信息安全风险评估国家标准介绍课件.pptx
《信息安全风险评估国家标准介绍课件.pptx》由会员分享,可在线阅读,更多相关《信息安全风险评估国家标准介绍课件.pptx(103页珍藏版)》请在三一办公上搜索。
1、1,信息安全风险评估标准化工作情况介绍,国家信息中心信息安全研究与服务中心范红昆明2006年3月,2,前言,2003年7月以来,信息安全风险评估国家标准经过前期的调查与研究,开始了编制工作。两年多来,在国信办和有关主管部门具体指导下,在信安标委大力支持下,经过科研单位、企业的专家以及业内人士共同努力,协力工作,目前信息安全风险评估指南等标准的编制工作已基本完成。 现将有关情况简要汇报如下。,3,汇报内容,一、标准的编制过程二、标准的主要内容三、下一步工作的几点思考,4,汇报内容,一、标准的编制过程二、标准的主要内容三、下一步工作的几点思考,5,一、标准的编制过程,1、前期研究准备2、标准草案编
2、制3、试点实践验证,6,一、标准的编制过程,1、前期研究准备2、标准草案编制3、试点实践验证,7,1、前期研究准备,2003年7月, 中办发200327号文件对开展信息安全风险评估工作提出了明确的要求。国信办委托国家信息中心牵头,成立了国家信息安全风险评估课题组,对信息安全风险评估相关工作展开调查研究。课题组利用半年多的时间,对我国信息安全风险评估现状进行了深入调查,掌握了第一手情况;对国内外相关领域的理论进行了学习、分析和研究,查阅了大量的相关资料,基本了解了此领域的国际前沿动态。这些都为标准编制工作奠定了良好的基础。,8,统一的风险评估技术标准是规范开展信息安全风险评估工作的必备条件。落实
3、中办发27号文件、全面推进我国的信息安全风险评估工作,首先就必须解决我国缺乏统一的风险评估技术标准的问题。 为此,国信办领导根据专家们的建议,决定着手开展信息安全风险评估国家标准的编制工作及相关实践活动。旨在通过这项工作更好地加强国家基础网络和重要信息系统的风险评估及管理工作,使其流程更加科学、统一、规范、有效。,9,一、标准的编制过程,1、前期研究准备2、标准草案编制3、试点实践验证,10,根据国信办的指示和信安标委的具体要求,国家信息中心组织北京信息安全测评中心、上海市测评认证中心、国家保密技术研究所、公安部三所以及BJCA、上海三零卫士、联想、天融信、启明星辰、绿盟、科飞、凝瑞等国内十几
4、家企事业单位于2004年3月29日正式启动标准草案的编制工作。 起草组在前期准备工作的基础上,经过多次研究探讨,确定了编制标准应遵循的原则:,2、标准草案编制,11,1 、符合我国现行的信息安全有关法律法规的要求,认真贯彻落实27号文件关于加强信息安全风险评估工作的精神; 2 、立足于我国信息化建设实践,积极借鉴国际先进标准的技术,提出符合我国基础网络和重要信息系统工程建设需求的风险评估规范; 3 、针对网络与信息系统的全生命周期,制订适应不同阶段特点和要求的风险评估实施方法; 4 、积极吸收信息安全有关主管部门和单位在等级保护、保密检查和产品测评等工作的经验与成果; 5 、标准文本体系结构科
5、学合理,表述清晰,具有可实现性和可操作性。,12,在标准编制的过程中,标准起草组多次与相关主管部门所属机构的专家代表就技术标准有关主体内容进行会商;向相关单位发放标准文本,通过电子邮件等形式广泛征求业界意见;召开标准讨论会议三十几次,共收集近100条修改意见。 起草组逐一对修改意见进行研究,在充分吸纳合理成份的基础上,对信息安全风险评估指南等标准进行了较大幅度的修改,使标准的体系结构更趋完善、合理。,13,一、标准的制定过程,1、前期研究准备2、标准草案编制3、试点实践验证,14,3、试点实践验证,2005年2月, 根据国信办20054号和5号文件,关于在银行、税务、电力等部门和电子政务外网,
6、以及北京、上海、黑龙江、云南等省市,开展信息安全风险评估试点工作的要求,标准起草组配合风险评估试点工作专家组开展了以下工作: -为各试点单位提供标准草案文本和相关说明; -在试点准备阶段与各试点单位的技术骨干进行标 准技术交流; -根据标准草案文本涉及的关键技术,起草组成员 选择试点环节参与实际试点; -在试点过程中,先后几次召开标准研讨会,征求 各单位对标准的意见与建议。,15,整个试点工作历时7个月,各试点单位对标准草案先后提出40 多条补充修改意见,标准起草组根据试点结果先后进行了三次较大规模的修改。主要内容包括: -细化了资产的分类方法、脆弱性的识别要求,修 改并细化了风险计算的方法;
7、 -对自评估、检查评估不同评估形式的内容与实施 的重点进行了区分; -对风险评估的工具进行了梳理和区分,形成了现 在的几种类型; -细化了生命周期不同阶段风险评估的主要内容。 试点实践证明,试行标准基本满足各试点单位评估工作的需求。,16,2005年9月16日,信息安全风险评估指南顺利通过由周仲义院士主持的第一次评审。 10月27日第二次专家评审会上,参评专家一致认为指南的操作性较强,对开展风险评估工作具有指导作用,并在国信办组织的风险评估试点中得到了进一步的实践验证和充实完善,达到国家标准送审稿的要求,同意通过评审。 12月14日,由安标委第五工作组主持召开了由沈昌祥院士为专家组组长的信息安
8、全风险评估指南(送审稿)专家评审会,得到与会专家的一致肯定并通过评审。,17,汇报内容,一、标准的编制过程二、标准的主要内容三、下一步工作的几点思考,18,二、标准的主要内容,1、什么是风险评估2、为什么要做风险评估3、风险评估怎么做,19,二、标准的主要内容,1、什么是风险评估2、为什么要做风险评估3、风险评估怎么做,20,1、什么是风险评估,信息安全风险评估,是从风险管理角度,运用科学的方法和手段,系统地分析网络与信息系统所面临的威胁及其存在的脆弱性,评估安全事件一旦发生可能造成的危害程度,提出有针对性的抵御威胁的防护对策和整改措施。并为防范和化解信息安全风险,或者将风险控制在可接受的水平
9、,从而最大限度地保障网络和信息安全提供科学依据(国信办20065号文件)。,21,风险评估要素关系图,22,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;,23,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;,24,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;,25,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;,26,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;,27,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;,28,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要
10、素相关的属性。,29,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要素相关的属性。,30,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要素相关的属性。,31,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要素相关的属性。,32,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要素相关的属性。,33,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要素相关的属性。,34,风险评估要素关系图,图中方框部分的内容为风险评估
11、的基本要素;椭圆部分的内容是与基本要素相关的属性。 风险评估围绕着基本要素展开,同时需要充分考虑与基本要素相关的各类属性。,35,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要素相关的属性。 风险评估围绕着基本要素展开,同时需要充分考虑与基本要素相关的各类属性。,(1)业务战略的实现对资产具有依赖性,依赖程度越高,要求其风险越小;,36,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要素相关的属性。 风险评估围绕着基本要素展开,同时需要充分考虑与基本要素相关的各类属性。,(1)业务战略的实现对资产具有依赖性,依赖程度越高
12、,要求其风险越小;(2)资产是有价值的,组织的业务战略对资产的依赖程度越高,资产价值就越大;,37,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与这些要素相关的属性。 风险评估围绕着基本要素展开,同时需要充分考虑与基本要素相关的各类属性。,(1)业务战略的实现对资产具有依赖性,依赖程度越高,要求其风险越小;(2)资产是有价值的,组织的业务战略对资产的依赖程度越高,资产价值就越大;(3)风险是由威胁引发的,资产面临的威胁越多则风险越大,并可能演变成安全事件;,38,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要素相关的属性。
13、风险评估围绕着基本要素展开,同时需要充分考虑与基本要素相关的各类属性。,(1)业务战略的实现对资产具有依赖性,依赖程度越高,要求其风险越小;(2)资产是有价值的,组织的业务战略对资产的依赖程度越高,资产价值就越大;(3)风险是由威胁引发的,资产面临的威胁越多则风险越大,并可能演变成安全事件;(4)资产的脆弱性可以暴露资产的价值,资产具有的弱点越多则风险越大;,39,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要素相关的属性。 风险评估围绕着基本要素展开,同时需要充分考虑与基本要素相关的各类属性。,(1)业务战略的实现对资产具有依赖性,依赖程度越高,要求其风
14、险越小;(2)资产是有价值的,组织的业务战略对资产的依赖程度越高,资产价值就越大;(3)风险是由威胁引发的,资产面临的威胁越多则风险越大,并可能演变成安全事件;(4)资产的脆弱性可以暴露资产的价值,资产具有的弱点越多则风险越大;(5)脆弱性是未被满足的安全需求,威胁利用脆弱性危害资产;,40,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要素相关的属性。 风险评估围绕着基本要素展开,同时需要充分考虑与基本要素相关的各类属性。,(1)业务战略的实现对资产具有依赖性,依赖程度越高,要求其风险越小;(2)资产是有价值的,组织的业务战略对资产的依赖程度越高,资产价值
15、就越大;(3)风险是由威胁引发的,资产面临的威胁越多则风险越大,并可能演变成安全事件;(4)资产的脆弱性可以暴露资产的价值,资产具有的弱点越多则风险越大;(5)脆弱性是未被满足的安全需求,威胁利用脆弱性危害资产;(6)风险的存在及对风险的认识导出安全需求;,41,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要素相关的属性。 风险评估围绕着基本要素展开,同时需要充分考虑与基本要素相关的各类属性。,(1)业务战略的实现对资产具有依赖性,依赖程度越高,要求其风险越小;(2)资产是有价值的,组织的业务战略对资产的依赖程度越高,资产价值就越大;(3)风险是由威胁引发
16、的,资产面临的威胁越多则风险越大,并可能演变成安全事件;(4)资产的脆弱性可以暴露资产的价值,资产具有的弱点越多则风险越大;(5)脆弱性是未被满足的安全需求,威胁利用脆弱性危害资产;(6)风险的存在及对风险的认识导出安全需求;(7)安全需求可通过安全措施得以满足,需要结合资产价值考虑实施成本;,42,风险评估要素关系图,图中方框部分的内容为风险评估的基本要素;椭圆部分的内容是与基本要素相关的属性。 风险评估围绕着基本要素展开,同时需要充分考虑与基本要素相关的各类属性。,(1)业务战略的实现对资产具有依赖性,依赖程度越高,要求其风险越小;(2)资产是有价值的,组织的业务战略对资产的依赖程度越高,
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 风险 评估 国家标准 介绍 课件

链接地址:https://www.31ppt.com/p-1457821.html