' e: |/ S$ L. z' `在分析各种威胁及它们发生可能性基础上,研究消除、转移、减轻威胁风险的手段。这一阶段不需要做出什么决策,重要是要考虑可以采用的各种安全防范措施和它们的实施成本。 7 y& u2 n ]& i; M2 ?/ F( v; Y- J ! z1 o, D* C7 H4 B6 M1 Q制定出的控制措施应当全面,在有针对性的同时,要考虑、系统地、根本性的解决方法,为下一阶段的决策作充足的准备,同时将风险和措施文档化。4 u3 ^/ H, c! [$ X3 _
7 Q: G& {) g; V9 C! e& j1 i
4. 决策 y# H9 Z9 n" y; A % Z9 _0 R1 Y# n1 J$ V8 F这一阶段包括评估影响,排列风险,制定决策。应当从3个方面来考虑最终的决策:避免风险、接受风险、转移风险。对安全风险决策后,明确信息系统所要接受的残余风险。在分析和决策过程中,要尽可能多地让更多的人参与进来,从管理罩的代表到业务部门的主管,从技术人员到非技术人员。采取安全措施将风险带来的损失降低到最低程度 ( O6 E/ I' U: m- s$ G. G2 G' z/ c5 }) k2 g* i) n* S) D
5. 沟通与交流 - L) g! F8 h) z! a+ c/ I+ ? `* Q m" `) P! ^3 [7 e
由上一阶段所做出的决策,必须经过领导层的签字和批准,并与各方面就决策结论进行沟通。这是很重要的一个过程,沟通能确保所有人员对风险有清醒地认识,并有可能在发现一些以前没有注意到的脆弱点。 7 }: b) U0 A1 N/ o7 O' N L / I+ {; C C/ q/ C6. 监督实施 ; k6 ]9 x _1 Z6 L # w1 l \" a; k# f% F" r最后的步骤是安全措施的实施。实施过程要始终在监督下进行,以确保决策能够贯第穿于工作之中。在实施的同时,要密切注意和分析新的威胁并对控制措施进行必要的修改。 - y( V# s$ p( \& _& c/ Z3 _1 N/ l" @+ L3 R6 B( A8 J/ r% u
二、信息安全风险评估方法, W4 f' H- C& _! M' _8 _' ^
" C5 P- x$ |: i( N' U, x1 e当发现一件事情可能带有的风险之后,我们就要去运用一些方法去找出以及评估这些风险了,在评估过程中使用何种方法对评估的有效性同样占有举足轻重的地位。信息安全风险评估的方法有很多种但无论是何种方法,共同的目标都是找出组织信息资产面临的风险及其影响,以及目前安全水平与组织安全需求之间的差距。9 e% e* z+ |: y1 D! G& ^0 C' a
" s) q i. V* K" N首先,先说一下可分为三大类的信息安全风险评估方法:定性的信息安全风险评估方法、定量的信息安全风险评估方法、定性与定量相结合的评估方法。) M' Y! b( V b
# j8 A; u" ]: y' h- d5 _& }5 D, B
) Z% J, ~3 O( x
1 o, w& | f5 b' z
图1-2信息安全风险评估的方法5 m( s. O7 [- ]! @ u$ l3 V 6 s* H2 `6 C! n