安全风险评估之信息资产赋值

安全风险评估之信息资产赋值

ID:24374336

大小:60.12 KB

页数:3页

时间:2018-11-14

安全风险评估之信息资产赋值_第1页
安全风险评估之信息资产赋值_第2页
安全风险评估之信息资产赋值_第3页
资源描述:

《安全风险评估之信息资产赋值》由会员上传分享,免费在线阅读,更多相关内容在学术论文-天天文库

1、安全风险评估之信息资产赋值信息资产赋值定义1.为什么要进行信息资产的赋值?在完成信息资产的识别形成完整的信息资产表之后,为了明确对资产的保护,同时为了接下来对风险值的计算,有必要对资产的价值进行评估,其价值大小不仅仅是考虑其自身的价值,还要考虑其业务的相关性和一定条件下的潜在价值。资产价值常常是以安全事件发生时所产生的潜在业务影响来衡量,安全事件会导致资产机密性、完整性和可用性的损失,从而导致企业资金、市场份额、企业形象的损失。为了资产评估的一致性与准确性,我们建立一套资产价值的评估标准,对每一种资产和

2、每一种可能的损失,例如机密性、完整性和可用性的损失,都可以赋予一个价值。但采用精确的方式给资产赋值是较困难的一件事,一般采用定性的方式,按照资产的价值评估标准将资产的价值划分为不同等级。经过资产的识别与估价后,组织应根据资产价值大小,进一步确定要保护的关键资产。在评估过程,为丫保证没有资产被忽略和遗漏,应该先确定信息安全体系范围,建立资产的评审边界。评估资产最简单的方式是列出组织业务过程中、安全管理体系范围内所有具有价值的资产,然后对资产赋予一定的价值,这种价值应该反映资产对组织业务运营的重要性,并以对

3、业务的潜在影响程度表现出来。例如,资产价值越大,由于泄露、修改、损害、不可用等安全事件对组织业务的潜在影响就越大。基于组织业务需要的资产的识别与估价,是建立信息安全体系,确定风险的重要一步。2.如何进行信息资产赋值?在对资产赋予价值时,一方面要考虑资产购买成本及维护成本,另一方迎主要考虑当这种资产的机密性、完整性、可用性受到损害时,对业务运营的负面影响程度。在信息安全管理中,并不是直接采用资产的账面价值,而是采用以定性分级的方式建立资产的相对价值,以相对价值来作为确定重要资产的依据和为这种资产的保护投入

4、多大资源的依据。对资产的赋值不仅要考虑资产木身的价值,更重要的是要考虑资产的安全状况对于组织的重要性,即由资产在其CIA三个安全属性上的达成程度决定。依据CIA属性分级的标准对资产在机密性、完整性和可用性上的达成程度进行分析,并在此基础上得出一个综合结果一一信息资产的价值。赋值五分法不同资产对应的赋值原则信息资产赋值算法1.资产赋值算法说明信息资产的资产价值要考虑机密性(C)、完整性(I)、可用性(A)三个因素。为了资产评估的一致性与准确性,我们建立一套资产价值的评估标准,对每一种资产和每一种可能的损失

5、,例如机密性、完整性和可用性的损失,都可以赋予一个价值。然后利用确定的算法将信息资产三个因素的价值综合考虑,确定最终的资产价值大小,进一步确定要保护的关键资产。资产价值的算法通常包括算术平均法和对数平均法。算术平均法综合考虑三个方面的因素,简便易用。对数平均法在考虑三个因素的同时,更易突出某一特定因素的影响,更加客观准确的体现出资产的价值。在实际应用过程屮,通常不同类别的资产对于三个因素的敏感程度是不同的,例如:人员资产通常不考虑完整性因素。因此,在实践过程中,可以为不同类别资产的三个因素配置相应的权重

6、,以保证对该类资产价值分析的可靠性和准确性。2.请选择【信息资产赋值算法】:无权重算术平均法:综合考虑资产三个方谢的属性,平均得出资产价值,简单易用。对数平均法:在综合考虑资产三个方面属性的同时,重点突出某一属性的特点。例如,某些信息资产的保密性要求很高,而可用性、完整性要求较低时,使用木算法更能够凸显出其资产价值的重要性。有权重(a+3+y=1)加权算术平均法:在算术平均法的基础上,根据不同资产类别的特点,人为设置该资产类别中三个方面属性的权重。例如,人员类资产通常不考虑完整性,则可以通过调节权值体现

7、出来。加权对数平均法:在对数平均法的基础上,根据不同资产类别的特点,人为设置该资产类别屮三个方面属性的权重。

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。