万方安全:信息系统的风险评估过程与评估方法

就像做投资一样,信息网络也存在风险,如果不了解信息网络风险并加以控制或解决的话,网络的安全就无法保证,各种的信息也许就会毫无保障,网络世界会紊乱无章。对于信息网络,万方安全认为,我们要对其进行一个风险的评估,然后再找方法去解决,尽最大的力度去减少风险所带来的威胁或损失。

信息安全风险评估是进行量化评估一件事情给人们的生活、生命、财产等各个方面造成的影响和损失的可能性的工作,而信息系统的信息安全风险评估是指确定在计算机系统和网络中每一种资源缺失或遭到破坏对整个系统造成的预计损失数量,是对信息资产威胁、脆弱点以及由此带来的风险大小的评估。

一、信息安全风险评估过程

信息安全风险评估的过程是一个动态循环的过程,对信息安全风险评估的结果起着重要的作用。信息安全风险评估过程就是在评估标准的指导下,综合利用相关评估技术、评估方法、评估工具,针对信息系统展开全方位的评估工作的完整历程。

信息安全风险评估具体评估过程如下:


1.要确定保护的对象(或者资产)是什么,即确定资产

安全评估的第一步是确定信息系统的资产,并明确资产的价值,资产的价值是由对组织、合作伙伴、供应商、客户和其他利益相关方在安全事件中对完整性、可用性和保密性的影响来衡量的。资产的范围很广,一切需要加以保护的东西都算作资产,包括:软件资产、信息资产、纸庚文件、公司形象和声誉、人员、物理资产、服务等。资产的评估应当从关键业务开始,最终覆盖所有的关键资产。

  1. 脆弱性和威胁分析

对资产进行细致周密的分析,确定要保护的资产存在哪些威胁,导致威胁的问题所在,发现它的脆弱点及由脆弱点所引发的威胁,统计分析发生概率、被利用后所造成的损失等。

  1. 制定及评估控制措施

在分析各种威胁及它们发生可能性基础上,研究消除、转移、减轻威胁风险的手段。这一阶段不需要做出什么决策,重要是要考虑可以采用的各种安全防范措施和它们的实施成本。

制定出的控制措施应当全面,在有针对性的同时,要考虑、系统地、根本性的解决方法,为下一阶段的决策作充足的准备,同时将风险和措施文档化。

  1. 决策

这一阶段包括评估影响,排列风险,制定决策。应当从3个方面来考虑最终的决策:避免风险、接受风险、转移风险。对安全风险决策后,明确信息系统所要接受的残余风险。在分析和决策过程中,要尽可能多地让更多的人参与进来,从管理罩的代表到业务部门的主管,从技术人员到非技术人员。采取安全措施将风险带来的损失降低到最低程度

  1. 沟通与交流

由上一阶段所做出的决策,必须经过领导层的签字和批准,并与各方面就决策结论进行沟通。这是很重要的一个过程,沟通能确保所有人员对风险有清醒地认识,并有可能在发现一些以前没有注意到的脆弱点。

  1. 监督实施

最后的步骤是安全措施的实施。实施过程要始终在监督下进行,以确保决策能够贯第穿于工作之中。在实施的同时,要密切注意和分析新的威胁并对控制措施进行必要的修改。

二、信息安全风险评估方法

当发现一件事情可能带有的风险之后,我们就要去运用一些方法去找出以及评估这些风险了,在评估过程中使用何种方法对评估的有效性同样占有举足轻重的地位。信息安全风险评估的方法有很多种但无论是何种方法,共同的目标都是找出组织信息资产面临的风险及其影响,以及目前安全水平与组织安全需求之间的差距。

首先,先说一下可分为三大类的信息安全风险评估方法:定性的信息安全风险评估方法、定量的信息安全风险评估方法、定性与定量相结合的评估方法。


1.定性评估方法

定性评估方法的优点是避免了定量方法的缺点,可以挖掘出一些蕴藏很深的思想,使评估的结论更全面、更深刻;但它的主观性很强,对评估者本身的要求很高。

定性的评估方法主要根据研究者的经验、知识、政策走向、历史教训及特殊变例等非量化资料对系统风险状况做出判断的过程。它主要以与调查对象的深入访谈做出个案记录为基本资料,之后通过一个理论推导演绎的分析框架,对资料进行编码整理,在此基础上做出调查结论。

定性分析方法主要有逻辑分析法、德尔斐法、因素分析法、历史比较法。

2.定量评估方法

定量的评估方法是指运用数量指标来对风险进行评估。

定量的评估方法的优点是用直观的数据来表述评估的结果,看起来比较客观,而且一目了然,定量分析方法的采用,可以使研究结果更严密,更科学,更深刻。有时,一个数据所能够说明的问题可能是用一大段文字也不能够阐述清楚的;但常常为了量化,使本来比较复杂的事物简单化、模糊化了,有的风险因素被量化以后还可能被误解和曲解。

定量分析方法主要有等风险图法、决策树法、因子分析法、时序模墅、回归模型、聚类分析法等。

  1. 定性与定量相结合的综合评估方法

系统信息安全风险评估是一个复杂的过程,需要考虑的因素很多,有些评估要素是可以用量化的形式来表达,而对有些要素的量化又是很因难甚至是不可能的,所以不主张在信息安全风险评估过程中一昧地追求量化,也不认为一切都是量化的信息安全风险评估过程是科学、准确的。

定量分析是定性分析的基础和前提,定性分析应建立在定量分析的基础上才能揭示客观事物的内在规律。定性分析则是灵魂,是彤成概念、观点,做出判断,得出结论所必须依靠的,在复杂的信息系统信息安全风险评估过程中,不能将定性分析和定量分析两种方法简单的割裂开来。而是应该将这两种方法融合起来,采用综合的评估方法。

其次,再来说说典型的信息安全风险评估方法

在信息系统信息安全风险评估过程中,层次分析法经常被用到,它是一种综合的评佑方法,这是一种定性与定量相结合的多目标决策分析方法,其核心是将决策者的经验判断给予量化,从而为决策者提供定量形式的决策依据。该方法对系统进行分层次、拟定量、规范化处理,在评估过程中经历系统分解、安全性判断和综合判断三个阶段。

基本步骤为:

(1)系统分解,建立层次结构模型;

(2)构造判断矩阵,通过单层次计算进行安全性判断;

(3)层次总排序,完成综合判。

在信息安全风险评估过程中选择合适的信息安全风险评估方法可以得到最好的评估结果使得整个信息安全风险评估得到最好的解决方案是我们所追求的的目标,因此要对每一种的评估方法都要去了解去熟悉然后拿去应用,这才是我们学习的一个目标。

以上就是万方安全对于信息系统的风险评估过程与评估方法的详细分析,如果你想跟我们万方进行交流或有这方面的业务,可以随时联系我们。

原文地址:http://blog.51cto.com/13809093/2316230

时间: 2024-10-07 04:37:19

万方安全:信息系统的风险评估过程与评估方法的相关文章

CNKI学术趋势和万方知识脉络分析

对某一领域的关注度进行了解,有两种方法,一个是用知网的学术趋势,另一个是用万方的知识脉络分析. 1.CNKI学术趋势 http://trend.cnki.net/TrendSearch/index.htm 学术关注度:以cnki知识资源总库中与关键词最相关的文献数量为基础,统计关键词做为文献主题出现的次数,形成的学术界对某一学术领域关注度的量化表示.   用户关注度:用户关注度是以用户在cnki系列数据库中所下载文章的数量为基础,统计关键词做为主题的文章被下载的次数,形成的用户对某一学术领域关注

DOM,API,CSS,href,万方db文章,数据库工程师要求

DOM,文档对象模型(Document Object Model),是W3C组织推荐的处理可扩展标志语言的标准编程接口. API,应用程序接口 (API:Application Program Interface),API就是操作系统留给应用程序的一个调用接口,应用程序通过调用操作系统的API而使操作系统去执行应用程序的命令或动作. CSS,层叠样式表(Cascading Style Sheets)是一种用来表现HTML(标准通用标记语言的一个应用)或XML(标准通用标记语言的一个子集)等文件样

读《万一针》老中医万方琴五十年针灸心得

万老师的行医特点:不用药,针灸取穴少,患者感觉舒服,疗效突出.万老师认为痛则不通,不通则痛,气血滞瘀导致,通过银针疏通经络,以去百病.常用细针,一般疾病取穴1-5穴,肩周炎.腰痛.肋间神经痛.落枕.坐骨神经痛.偏头痛等,一般一次可以治愈,完全偏瘫则需要两个疗程左右.常用穴位总结如下: "曲而不伸,病在三阴经,伸而不曲,并在三阳经" 一.阳光穴 1.风寒引起身体疼痛 2.腰部疼痛/腰肌劳损 3.肩部疼痛4.肾阳虚5.腰部寒凉性疾病 二.内关穴 1.胃痛2.胸部右上方痛 3.咽喉异物感(咽

万方数据知识平台 TFHpple +Xpath解析

试了一下,基本上适合所有的检索结果. - (void)viewDidLoad { [super viewDidLoad]; // Do any additional setup after loading the view, typically from a nib. //获取数据 NSURL *url=[NSURL URLWithString:@"http://s.g.wanfangdata.com.cn/Paper.aspx?q=hiv"]; NSURLRequest *reque

信管师培训之第九节课作业(变更管理+信息系统安全管理)

第16章 变更管理 1.变更管理的原则是首先? 变更管理的原则是首先建立项目基准.变更流程和变更控制委员会(也叫变更管理委员会). 2.国内较多的配置工具有哪些?(3个)国内使用较多的配配工具有Rational ClearCase.Visual SourceSafe(VSS).Concurrent Versions System(CVS) 3.CCB是决策机构还是作业机构? CCB是决策机构,而不是作业机构. 4.项目经理在变更中的作用是什么? 项目经理在变更中的作用是:响应变更提出者的要求,评

第九节 变更管理、信息系统安全管理

第十六章  变更管理 1.变更管理的原则是首先? 变更管理的原则是首先监理项目基准.变更流程和变更控制委员会(也叫变更管理委员会). 2.国内较多的配置工具有哪些?(3个) 国内使用较多的配置工具有Rational ClearCase.Visual SourceSafe和Concurrent Versions System. 3.CCB是决策机构还是作业机构? CCB是决策机构.不是作业机构. 4.项目经理在变更中的作用是什么? 相应变更提出者的要求.评估变更呢对项目的影响和相应对方案,将要求有

2016年4月4日作业 变更管理,信息系统安全管理

软考中高项学员:2016年4月4日作业 变更管理,信息系统安全管理 一.变更管理 1.变更管理的原则是首先? 建立项目基准.变更流程.变更控制委员会 2.国内较多的配置工具有哪些?(3个) Rational ClearCase.Visual Source Safe和ConcurrentVersions System 3.CCB是决策机构还是作业机构? CCB是决策机构,不是作业机构.通常,CCB 的工作是通过评审手段来决定项目是否能变更,但不提出变更方案 4.项目经理在变更中的作用是什么? 项目

牛市下的信托投资[万奥]

业内人士提醒,通过证券投资信托产品,投资者可以享受股市上涨带来的收益,但也应看到股市固有的风险,同时配置证券投资信托和传统固定收益类信托产品,或许是一个攻守兼备的资产配置策略. 随着股市走牛,证券投资信托大行其道,今年以来,其发行数量经历2月的调整后,出现大幅增长,而信托业传统的优势业务-房地产信托和基础设施信托等却在走下坡路,证券投资类产品成为万奥基金投资信托市场的亮点.今年以来,信托产品的收益率有所上升,但在全民炒股的背景下,选信托是否只有证券投资信托这个选项?传统固定收益类信托产品还值得投

郑裕彤家族无偿捐出27万平方米土地,李嘉诚家族尚未表态

https://www.toutiao.com/a6740912996706435596/?tt_from=weixin&wxshare_count=1&timestamp=1569551256&app=news_article&req_id=201909271027360100080431331F76F640&group_id=6740912996706435596郑裕彤家族无偿捐出27万平方米土地,李嘉诚家族尚未表态 李嘉诚囤地排名才第四,虽然是首富.但是囤地界