R/ w, m8 p( H1 }+ f+ L& k 一、信息安全风险评估过程 + U: b' {9 o/ D6 K& M- |) Q: D1 d6 a
信息安全风险评估的过程是一个动态循环的过程,对信息安全风险评估的结果起着重要的作用。信息安全风险评估过程就是在评估标准的指导下,综合利用相关评估技术、评估方法、评估工具,针对信息系统展开全方位的评估工作的完整历程。 " j: i3 g' }7 P' d' I P. k) @( h+ w 5 j( K3 m* O0 Y2 [7 W: f% o信息安全风险评估具体评估过程如下:6 K, b/ ?4 A: |8 K: P$ A6 R
# T* i+ i: b- b& d6 m+ w1 w5 F/ S1 m
8 t) ?6 ]2 m' U& `8 f5 B图1-1信息安全风险评估的过程 . s, G. I* v0 a3 V K; O a - K( k3 d9 _) t$ {1 O1 Y1.要确定保护的对象(或者资产)是什么,即确定资产 ( a2 v" l6 R4 Q% w$ N, D 5 l. L' @0 J$ P' ~4 ~安全评估的第一步是确定信息系统的资产,并明确资产的价值,资产的价值是由对组织、合作伙伴、供应商、客户和其他利益相关方在安全事件中对完整性、可用性和保密性的影响来衡量的。资产的范围很广,一切需要加以保护的东西都算作资产,包括:软件资产、信息资产、纸庚文件、公司形象和声誉、人员、物理资产、服务等。资产的评估应当从关键业务开始,最终覆盖所有的关键资产。+ ^- S- y3 {) |/ F
2 v. ?# ~7 Q9 i8 w7 {6 b' M4 B, h
2. 脆弱性和威胁分析6 l. V! Y( [0 ]7 H2 |3 P
# L9 ^# I6 R; C( t4 Y3 j对资产进行细致周密的分析,确定要保护的资产存在哪些威胁,导致威胁的问题所在,发现它的脆弱点及由脆弱点所引发的威胁,统计分析发生概率、被利用后所造成的损失等。 ' H) {; D. K( O/ i/ u! ~' v# D3 u8 o' \: k N, q5 q4 t
3. 制定及评估控制措施( K0 D/ M/ ~# t6 t6 _) o
" `) P; X) T/ t1 ^
在分析各种威胁及它们发生可能性基础上,研究消除、转移、减轻威胁风险的手段。这一阶段不需要做出什么决策,重要是要考虑可以采用的各种安全防范措施和它们的实施成本。 % {+ Y: w+ e! u2 ]9 K $ B7 t# o. W: ]. a, Y" g制定出的控制措施应当全面,在有针对性的同时,要考虑、系统地、根本性的解决方法,为下一阶段的决策作充足的准备,同时将风险和措施文档化。 & i- o. G$ [9 y, b# J 4 z! B; K# ` M. S5 ?5 M, U; `4. 决策2 G, Q) Y, b( ]) _2 ?& k, i
! e: |4 ^* V! g5 O
这一阶段包括评估影响,排列风险,制定决策。应当从3个方面来考虑最终的决策:避免风险、接受风险、转移风险。对安全风险决策后,明确信息系统所要接受的残余风险。在分析和决策过程中,要尽可能多地让更多的人参与进来,从管理罩的代表到业务部门的主管,从技术人员到非技术人员。采取安全措施将风险带来的损失降低到最低程度 ( t( w6 a, N1 |4 ^* O 0 w/ [; t7 `! z2 l* e- x5. 沟通与交流 ) l0 J0 N- a7 @5 i. X% h( G9 a $ y o' r9 o* ~' z3 ~9 a由上一阶段所做出的决策,必须经过领导层的签字和批准,并与各方面就决策结论进行沟通。这是很重要的一个过程,沟通能确保所有人员对风险有清醒地认识,并有可能在发现一些以前没有注意到的脆弱点。 ! O% s# f& e5 m: J( U# q# N3 @" {2 u2 P1 b& h7 h+ J! _
6. 监督实施/ @; _& Z+ g t+ W5 E6 Y' y
/ ~; Z% U! {, W. g3 Q
最后的步骤是安全措施的实施。实施过程要始终在监督下进行,以确保决策能够贯第穿于工作之中。在实施的同时,要密切注意和分析新的威胁并对控制措施进行必要的修改。 5 t8 R9 Y7 k7 e+ U5 b# [# t# W! |* Z- t" f! H
二、信息安全风险评估方法 / P3 W, v# Z/ ?+ F0 S0 F( t9 e% b2 Z# h& B6 w. l) M+ s/ o
当发现一件事情可能带有的风险之后,我们就要去运用一些方法去找出以及评估这些风险了,在评估过程中使用何种方法对评估的有效性同样占有举足轻重的地位。信息安全风险评估的方法有很多种但无论是何种方法,共同的目标都是找出组织信息资产面临的风险及其影响,以及目前安全水平与组织安全需求之间的差距。- r' c5 [; C" H& ]( e" r% ~6 X
5 s) D6 G) A' G/ R9 Q首先,先说一下可分为三大类的信息安全风险评估方法:定性的信息安全风险评估方法、定量的信息安全风险评估方法、定性与定量相结合的评估方法。7 D3 J0 @0 `3 \% c4 A+ \7 c! {6 a
# W' q' \8 a. i5 x! b) Y, O- K : z! P% Q# J3 \% t' |+ r: D . T3 m3 j" \8 Z) k图1-2信息安全风险评估的方法 ! t& G: U7 N, l" r3 |9 r * o+ |4 Y: N/ K1 I! c; h5 ?( A; n6 u2 T8 q4 O0 @! C& Y
1.定性评估方法 7 J3 W! i9 \/ C5 o) C6 X' t: ? 9 b9 X8 ^( w4 S4 D) y! H. R定性评估方法的优点是避免了定量方法的缺点,可以挖掘出一些蕴藏很深的思想,使评估的结论更全面、更深刻;但它的主观性很强,对评估者本身的要求很高。# _/ w# t; c9 R3 H2 e* x0 J