信息系统的风险评估过程与评估方法# N4 ^+ e2 a9 {9 z# t. \& c
就像做投资一样,信息网络也存在风险,如果不了解信息网络风险并加以控制或解决的话,网络的安全就无法保证,各种的信息也许就会毫无保障,网络世界会紊乱无章。对于信息网络,万方安全认为,我们要对其进行一个风险的评估,然后再找方法去解决,尽最大的力度去减少风险所带来的威胁或损失。& [/ o3 h6 z: Y' U, a ?* t
$ K& V7 Q% W( @% ^7 |7 Z信息安全风险评估是进行量化评估一件事情给人们的生活、生命、财产等各个方面造成的影响和损失的可能性的工作,而信息系统的信息安全风险评估是指确定在计算机系统和网络中每一种资源缺失或遭到破坏对整个系统造成的预计损失数量,是对信息资产威胁、脆弱点以及由此带来的风险大小的评估。; J7 H6 b3 q; |) b) ~6 n% f8 v
3 F0 O, u. U( n# w1 Z
一、信息安全风险评估过程 + e) t) }# y D& \( I6 V( C: D; Z M# V0 T+ C
信息安全风险评估的过程是一个动态循环的过程,对信息安全风险评估的结果起着重要的作用。信息安全风险评估过程就是在评估标准的指导下,综合利用相关评估技术、评估方法、评估工具,针对信息系统展开全方位的评估工作的完整历程。# t. g* \8 S6 b0 n
7 {' n! v% i( j: l& L& b, `) k, H. v0 j, P6 {
8 z* ~, S& o6 o: D
一、信息安全风险评估过程3 ?' k( C0 C; g1 n# T
w& v' W& V+ U
信息安全风险评估的过程是一个动态循环的过程,对信息安全风险评估的结果起着重要的作用。信息安全风险评估过程就是在评估标准的指导下,综合利用相关评估技术、评估方法、评估工具,针对信息系统展开全方位的评估工作的完整历程。( I8 h! a4 @9 |
6 B. n3 V# }$ p
信息安全风险评估具体评估过程如下:0 A$ Q4 n3 E0 d4 f- w
5 S5 i8 |9 d9 h6 A' ^! G ! B, J# v* s5 L# e9 t
: u | I7 w, d v! K
图1-1信息安全风险评估的过程 . H# \( R5 p0 |" Y 4 e E) l- Z6 ?* X9 @1.要确定保护的对象(或者资产)是什么,即确定资产 " W- A" J' W0 K9 b% [" m4 g. P# {$ }) Z; q6 u5 ]
安全评估的第一步是确定信息系统的资产,并明确资产的价值,资产的价值是由对组织、合作伙伴、供应商、客户和其他利益相关方在安全事件中对完整性、可用性和保密性的影响来衡量的。资产的范围很广,一切需要加以保护的东西都算作资产,包括:软件资产、信息资产、纸庚文件、公司形象和声誉、人员、物理资产、服务等。资产的评估应当从关键业务开始,最终覆盖所有的关键资产。 ) e( v6 g0 a& S' T% d5 U$ r: T . Z# y/ x3 K z' e1 }9 s! k% c2. 脆弱性和威胁分析 . K2 U* q8 ?0 a8 F$ w7 J' i4 h, d5 D/ P y
对资产进行细致周密的分析,确定要保护的资产存在哪些威胁,导致威胁的问题所在,发现它的脆弱点及由脆弱点所引发的威胁,统计分析发生概率、被利用后所造成的损失等。 9 \' j6 A7 f7 i6 U. q3 P, i l S& R8 @# O, h! E8 g5 m8 ^
3. 制定及评估控制措施( c4 |3 N$ e) F7 J5 q/ ]
6 C. `1 @1 y1 P
在分析各种威胁及它们发生可能性基础上,研究消除、转移、减轻威胁风险的手段。这一阶段不需要做出什么决策,重要是要考虑可以采用的各种安全防范措施和它们的实施成本。* b* J4 `* i, V! ^1 _, L. }# j0 x
4 x4 }' G* _* j/ K o& T制定出的控制措施应当全面,在有针对性的同时,要考虑、系统地、根本性的解决方法,为下一阶段的决策作充足的准备,同时将风险和措施文档化。5 j) ~4 G7 v' f7 O) v