi)展的符合性測(cè)評(píng),其中等保測(cè)評(píng)是符合國(guó)家安全要求的測(cè)評(píng),安全檢查是符合行業(yè)主管安全要求的符合性測(cè)評(píng) 而風(fēng)險(xiǎn)評(píng)估是在國(guó)家、行業(yè)安全要求的基礎(chǔ)上,以被評(píng)估系統(tǒng)特定安全要求為目標(biāo)而開(kāi)展的風(fēng)險(xiǎn)識(shí)別、風(fēng)險(xiǎn)分析、風(fēng)險(xiǎn)評(píng)價(jià)活動(dòng),63,63,知識(shí)域:信息安全風(fēng)險(xiǎn)評(píng)估,知識(shí)子域: 風(fēng)險(xiǎn)評(píng)估方法 理解定性風(fēng)險(xiǎn)分析方法 理解定量風(fēng)險(xiǎn)分析方法,掌握年度預(yù)期損失(ALE)的計(jì)算方法 理解半定量風(fēng)險(xiǎn)分析方法 理解定性和定量風(fēng)險(xiǎn)分析方法的優(yōu)缺點(diǎn),,64,64,定性風(fēng)險(xiǎn)分析,定性風(fēng)險(xiǎn)分析在風(fēng)險(xiǎn)評(píng)價(jià)時(shí),往往需要憑借分析者的經(jīng)驗(yàn)和直覺(jué),或者業(yè)界的標(biāo)準(zhǔn)和慣例,為風(fēng)險(xiǎn)諸要素的大小或高低程度定性分級(jí) 定性風(fēng)險(xiǎn)分析更具主觀性 后果或影響的定性量度(示例),65,可能性的定性量度(示例),定性風(fēng)險(xiǎn)分析,66,66,根據(jù)預(yù)設(shè)的等級(jí)劃分規(guī)則判定風(fēng)險(xiǎn)結(jié)果 依此類推,得到所有重要資產(chǎn)的風(fēng)險(xiǎn)值,并根據(jù)風(fēng)險(xiǎn)等級(jí)劃分表,確定風(fēng)險(xiǎn)等級(jí),E:極度風(fēng)險(xiǎn) H:高風(fēng)險(xiǎn) M:中等風(fēng)險(xiǎn) L: 低風(fēng)險(xiǎn),,,,,定性風(fēng)險(xiǎn)分析——矩陣法,67,67,定量風(fēng)險(xiǎn)分析,定量風(fēng)險(xiǎn)分析試圖是在風(fēng)險(xiǎn)評(píng)估與成本效益分析期間收集的各個(gè)組成部分計(jì)算客觀數(shù)字值,定量風(fēng)險(xiǎn)分析更具客觀性 例如,用替換成本、生產(chǎn)率損失成本、品牌名譽(yù)成本以及其他直接和間接商業(yè)價(jià)值來(lái)估計(jì)各項(xiàng)資產(chǎn)的真實(shí)價(jià)值 定量分析主要試圖從財(cái)務(wù)數(shù)字上對(duì)安全風(fēng)險(xiǎn)進(jìn)行評(píng)估,得出可以量化的風(fēng)險(xiǎn)分析結(jié)果,準(zhǔn)確度量風(fēng)險(xiǎn)的可能性和損失量 因?yàn)槎糠治鎏幚頂?shù)字和金額價(jià)值,它必須有公式,68,68,定量風(fēng)險(xiǎn)分析——年度預(yù)期損失法,步驟1 - 評(píng)估資產(chǎn):根據(jù)資產(chǎn)價(jià)值(AV)清單,計(jì)算資產(chǎn)總價(jià)值及資產(chǎn)損失對(duì)財(cái)務(wù)的直接和間接影響 步驟2 - 確定單一預(yù)期損失SLE SLE 是指發(fā)生一次風(fēng)險(xiǎn)引起的收入損失總額 SLE 是分配給單個(gè)事件的金額,代表一個(gè)具體威脅利用漏洞時(shí)將面臨的潛在損失 (SLE 類似于定性風(fēng)險(xiǎn)分析的影響) 將資產(chǎn)價(jià)值與暴露系數(shù)相乘 (EF) 計(jì)算出 SLE。暴露系數(shù)表示為現(xiàn)實(shí)威脅對(duì)某個(gè)資產(chǎn)造成的損失百分比 步驟3 - 確定年發(fā)生率ARO ARO 是一年中風(fēng)險(xiǎn)發(fā)生的次數(shù),69,69,步驟4 - 確定年預(yù)期損失ALE ALE 是不采取任何減輕風(fēng)險(xiǎn)的措施在一年中可能損失的總金額。 SLE 乘以 ARO 即可計(jì)算出該值(ALE 類似于定性風(fēng)險(xiǎn)分析的相對(duì)級(jí)別) ALE=SLE*ARO=AV*EF*ARO 步驟5 - 確定控制成本 控制成本就是為了規(guī)避企業(yè)所存在風(fēng)險(xiǎn)的發(fā)生而應(yīng)投入的費(fèi)用 步驟6 - 安全投資收益ROSI ROSI = (實(shí)施控制前的ALE)–(實(shí)施控制后的ALE) –(年控制成本),定量風(fēng)險(xiǎn)分析——年度預(yù)期損失法(續(xù)),70,定性分析與定量分析,71,在風(fēng)險(xiǎn)分析過(guò)程中綜合使用定性和定量風(fēng)險(xiǎn)分析技術(shù)對(duì)風(fēng)險(xiǎn)要素賦值的方式,實(shí)現(xiàn)對(duì)風(fēng)險(xiǎn)各要素的度量數(shù)值化 在實(shí)際的風(fēng)險(xiǎn)分析活動(dòng)中,經(jīng)常采用半定量的風(fēng)險(xiǎn)分析方法,半定量風(fēng)險(xiǎn)分析,72,半定量風(fēng)險(xiǎn)分析——相乘法,,,,73,73,知識(shí)域:信息安全風(fēng)險(xiǎn)評(píng)估,知識(shí)子域: 風(fēng)險(xiǎn)評(píng)估的實(shí)施流程 掌握風(fēng)險(xiǎn)評(píng)估準(zhǔn)備階段的工作內(nèi)容 掌握風(fēng)險(xiǎn)要素識(shí)別階段的工作內(nèi)容 掌握風(fēng)險(xiǎn)分析階段的工作內(nèi)容和工作步驟 掌握風(fēng)險(xiǎn)結(jié)果判定階段的工作內(nèi)容,,74,74,風(fēng)險(xiǎn)評(píng)估準(zhǔn)備 風(fēng)險(xiǎn)要素識(shí)別 風(fēng)險(xiǎn)分析 風(fēng)險(xiǎn)結(jié)果判定,風(fēng)險(xiǎn)評(píng)估實(shí)施流程,75,風(fēng)險(xiǎn)評(píng)估準(zhǔn)備,,76,76,風(fēng)險(xiǎn)要素識(shí)別,,77,77,資產(chǎn)識(shí)別,資產(chǎn)識(shí)別在整個(gè)風(fēng)險(xiǎn)評(píng)估中起什么作用?,兩點(diǎn):是整個(gè)風(fēng)險(xiǎn)評(píng)估工作的起點(diǎn)和終點(diǎn),資產(chǎn)識(shí)別的重點(diǎn)和難點(diǎn)是什么?,一線:業(yè)務(wù)戰(zhàn)略→ 信息化戰(zhàn)略→ 系統(tǒng)特征(管理/技術(shù)),資產(chǎn)識(shí)別的方法有哪些?,資產(chǎn)分類:樹(shù)狀法。自然形態(tài)分類(勾畫(huà)資產(chǎn)樹(shù):管理、技術(shù)…逐步往下細(xì)化);信息形態(tài)分類(信息環(huán)境、 信息載體、信息),78,78,按信息形態(tài)分類,79,資產(chǎn)識(shí)別,80,威脅識(shí)別,威脅識(shí)別與資產(chǎn)識(shí)別是何關(guān)系?,點(diǎn)和面:重點(diǎn)識(shí)別和全面識(shí)別,威脅識(shí)別的重點(diǎn)和難點(diǎn)是什么?,三問(wèn):“敵人”在哪兒?效果如何?如何取證?,威脅識(shí)別的方法有哪些?,日志分析 歷史安全事件 專家經(jīng)驗(yàn) 互聯(lián)網(wǎng)信息檢索,81,威脅分類,分為: 人為故意威脅 威脅意圖評(píng)估、威脅能力評(píng)估、操作限制評(píng)估、威脅源特點(diǎn)評(píng)估 人為非故意威脅 判定威脅源、評(píng)估威脅源特點(diǎn)、評(píng)估威脅源環(huán)境、評(píng)估事故發(fā)生時(shí)間 自然威脅 地震、海嘯、洪水,82,脆弱性識(shí)別,脆弱性識(shí)別的難點(diǎn)是什么?,三性:隱蔽性、欺騙性、復(fù)雜性,脆弱性識(shí)別的方法有哪些?,脆弱性分類 管理脆弱性(如缺少管理制度) 結(jié)構(gòu)脆弱性(如安全域劃分不當(dāng)) 操作脆弱性(如安全審計(jì)員業(yè)務(wù)生疏) 技術(shù)脆弱性(如系統(tǒng)有bug) 物理脆弱性(如一層的窗子沒(méi)有防護(hù)欄),脆弱性識(shí)別與威脅識(shí)別是何關(guān)系?,驗(yàn)證:以資產(chǎn)為對(duì)象,對(duì)威脅識(shí)別進(jìn)行驗(yàn)證,83,脆弱性識(shí)別內(nèi)容,,84,常見(jiàn)脆弱性識(shí)別工作方式,85,確認(rèn)已有的安全控制,考慮: 預(yù)防性措施 檢測(cè)性措施 糾正性措施 威懾性措施,86,風(fēng)險(xiǎn)分析,,87,風(fēng)險(xiǎn)分析,GB/T 20984-2007《信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》給出信息安全風(fēng)險(xiǎn)分析思路,,,風(fēng)險(xiǎn)值 = R(A,T,V)= R(L(T,V),F(xiàn)(Ia,Va )) R表示安全風(fēng)險(xiǎn)計(jì)算函數(shù) A表示資產(chǎn) T表示威脅 V表示脆弱性,Ia表示安全事件所作用的資產(chǎn)價(jià)值 Va表示脆弱性嚴(yán)重程度 L表示威脅利用資產(chǎn)的脆弱性導(dǎo)致安全事件的可能性 F表示安全事件發(fā)生后造成的損失,88,88,風(fēng)險(xiǎn)結(jié)果判定,,89,知識(shí)域:信息安全風(fēng)險(xiǎn)評(píng)估,知識(shí)子域: 風(fēng)險(xiǎn)評(píng)估工具 了解風(fēng)險(xiǎn)評(píng)估工具的分類 了解常用風(fēng)險(xiǎn)評(píng)估工具,,90,90,風(fēng)險(xiǎn)評(píng)估工具,風(fēng)險(xiǎn)評(píng)估與管理工具 基于標(biāo)準(zhǔn)的工具,如基于NIST SP 800-30或ISO 27005開(kāi)發(fā)的工具 基于知識(shí)的工具,綜合各種風(fēng)險(xiǎn)分析方法,形成知識(shí)庫(kù),以此為基礎(chǔ)完成綜合評(píng)估 基于模型的工具,對(duì)典型系統(tǒng)的資產(chǎn)、威脅、脆弱性建立量化或半量化的模型 系統(tǒng)基礎(chǔ)平臺(tái)風(fēng)險(xiǎn)評(píng)估工具 脆弱性掃描工具:基于網(wǎng)絡(luò)的掃描器、基于主機(jī)的掃描器、分布式網(wǎng)絡(luò)掃描器、數(shù)據(jù)庫(kù)脆弱性掃描器 滲透性測(cè)試工具:黑客工具、腳本文件 風(fēng)險(xiǎn)評(píng)估輔助工具 檢查列表、入侵檢測(cè)系統(tǒng)、安全審計(jì)工具、拓?fù)浒l(fā)現(xiàn)工具和資產(chǎn)信息收集系統(tǒng),用于評(píng)估過(guò)程參考的評(píng)估指標(biāo)庫(kù)、知識(shí)庫(kù)、漏洞庫(kù)、算法庫(kù)和模型庫(kù),91,91,,,,,,,,,,,,,,,,謝謝,請(qǐng)?zhí)釂?wèn)題!,,92,- 1.請(qǐng)仔細(xì)閱讀文檔,確保文檔完整性,對(duì)于不預(yù)覽、不比對(duì)內(nèi)容而直接下載帶來(lái)的問(wèn)題本站不予受理。
- 2.下載的文檔,不會(huì)出現(xiàn)我們的網(wǎng)址水印。
- 3、該文檔所得收入(下載+內(nèi)容+預(yù)覽)歸上傳者、原創(chuàng)作者;如果您是本文檔原作者,請(qǐng)點(diǎn)此認(rèn)領(lǐng)!既往收益都?xì)w您。
下載文檔到電腦,查找使用更方便
20 積分
下載 |
- 配套講稿:
如PPT文件的首頁(yè)顯示word圖標(biāo),表示該P(yáng)PT已包含配套word講稿。雙擊word圖標(biāo)可打開(kāi)word文檔。
- 特殊限制:
部分文檔作品中含有的國(guó)旗、國(guó)徽等圖片,僅作為作品整體效果示例展示,禁止商用。設(shè)計(jì)者僅對(duì)作品中獨(dú)創(chuàng)性部分享有著作權(quán)。
- 關(guān) 鍵 詞:
- 信息 安全 風(fēng)險(xiǎn) 管理 知識(shí)點(diǎn) 標(biāo)注 ppt 課件
鏈接地址:http://m.appdesigncorp.com/p-1509405.html