网络安全培训-风险相关概念.docx
《网络安全培训-风险相关概念.docx》由会员分享,可在线阅读,更多相关《网络安全培训-风险相关概念.docx(24页珍藏版)》请在三一办公上搜索。
1、网络安全风险评估风险相关基础概念2011年Ol月风险相关基础概念风险,指事态的概率及其结果的组合(GB/Z24364-2009信息安全风险管理指南)信息安全风险,指人为或自然的威胁利用信息系统及其管理体系中存在的脆弱性导致安全事件的发生及其对组织造成的影响(GB/T20984-2007信息安全风险评估规范)信息安全风险会破坏组织信息资产的保密性、完整性或可用性等属性风险相关基础概念信息安全,就是保证信息的机密性、完整性和可用性。机密性:确保信息不被非授权的个人、组织和计算机程序使用完整性:确保信息没有被篡改和破坏完整性 (Integrity)可用性 (Availability)可用性:确保拥有
2、授权的用户或程序可以及时、正常使用信息CIA三元组是信息安全的目标,也是基本原则,与之相反的是DAD三元组:ureIteration破坏Destruction风险的构成风险的构成包括五个方面:起源(威胁源)、方式(威胁行为)、途径(脆弱性)、受体(资产)和后果(影响)- 业务战略- 安全事件安全需求- 风险准则风险评估风险处理- 风险管理- 残余风险(ResidentalRisk)信息安全风险评估风险相关术语资产(ASSet)威胁(Threat)脆弱性(VunerabiIity)可能性(Likelihood,Probability)安全措施/控制措施(Countermeasure,safegu
3、ard,control)资产资产是任何对组织有价值的东西,是要保护的对象*资产以多种形式春在(多种分类比去)物理的(如计算设备、网络设备和存储介质等)和逻辑的(如体系结构、通信协议、计算程序和数据文件等)硬件的(如计算机主板、机箱、显示器、键盘和鼠标等)和软件的(如操作系统软件、数据库管理软件、工具软件和应用软件等)有形的(如机房、设备和人员等)和无形的(如品牌、信心和名誉等)静态的(如设施和规程等)和动态的(如人员和过程等)技术的(如计算机硬件、软件和固件等)和管理的(如业务目标、战略、策略、规程、过程、计划和人员等)等威胁:可能导致对系统或组织危害的不希望事故潜在起因:引起风险的外因威胁源
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全 培训 风险 相关 概念
![提示](https://www.31ppt.com/images/bang_tan.gif)
链接地址:https://www.31ppt.com/p-6048489.html