信息安全等级保护与风险评估

信息安全等级保护与风险评估

ID:24343234

大小:55.62 KB

页数:3页

时间:2018-11-13

信息安全等级保护与风险评估_第1页
信息安全等级保护与风险评估_第2页
信息安全等级保护与风险评估_第3页
资源描述:

《信息安全等级保护与风险评估》由会员上传分享,免费在线阅读,更多相关内容在工程资料-天天文库

1、信息安全等级保护与风险评估信息安全等级保护是指对存储、传输、处理信息的信息系统分等级实行安全保护,对信息系统屮使用的安全产品实行按等级管理,对信息系统中发生的信息安全事件分等级进行响应、处置。等级保护的核心是对信息系统特别是对业务应用系统安全分等级、按标准进行建设、管理和监督。国家对信息安全等级保护工作运用法律和技术规范逐级加强监管力度。突出重点,保障重要信息资源和重要信息系统的安全。等级保护基本耍求的内容分技术和管理两大部分,其屮技术部分分为:物理安全、网络安全、主机安全、应用安全和数裾安全及备份恢复等5大类,管理部分分为:安全管理制度、安全管理机构、人员安全管

2、理、系统建设管理和系统运维管理等5大类。按照《计算机信息系统安全保护等级划分准则》规定的规定,我国实行五级信息安全等级保护。第一级:用户自主保护级;第二级:系统审计保护级;第三级:安全标记保护级;第四级:结构化保护级;第五级:访问验证保护级。由公安部、国家保密局、国家密码管理委员会办公室、国务院信息化工作办公室联合发出的66号文《关于信息安全等级保护工作的实施意见的通知》将信息和信息系统的安全保护等级划分为五级,5卩:第一级:自主保护级;第二级:指导保护级;第三级:监督保护级;第四级:强制保护级;第五级:专控保护级。66号文中的分级主耍是从信息和信息系统的业务重要

3、性及遭受破坏后的影响出发的,是系统从应用需求出发必须纳入的安全业务等级,而不是GB17859屮定义的安全技术等级。风险评估就是量化评判安全事件带来的影响或损失的可能程度。从信息安全的角度来讲,风睑评估是对倍息资产所而临的威胁、存在的弱点、造成的影响,以及三者综合作用所带来风险的可能性的评估。作为风险管理的基础,风险评估是组织确定信息安全需求的一个重要途径,属于组织信息安全管理体系策划的过程。风险评估的主要任务包拈:1)识别组织而临的各种风险;2)评估风险概率和可能带來的负面影响;3)确定组织承受风险的能力;4)确定风险消减和控制的优先等级;5)推荐风险消减对策。在

4、风险评估过程中需要考虑儿个关键问题:一、耍确定保护的对象(资产)是什么?它的直接和间接价值如何?二、资产面临哪些潜在威胁?导致威胁的问题所在?威胁发生的可能性冇多大?三、资产屮存在哪里弱点可能会被威胁所利用?利用的容易程度又如何?四、一旦威胁事件发生,组织会遭受怎样的损失或者而临怎样的负而影响?五、组织应该采取怎样的安全措施冰能将风险带来的损失降低到最低程度?解决以上这些问题的过程,就是风险评估的过程。风险评估是以安全建设为出发点,它的重要意义就在于改变传统的以技术驱动为导向的安全体系结构设计及详细安全方案制定,通过对用户关心的重要资产的分级、安全威胁发生的可能性

5、及严重性分析、对系统物理环境、硬件设备、网络平台、基础系统平台、业务应川系统、安全管理、运行措施等等方面的安全脆弱性的分析,并通过对已有安全控制措施的确认,借助定量、定性分析的方法,推断出用户关心的重耍资产当前的安全风险,并根据风险的严重级别制定风险处置计划,确定K一步的安全需求方向。等级保护的前提是对系统定级,系统定级根据系统信息的机密性、完整性、可用性等三大性来确定。即是“明确各种信息类型----确定每种信息类型的安全类别确定系统的安全类别”三个步骤进行系统最终的定级。等级保护屮的系统分类分级的思想和风险评估屮对信息资产的重耍性分级基木一致,不同的是:等级保护

6、的级别是从系统的业务需求或CIA特性出发,定义系统应具备的安全保障业务等级,而风险评估中最终风险的等级则是综合考虑了信息的重要性、系统现有安全控制措施的有效性及运行现状后的综合评估结果,也就是说,在风险评估中,CIA价值高的信息资产不一定风险等级就高。等保其实就是帮助用户分析、评定信息系统的等级,以便在后期的工作屮根据不同的等级进行不同级别的安全防护,而风险评估是帮助用户发现

7、=

8、前的安全现状,以便在后期进行整体的安全规划与建设。我们可以用风险评佔这种手段检查等保的落实和执行情况。而风险评估的结果可作为实施等级保护等级安全建设的出发点和参考。

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。