信息安全-风险评估的系统性量化评估体系

合集下载

信息系统安全风险评估方法研究

信息系统安全风险评估方法研究

2010年第11期 计算机光盘软件与应用 Computer CD Software and Applications 信息技术应用研究 

信息系统安全风险评估方法研究 

陈连栋 ,吕春梅 (1.河北电力研究院,石家庄050000;2.华北电力大学,河北保定071003) 

摘要:科学的风险评估方法对保障信息系统安全至关重要,文中对信息安全风险管理进行了介绍,并且对各种风险 评估方法进行了分析和比较。 关键词:风险评估;信息安全;评估技术 中图分类号:TP309 文献标识码:A 文章鳊号:1007—9599(2010)1l一0021—01 

Information System Security Risk Assessment Methods Study Chen Liandong ,Lv Chunmei (1.Hebei Electric Power Research Institute,Shijiazhuang 050000,China; 2.NOah China Electric Power University,Baoding 071 003,China) Abstract:The scientific risk assessment is essential to the protection of information systems security,the paper on information security risk management has been introduced,and the variety ofrisk assessment methods are analyzed and compared. Keywords:Risk assessment;Information security;Assessment techniques 随着计算机技术的发展,网络攻击、病毒破坏、电脑黑客等 信息窃取和破坏事件越来越多,信息安全问题日益突出,因此进 行信息系统安全管理具有重要意义。风险评估是信息安全管理的 依据,信息系统进行科学的风险分析和评估,发现系统存在问题, 对于保护和管理信息系统至关重要。 一、信息安全技术风险管理 信息安全是保护信息系统抵御各种威胁的侵害,确保业务保 密性和连续性,使系统遭受风险最小化…。信息系统安全包括安 全管理技术、风险评估、策略标准以及实施控制等多方面的内容。 信息安全管理体系(Information Security Management System, ISMS)是信息系统管理体系的一个部分,包括建立、实施、操作、 监测、复查、维护和改进信息安全等一系列的管理活动,涉及策 略准则、计划目标、人员责任、过程和方法等诸多因素…。IS027001 是英国标准协会发布的关于建立和维护信息安全管理体系的标 准。IS027001要求建立ISMS框架过程为:确定管理体系范围, 制定安全策略,明确管理责任,通过风险评估确定信息安全控制 目标和控制方式 。当信息管理体系建立起来,则可以循环实施、 维护和持续改进ISMS,保持体系运作的有效性。 二、风险评估方法概述 风险评估能够检测系统面临的威胁、潜在的安全漏洞和脆弱 性,针对性地提出防护和整改措旅,保障系统安全。完整的风险 评估过程包括:前期调研,了解需求;制定项目计划,明确范围, 确定各项评估指标体系,成立评估小组;识别并评估信息资产; 估算威胁发生的可能性:识别脆弱点及其严重成度;进行风险描 述,计算风险值,划分风险等级,得出评估分析报告:制定风险 控制方法,进行风险处理。 风险计算描述如下:Risk=R(A,T,V) 其中R是安全评估风险函数,A是资产,T是威胁,V是脆弱 性。由此公式可以计算风险值,估计信息系统的安全等级,以及 风险对系统的破坏程度或者可能造成的损失程度。下面从不同的 角度分析风险评估,得到划分如下。 (~)基于技术评估和基于整体评估 基于技术评估是指对信息系统现有的技术水平进行评估,包 括信息安全人员技术水平、网络防护技术、信息系统抗攻击能力 等方面进行评估。基于整体评估是从信息系统整体分析,确定信 息系统所属等级,参照等级保护划分规则,在对系统定级的基础 上进行风险评估。 (二)基于知识分析和基于模型分析 基于知识分析的风险评估方法是依靠评估者经验进行,采用 获取专家评估经验,对评估指标因素进行分析,评估信息系统安 全。基于模型分析的评估方法采用建模的方法,分析系统内部以 及和外部交互时可能产生的危险因素,从而完成资产、威胁和脆 弱性的分析。 (三)定性评估、定量评估和综合评估 定性评估是指对评估对象各个因素进行相应价值的判断。需 要评估者对评估对象进行定性描述,如只关注威胁事件带来的损 失,忽略了威胁发生的概率,因此得出的评估结果主观性强,具 有数量化水平低等特点。定量评估主要分析资产的价值,威胁发 生概率和脆弱点存在的可能性,用量化的数据进行表示,但是量 化数据具有不精确特点。综合评估方法采用定量和定性结合的方 法,通常是先进行总体性质的确定,然后进行定量分析,在量化 基础上再进行定性分析。 三、典型评估方法比较 下面列出几种典型风险评估方法,有故障树分析、事件树分 析等,趋于定性分析,BP神经网络、风险评审技术方法趋于定量 分析,还有一些综合评估方法,如层次分析法 。 (一)故障树分析:通过对可能造成系统危险的各种初始因 素进行分析,画出故障树,计算整体风险发生概率。特点是简明 形象,逻辑关系复杂,适用于找出各种实效事件之间的关系。 (二)事件树分析:是一种逻辑演绎法,它在给定的一个初 因事件的前提下分析此事件可能导致的各种事件序列的结果,可 用于找出一种实效引起的后果或各种不同的后果,提高业务影响 分析的全面性和系统性。 (三)BP神经网络:是一种按误差逆向传播算法训练的多层 前馈网络,具有自学习能力,能够实现输入和输出之间的复杂非 线性关系。缺点是风险因素的权值确定较难,优点是有自学能力, 问题抽象化,适用于事故预测和方案择优。 (四)风险评审技术方法:通过模拟实际系统研制时间、费 用及性能分布,针对不同条件对信息系统的风险进行预测,需多 次访问,数据准确性要求高。 (五)层次分析法:是一种多指标综合评价方法。首先将相 互关联、相互制约的因素按它们之间的隶属关系排成若干层次, 再利用数学方法,对各因素层排序,最后对排序结果进行分析。 特点是减少了主观因素中的影响,需求解判断矩阵的最大特征根 以及对应的特征向量。适用于为决策者提供定量形式的决策依据。 四、结束语 本文介绍了信息系统安全管理,分析风险评估的流程,对风 险评估方法整体从不同角度的进行划分,其中对几种典型的评估 方法进行了比较和分析。风险评估对于信息安全管理具有重要的 意义,相信以后还会出现新的,更加科学的风险评估方法。 参考文献: …1宋晓莉,王劲松.信.E-安全风险评估方法研究U】.网络安全技术与 应用,2006,12:67—68 『21ISO27001.信息安全管理标准【S1,2005 f31范红,冯登国,吴亚非.信息安全风险评估方法与应用【M】.清华大 学出版社,

企业信息安全风险评估方案

企业信息安全风险评估方案

企业信息安全风险评估方案

•:•知识子域:风险评估流程和方法

■掌握国家对开展风险评估工作的政策要求

■理解风险评估、检查评估和等级保护测评之间的关系

掌握风险评估的实施流程:风险评估准备、资产识别、威胁评估 、脆弱性评估、已有安全措施确认、风险分析、风险评估文档记 录

-理解走量风险分析和定性风险分析的区别及优缺点 理解自评估和检查评估的区别及优缺点

■掌握典型风险计算方法:年度损失值(ALE)、矩阵法、相乘法

掌握风险评估工具:风险评估与管理工具、系统基础平台风险评

估工具、风险评估辅助工具知识域:信息安全风险评估 1、《国家信息化领导小组关于加强信息安全保障 工作的意见》仲办发[2003]27号)中明确提出 :”要重视信息安全风险评估工作”对网络与信 息系统安全的潜在威胁.薄弱环节、防护措施等 进行分析评估,综合考虑网络与信息系统的重要 性.涉密程度和面临的信息安全风险等因素,进 行相应等级的安全建设和管理〃国家对开展风险评估工作的政

4

2、《国家网络与信息安全协调小组〈关于开展信 息安全风险评估工作的意见〉》(国信办[2006 】5号文)中明确规定了风险评估工作的相关要 求:

风险评估的基本内容和原则 开展风险评估工作的有关安排

K信息安全风险评估工作应当贯穿信息系统全生命 周期。在信息系统规划设计阶段,通过信息安全风 险评估工作,可以明确信息系统的安全需求及其安 全目标,有针对性地制定和部署安全措施”从而避 免产生欠保护或过保护的情况。 风险评估工作的基本要求 《关于开展信息安全风险评估酌■ ■ ■

的意见》的实施要求

5

2、在信息系统建设完成验收时,通过风险评估工作 可以检验信息系统是否实现了所设计的安全功能, 是否满足了信息系统的安全需求并达到预期的安全 目标。

3. 由于信息技术的发展.信息系统业务以及所处安 全环境的变化,会不断出现新的信息安全风险,因 此,在信息系统的运行阶段,应当定期逬行信息安 全风险评估,以检验安全措施的有效性以及对安全 环境的适应性。当安全形势发生重大变化或信息系 统使命有重大变更时,应及时逬行信息安全风险评 估。

信息安全保障评价指标体系的研究

信息安全保障评价指标体系的研究

1、前言

为了更好地保障我国的信息安全,中央办公厅下发了《国家信息化领导小

组关于加强信息安全保障工作的意见》(中办发[2003]27号)。27号文明确了

加强信息安全保障工作的总体要求和主要原则,对加强信息安全保障工作做出

了全面部署,提出了5年内建成国家信息安全保障体系IA(Information Assurance)的构想。目前,关系国家安全、经济命脉和社会稳定等方面的3

大基础信息网络(电信网络、广电网络和互联蜘络)和8个重要信息系统行业(金

融、电信、证券、保险、民航、铁路、税收和海关)的信息安全保障系统逐渐建成,并投入使用。

信息化是信息技术系统与社会系统相互作用、紧密耦合,且有大量人的行为参与其中的综合发展进程。然而安全因素和系统因素相互制约,使得信息安

全具有很大的综合性、复杂性和不确定性。同时,信息安全保障会伴随信息化

的发展而不断变化。为了保证国家基础网络设施和重要信息系统等关键部门所

建设的信息安全保障体系的长效机制,迫切需要针对不同重要行业、业务系统

研究建立科学的、可度量的,可操作的信息安令保障评价指标体系(Indicator),对其信息安全保障的整体状态进行科学的、客观的评价与描述,

从而确定所建设的信息安全保障体系的保障水平、保障实效和保障周期等问

题。闪此。信息安全保障评价指标体系就是用一组科学的、可度量的指标作对信息安全保障系统的保障功能、保障效果和保障周期进行综合的考核和评价。

2、相关工作

现有的安全评估方式可以大致归结为4类:安全审计、风险分析、安全测

评和系统安全工程能力成熟度模型SSECMM(Systems Security Engineering Capability Maturity Model)等。大部分通用的信息安全标准,

如ISO17799,ISO13335等,其核心思想都是基于风险的安全理念。信息

技术先进的国家,例如美国、俄罗斯和日本等在信息安全保障评价指标体系方

电力系统信息安全风险评估体系研究

电力系统信息安全风险评估体系研究

堂 

电力系统信息安全风险评估体系研究 

殷科 

(自贡电业局四川I自贡643000) 

I摘要】信息安全己成为电力系统安全的重要组成部分,因此建立信息安全管理体系就成为目前安全建设的首要任务。风险评估作为信息安全管 

理体系建设的基础,在体系建设的各个阶段发挥着重要的作用。通过对当前主要的信息安全风险评估方法进行综述性分析,提出了电力系统信息安全风 

险评估的初步方案和规划设计。 

f关键词】 电力系统信息安全风险评估 

0、引言 

侣¥7799国际标准》将信息安全定义为:信息的保密性(Confiden— tJa]ity)、完整性(Integrity)和可用性(^vai]abi1{ty)的保持。电力系统 

由于自身生产的需要,信息化已经渗入到了生产、调度、销售的每一个环节 

中,所以保证电力信息系统的安全稳定运行成为当前的热门话题。为避免 信息安全事件的发生,对信息安全存在的风险进行有效的评估有着至关重 

要的意义。只有有效地评估信息系统面临的安全风险,判断这些风险可能 

带来的安全威胁与影响程度,才能有针对性地采取风险控制措施, 并为 

安全策略的确定、信息系统的建立及安全运行提供依据。当前,风险评估对 

信息系统安全的有效性已引起了各行业的高度重视,并提出了一系列理 

论、技术、方法和措施。 

1、信息安全风险评估方法概述 针对信息安全问题,在实施安全方案之前,需要利用业务环境知识评 

估安全需求和风险,找出安全问题的真实本质,确定需要保护的对象,以及 

从哪些方面进行保护,以及如何在其生存期内进行保护等问题。常见的信 

息安全风险评估方法根据不同的角度需要不同的方法: 

1.1手工评估和工具辅助评估 在各种信息安全风险评估工具出现以前,对信息系统进行安全管理, 

一切工作都只能通过技术人员手工进行。这些工作包括识别重要资产、安 

全需求分析、当前安全实践分析、威胁和弱点发现、资产估价、安全投资成 

本以及风险效益之间的平衡决策等。然而这些工作劳动量巨大,容易出现 

信息安全风险评估内容与实施流程

信息安全风险评估内容与实施流程

信息安全风险评估内容与实施流程

安全评估是信息安全风险管理的必要手段,只有有效评估了系统面临的安全风险,才能充分掌握信息系统安全状态,才能确定安全防护的重点与要点,并有针对性地采取控制措施,使信息安全风险处于可控制的范围内。安全评估适用于XXXX公司信息系统全生命周期,为信息系统的安全建设、稳定运行和改造提供重要依据,并且是信息系统安全等级确定过程中不可或缺的技术手段。

为了规范安全评估工作,XXXX公司2004年颁布了《XXXX公司信息安全风险评估规范(试行)》(以下简称《评估规范》)。为配合《评估规范》的落实,XXXX公司组织XXXX公司内外的专业机构,参照国家和国际相关标准与规范,在总结XXXX公司以往安全评估实践的基础上,编制本指南以有效指导、规范与帮助XXXX公司进行安全评估工作。

信息系统的评估流程参照国内外的电力行业标准、规范制定,包括项目实施流程和现场工作流程两部分。项目实施流程是一次评估工作整体的框架结构,现场工作流程是评估的核心部分。

1.1 评估内容

XXXX公司信息系统安全评估的主要内容包括:资产评估、威胁评估、脆弱性评估和现有安全措施评估。

1.1.1 资产评估

资产评估是确定资产在信息安全属性(机密性、完整性、可用性等)缺失时,对信息系统造成的影响的过程。在实际的评估中,资产评估包含信息资产识别、资产赋值等内容。

1) 资产识别

资产识别是对信息资产分类、标记的过程。在确定评估抽样范围后,需要对抽样资产进行识别。资产识别是为了了解资产状况、确定资产价值而进行的风险管理的准备工作。 在一个信息系统中,资产的形式和内容各不相同,将资产进行分类,按照资产类型进行具体的评估是评估的基本方法之一。参照《信息安全管理实施细则》(即ISO/IEC TR 17799)对信息资产的描述和定义,将行业企业信息资产按照下面的方法分类:

表4.1 信息资产分类表

类别 解释

信息 以物理或电子的方式记录的数据,或者用于完成组织任务的知识产权。信息资产本质上是无形的,与系统资产紧密联系。系统存储、处理和传输驱动组织的关键信息。因此,当组织建立策略和计划以保护系统资产时,同时也保护了组织的关键信息,及其软硬件资产。

信息科技风险监管指标及风险评估体系v6.6

信息科技风险监管指标及风险评估体系v6.6

信息科技风险非现场监管指标及风险评估体系

中国银行业监督管理委员会文件-内部使用 ~ 1 ~

信息科技风险非现场监管指标

及风险评估体系

信息科技风险非现场监管指标及风险评估体系

中国银行业监督管理委员会文件-内部使用 ~ 2 ~ 目录

第一章 总则 .............................................................................................................................................................1

1.1目的 ................................................................................................................................................................1

1.2适用范围 .......................................................................................................................................................3

第二章 整体框架 ....................................................................................................................................................4

第三章 固有风险指标 ...........................................................................................................................................6

信息安全风险评估

信息安全风险评估

一、风险评估概述

信息安全风险评估是明确安全现状,规划安全工作,制订安全策略,形成安

全解决方案的基础,风险评估是一个识别、控制、降低或消除可能影响信息系统

的安全风险的过程。风险评估可帮助组织完成其信息系统风险管理过程中的鉴

定、分析、评价和处理等任务,分析业务运作和组织管理方面存在的安全缺陷,

评估重要业务应用系统自身存在的安全风险,评价业务安全风险承担能力,并给

出风险等级,利用风险评估管理系统扩展评估过程和评估结果,为组织提出建立

风险控制建议,有利于组织对信息系统实施风险管理。

二、风险评估的要素

三、风险评估的标准

信息安全风险评估时主要参考如下标准:

lBS7799-1(ISO/IEC17799:2005)

lISO/IECTR13335

l信息技术安全评估公共标准CC

lAS/NZS4360风险管理标准

lNISTSP800-53/60

lCOBIT

lGB/T20984—2007《信息安全技术信息安全风险评估规范》

l《信息安全风险评估指南》

l……等等四、风险评估的方法

1.定制个性化的评估方法

虽然已经有许多标准评估方法和流程,但在实践过程中,根据企业的特点及

安全风险评估的能力,进行“基因”重组,定制个性化的评估方法,使得评估服务

具有可裁剪性和灵活性。评估种类一般有整体评估、IT安全评估、渗透测试、

边界评估、网络结构评估、脆弱性扫描、管理评估、策略评估、业务系统风险评

估等。

2.安全整体框架的设计

风险评估的目的,不仅在于明确风险,更重要的是为管理风险提供基础和依

据。作为评估直接输出,用于进行风险管理的安全整体框架,至少应该明确。但

是由于不同企业环境差异、需求差异,加上在操作层面可参考的模板很少,使得

整体框架应用较少。但是,企业至少应该完成近期1~2年内框架,这样才能做

到有律可依。

3.多用户决策评估

不同层面的用户能看到不同的问题,要全面了解风险,必须进行多用户沟通

评估。将评估过程作为多用户“决策”过程,对于了解风险、理解风险、管理风险、

信息安全风险评估技术

1 信息安全风险评估技术手段综述

王英梅1

(北京科技大学信息工程学院 北京 100101)

摘要:信息安全成为国家安全的重要组成部分,因此为保证信息安全,建立信息安全管理体系已成为目前安全建设的首要任务。风险评估作为信息安全管理体系建设的基础,在体系建设的各个阶段发挥着重要的作用。风险评估的进行离不开风险评估工具,本文在对风险评估工具进行分类的基础上,探讨了目前主要的风险评估工具的研究现状及发展方向。

关键词:风险评估 综合风险评估 信息基础设施 工具

引言

当今时代,信息是一个国家最重要的资源之一,信息与网络的运用亦是二十一世纪国力的象征,以网络为载体、信息资源为核心的新经济改变了传统的资产运营模式,没有各种信息的支持,企业的生存和发展空间就会受到限制。信息的重要性使得他不但面临着来自各方面的层出不穷的挑战,因此,需要对信息资产加以妥善保护。正如中国工程院院长徐匡迪所说:“没有安全的工程就是豆腐渣工程”。信息同样需要安全工程。而人们在实践中逐渐认识到科学的管理是解决信息安全问题的关键。信息安全的内涵也在不断的延伸,从最初的信息保密性发展到信息的完整性、可用性、可控性和不可否认性,进而又发展为“攻(攻击)、防(防范)、测(检测)、控(控制)、管(管理)、评(评估)”等多方面的基础理论和实施技术。

如何保证组织一直保持一个比较安全的状态,保证企业的信息安全管理手段和安全技术发挥最大的作用,是企业最关心的问题。同时企业高层开始意识到信息安全策略的重要性。突然间,IT专业人员发现自己面临着挑战:设计信息安全政策该从何处着手?如何拟订具有约束力的安全政策?如何让公司员工真正接受安全策略并在日常工作中执行?借助于信息安全风险评估和风险评估工具,能够回答以上的问题。

一. 信息安全风险评估与评估工具

风险评估是对信息及信息处理设施的威胁、影响、脆弱性及三者发生的可能性的评估。它是确认安全风险及

信息安全--风险评估准则

要素准则访问权限赋值存储、传输及处理信息的访问权限赋值存储、传输及处理信息的访问权限赋值对公司及外部都是公开的1对公司及外部都是公开的1对公司及外部都是公开的1对公司内部所有员工是公开2对公司内部所有员工是公开的2对公司内部所有员工是公开的2只限于公司某个部门或职能可以访问的信6只限于公司某个部门或职能可以访问的信息6只限于公司某个部门或职能可以访问的信息6只限于公司中层管理人员以上或部门少数关键人员可以访问的信息24只限于公司中层管理人员以上或部门少数关键人员可以访问的信息24只限于公司中层管理人员以上或部门少数关键人员可以访问的信息24只限于公司高层管理人员或公司少数关键人员可以访问120只限于公司高层管理人员或公司少数关键人员可以访问的信息120只限于公司高层管理人员或公司少数关键人员可以访问的信息120要素准则影响程度赋值影响程度赋值影响程度赋值可以忽略1可以忽略1可以忽略1轻微2轻微2轻微2一般6一般6一般6严重24严重24严重24非常严重120非常严重120非常严重120要素准则实体/服务资产数据存储、传输及处理设施在一个工作日内允许中断的次数或时间比赋值每次中断允许时间赋值使用频次要求赋值16次以上或全部工作时间中13天以上1每年都要使用至少1次19-15次或1/2工作时间中断21-3天2每个季度都要使用至少1次23-8次或1/4工作时间中断612小时-1天6每个月都要使用至少1次61-2次或1/8工作时间中断243小时-12小时24每周都要使用至少1次24不允许1200-3小时120每天都要使用至少1次120 资产价值计算方法:资产价值 = 保密性赋值+完整性赋值+可用性赋值 控制措施计算方法: 风险值计算方法: 风 险 值 = (资产等级×威胁性赋值×脆弱性赋值)×(1-控制措施)资产等级、风险等级评定方法:见下数据资产实体资产自有软件/外购软件/服务/形象

保密性按信息的访问权限等级或信息的存储、传输及处理设施/人员涉及信息的访问权限等级来评估资产保密性的要求等级数据资产实体资产自有软件/外购软件/服务/形象完整性按资产的准确性或完整性受损,而造成组织的业务持续或形象声誉受影响数据资产文件/软件资产

信息安全风险评估风险评估

信息安全风险评估风险评估

信息安全风险评估是指对一个系统、网络或应用环境中可能存在的各种威胁和风险进行评估和分析,确定其潜在的安全漏洞和可能导致的损失,并提供相应的建议和措施来降低和管理这些风险。

风险评估的过程通常包括以下几个步骤:

1. 确定评估的范围和目标:明确要评估的系统、网络或应用环境,并确定评估的目标和要求。

2. 收集信息:收集相关的资料和信息,包括系统架构、网络拓扑、安全策略、业务需求等,以了解系统的运行环境和安全需求。

3. 风险识别:通过审查系统和网络的各个方面,识别潜在的漏洞和威胁。这包括对网络通信、身份验证、访问控制、数据保护等进行分析,找出可能存在的风险。

4. 风险评估:对风险进行评估,包括确定威胁的潜在影响和概率,并对风险进行分类和优先级排序。常用的评估方法包括定性评估、定量评估、事件树分析等。

5. 风险分析:分析风险的原因和影响,确定可能导致风险的因素和事件,并评估其对系统的潜在影响和可能的损失。

6. 风险控制措施:根据风险评估的结果,提出相应的风险控制建议和措施,包括加强访问控制、改进安全策略、加密数据传输等。

7. 监控和更新:持续监控和评估系统的安全状态,及时更新风险评估和控制措施,以应对新的威胁和风险。

通过信息安全风险评估,组织可以识别和分析系统中存在的风险,及时采取安全措施来降低风险,提高系统的安全性和可靠性。同时,风险评估也是组织实施信息安全管理体系中的重要环节之一,能够帮助组织制定有效的安全策略和措施,保护重要资源和数据的安全。

  1. 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
  2. 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
  3. 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
相关文档
最新文档