信息安全風(fēng)險評估培訓(xùn)ppt課件_第1頁
信息安全風(fēng)險評估培訓(xùn)ppt課件_第2頁
信息安全風(fēng)險評估培訓(xùn)ppt課件_第3頁
信息安全風(fēng)險評估培訓(xùn)ppt課件_第4頁
信息安全風(fēng)險評估培訓(xùn)ppt課件_第5頁
已閱讀5頁,還剩80頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

信息安全風(fēng)險評估,.,什么是風(fēng)險評估?,從深夜一個回家的女孩開始講起,.,風(fēng)險評估的基本概念,.,各安全組件之間的關(guān)系,.,資產(chǎn),影響,威脅,弱點(diǎn),風(fēng)險,錢被偷,100塊,沒飯吃,小偷,打瞌睡,服務(wù)器,黑客,軟件漏洞,被入侵,數(shù)據(jù)失密,通俗的比喻,.,風(fēng)險評估,6,風(fēng)險,風(fēng)險管理(RiskManagement)就是以可接受的代價,識別、控制、減少或消除可能影響信息系統(tǒng)的安全風(fēng)險的過程。,在信息安全領(lǐng)域,風(fēng)險(Risk)就是指各種威脅導(dǎo)致安全事件發(fā)生的可能性及其對組織所造成的負(fù)面影響。,風(fēng)險管理,風(fēng)險評估(RiskAssessment)就是對各方面風(fēng)險進(jìn)行辨識和分析的過程,它包括風(fēng)險分析和風(fēng)險評價,是確認(rèn)安全風(fēng)險及其大小的過程。,概述,.,相關(guān)概念,資產(chǎn)(Asset)任何對企業(yè)具有價值的東西,包括計(jì)算機(jī)硬件、通信設(shè)施、建筑物、數(shù)據(jù)庫、文檔信息、軟件、信息服務(wù)和人員等,所有這些資產(chǎn)都需要妥善保護(hù)。威脅(Threat)可能對資產(chǎn)或企業(yè)造成損害的某種安全事件發(fā)生的潛在原因,通常需要識別出威脅源(Threatsource)或威脅代理(Threatagent)。弱點(diǎn)(Vulnerability)也被稱作漏洞或脆弱性,即資產(chǎn)或資產(chǎn)組中存在的可被威脅利用的缺點(diǎn),弱點(diǎn)一旦被利用,就可能對資產(chǎn)造成損害。風(fēng)險(Risk)特定威脅利用資產(chǎn)弱點(diǎn)給資產(chǎn)或資產(chǎn)組帶來損害的潛在可能性。可能性(Likelihood)對威脅發(fā)生幾率(Probability)或頻率(Frequency)的定性描述。影響(Impact)后果(Consequence),意外事件發(fā)生給企業(yè)帶來的直接或間接的損失或傷害。安全措施(Safeguard)控制措施(control)或?qū)Σ撸╟ountermeasure),即通過防范威脅、減少弱點(diǎn)、限制意外事件帶來影響等途徑來消減風(fēng)險的機(jī)制、方法和措施。殘留風(fēng)險(ResidualRisk)在實(shí)施安全措施之后仍然存在的風(fēng)險。,.,RISK,RISK,RISK,風(fēng)險,原有風(fēng)險,采取措施后的剩余風(fēng)險,風(fēng)險管理的目標(biāo),.,資產(chǎn)分類方法,.,資產(chǎn)分類方法,.,資產(chǎn)識別模型,.,資產(chǎn)價值的評估,.,信息安全屬性,保密性CONFIDENTIALATY確保信息只能由那些被授權(quán)使用的人獲取完整性INTEGRITY保護(hù)信息及其處理方法的準(zhǔn)確性和完整性可用性AVAILABILITY確保被授權(quán)使用人在需要時可以獲取信息和使用相關(guān)的資產(chǎn),.,.,.,.,資產(chǎn)等級計(jì)算公式,AV=F(AC,AI,AA)例1:AV=MAX(AC,AI,AA)例2:AV=AC+AI+AA例3:AV=ACAIAA,.,.,威脅來源列表,.,威脅分類表,.,.,脆弱性識別內(nèi)容表,.,.,威脅與脆弱性之間的關(guān)系,.,風(fēng)險分析原理,.,定性風(fēng)險分析,.,風(fēng)險計(jì)算方法,風(fēng)險值=R(A,T,V)=R(L(T,V),F(Ia,Va)其中,R表示安全風(fēng)險計(jì)算函數(shù);A表示資產(chǎn);T表示威脅;V表示脆弱性;Ia表示安全事件所作用的資產(chǎn)價值;Va表示脆弱性嚴(yán)重程度;L表示威脅利用資產(chǎn)的脆弱性導(dǎo)致安全事件發(fā)生的可能性;F表示安全事件發(fā)生后產(chǎn)生的損失。一般風(fēng)險計(jì)算方法:矩陣法和相乘法,.,矩陣法,.,.,風(fēng)險評價示例,.,31,確定風(fēng)險處置策略,降低風(fēng)險(ReduceRisk)采取適當(dāng)?shù)目刂拼胧﹣斫档惋L(fēng)險,包括技術(shù)手段和管理手段,如安裝防火墻,殺毒軟件,或是改善不規(guī)范的工作流程、制定業(yè)務(wù)連續(xù)性計(jì)劃,等等。避免風(fēng)險(AvoidRisk)通過消除可能導(dǎo)致風(fēng)險發(fā)生的條件來避免風(fēng)險的發(fā)生,如將公司內(nèi)外網(wǎng)隔離以避免來自互聯(lián)網(wǎng)的攻擊,或是將機(jī)房安置在不可能造成水患的位置,等等。轉(zhuǎn)移風(fēng)險(TransferRisk)將風(fēng)險全部或者部分地轉(zhuǎn)移到其他責(zé)任方,例如購買商業(yè)保險。接受風(fēng)險(AcceptRisk)在實(shí)施了其他風(fēng)險應(yīng)對措施之后,對于殘留的風(fēng)險,組織可以有意識地選擇接受。,.,32,評價殘留風(fēng)險,絕對安全(即零風(fēng)險)是不可能的。實(shí)施安全控制后會有殘留風(fēng)險或殘存風(fēng)險(ResidualRisk)。為了確保信息安全,應(yīng)該確保殘留風(fēng)險在可接受的范圍內(nèi):殘留風(fēng)險Rr原有的風(fēng)險R0控制R殘留風(fēng)險Rr可接受的風(fēng)險Rt對殘留風(fēng)險進(jìn)行確認(rèn)和評價的過程其實(shí)就是風(fēng)險接受的過程。決策者可以根據(jù)風(fēng)險評估的結(jié)果來確定一個閥值,以該閥值作為是否接受殘留風(fēng)險的標(biāo)準(zhǔn)。,.,等保測評與風(fēng)險評估的區(qū)別,目的不同等級測評:以是否符合等級保護(hù)基本要求為目的照方抓藥風(fēng)險評估:以PDCA循環(huán)持續(xù)推進(jìn)風(fēng)險管理為目的對癥下藥,.,等保測評與風(fēng)險評估的區(qū)別,參照標(biāo)準(zhǔn)不同等級測評:GB17859-1999計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級劃分準(zhǔn)則GA/T387-2002計(jì)算機(jī)信息系統(tǒng)安全等級保護(hù)網(wǎng)絡(luò)技術(shù)要求GA388-2002計(jì)算機(jī)信息系統(tǒng)安全等級保護(hù)操作系統(tǒng)技術(shù)要求GA/T389-2002計(jì)算機(jī)信息系統(tǒng)安全等級保護(hù)數(shù)據(jù)庫管理系統(tǒng)技術(shù)要求GA/T390-2002計(jì)算機(jī)信息系統(tǒng)安全等級保護(hù)通用技術(shù)要求GA391-2002計(jì)算機(jī)信息系統(tǒng)安全等級保護(hù)管理要求風(fēng)險評估:BS7799ISO17799ISO27001ISO27002GBT20984-2007信息安全技術(shù)信息安全風(fēng)險評估規(guī)范,.,等保測評與風(fēng)險評估的區(qū)別,可以簡單的理解為等保是標(biāo)準(zhǔn)或體系,風(fēng)險評估是一種針對性的手段。,.,為什么需要進(jìn)行風(fēng)險評估?,該買辣椒水呢還是請保鏢?,.,什么樣的信息系統(tǒng)才是安全的?,如何確保信息系統(tǒng)的安全?,兩個基本問題,.,什么樣的信息系統(tǒng)才是安全的?,如何確保信息系統(tǒng)的安全?,風(fēng)險分析,風(fēng)險管理,基本問題的答案,.,潛在損失在可以承受范圍之內(nèi)的系統(tǒng),風(fēng)險分析,安全決策,風(fēng)險管理,兩個答案的相關(guān)性,.,信息安全的演化,.,概念的演化和技術(shù)的演化同步,.,可信是保障概念的延續(xù),.,信息安全的事實(shí),廣泛,安全是一個廣泛的主題,它涉及到許多不同的區(qū)域(物理、網(wǎng)絡(luò)、系統(tǒng)、應(yīng)用、管理等),每個區(qū)域都有其相關(guān)的風(fēng)險、威脅及解決方法。,動態(tài),相對,絕對的信息安全是不存在的。信息安全問題的解決只能通過一系列的規(guī)劃和措施,把風(fēng)險降低到可被接受的程度,同時采取適當(dāng)?shù)臋C(jī)制使風(fēng)險保持在此程度之內(nèi)。當(dāng)信息系統(tǒng)發(fā)生變化時應(yīng)當(dāng)重新規(guī)劃和實(shí)施來適應(yīng)新的安全需求。,人,信息系統(tǒng)的安全往往取決于系統(tǒng)中最薄弱的環(huán)節(jié)-人。人是信息安全中最關(guān)鍵的因素,同時也應(yīng)該清醒的認(rèn)識到人也是信息安全中最薄弱的環(huán)節(jié)。,僅僅依賴于安全產(chǎn)品的堆積來應(yīng)對迅速發(fā)展變化的各種攻擊手段是不能持續(xù)有效的。信息安全建設(shè)是一項(xiàng)復(fù)雜的系統(tǒng)工程,要從觀念上進(jìn)行轉(zhuǎn)變,規(guī)劃、管理、技術(shù)等多種因素相結(jié)合使之成為一個可持續(xù)的動態(tài)發(fā)展的過程。,.,安全保障體系建設(shè),安全,成本效率,安全-效率曲線,安全-成本曲線,要研究建設(shè)信息安全的綜合成本與信息安全風(fēng)險之間的平衡,而不是要片面追求不切實(shí)際的安全不同的信息系統(tǒng),對于安全的要求不同,不是“越安全越好”,.,信息系統(tǒng)矛盾三角,.,三類操作系統(tǒng)舉例,.,信息安全保障能力成長階段,.,能力成長階段的劃分,盲目自信階段普遍缺乏安全意識,對企業(yè)安全狀況不了解,未意識到信息安全風(fēng)險的嚴(yán)重性認(rèn)知階段通過信息安全風(fēng)險評估等,企業(yè)意識到自身存在的信息安全風(fēng)險,開始采取一些措施提升信息安全水平改進(jìn)階段意識到局部的、單一的信息安全控制措施難以明顯改善企業(yè)信息安全狀況,開始進(jìn)行全面的信息安全架構(gòu)設(shè)計(jì),有計(jì)劃的建設(shè)信息安全保障體系卓越運(yùn)營階段信息安全改進(jìn)項(xiàng)目完成后,在擁有較為全面的信息安全控制能力基礎(chǔ)上,建立持續(xù)改進(jìn)的機(jī)制,以應(yīng)對安全風(fēng)險的變化,不斷提升安全控制能力,.,各個階段的主要工作任務(wù),.,各個階段的主要工作任務(wù),.,各個階段的主要工作任務(wù),.,怎么做風(fēng)險評估?,評估到底買辣椒水還是請保鏢更合適,.,可能的攻擊,信息的價值,可能的損失,風(fēng)險評估簡要版,.,資產(chǎn),弱點(diǎn),影響,弱點(diǎn),威脅,可能性,+,=,當(dāng)前的風(fēng)險級別,風(fēng)險分析方法示意圖,.,損失的量化必須圍繞用戶的核心價值,用戶的核心業(yè)務(wù)流程!,如何量化損失,.,風(fēng)險管理趨勢,IT安全風(fēng)險成為企業(yè)運(yùn)營風(fēng)險中最為重要的一個組成部分,業(yè)務(wù)連續(xù)性逐漸與安全并行考慮,來源:Gartner,.,否,是,否,是,風(fēng)險評估的準(zhǔn)備,已有安全措施的確認(rèn),風(fēng)險計(jì)算,保持已有的控制措施施施施,選擇適當(dāng)?shù)目刂拼胧┎⒃u估殘余風(fēng)險,實(shí)施風(fēng)險管理,脆弱性識別,威脅識別,資產(chǎn)識別,風(fēng)險識別,評估過程文檔,評估過程文檔,風(fēng)險評估結(jié)果記錄,評估結(jié)果文檔,風(fēng)險評估流程,.,等級保護(hù)下風(fēng)險評估實(shí)施框架,保護(hù)對象劃分和定級,網(wǎng)絡(luò)系統(tǒng)劃分和定級,資產(chǎn),脆弱性,威脅,風(fēng)險分析,基本安全要求,等級保護(hù)管理辦法、指南信息安全政策、標(biāo)準(zhǔn)、法律法規(guī),安全需求,風(fēng)險列表,安全規(guī)劃,風(fēng)險評估,.,結(jié)合等保測評的風(fēng)險評估流程,.,60,60,風(fēng)險評估項(xiàng)目實(shí)施過程,.,61,61,評估工作各角色的責(zé)任,.,62,62,風(fēng)險評估項(xiàng)目實(shí)施過程,.,63,63,制定評估計(jì)劃,評估計(jì)劃分年度計(jì)劃和具體的實(shí)施計(jì)劃,前者通常是評估策劃階段就需要完成的,是整個評估活動的總綱,而具體的評估實(shí)施計(jì)劃則是遵照年度評估計(jì)劃而對每次的評估活動所作的實(shí)施安排。評估計(jì)劃通常應(yīng)該包含以下內(nèi)容:目的:申明組織實(shí)施內(nèi)部評估的目標(biāo)。時間安排:評估時間避免與重要業(yè)務(wù)活動發(fā)生沖突。評估類型:集中方式(本次項(xiàng)目采用集中評估方式)其他考慮因素:范圍、評估組織、評估要求、特殊情況等。評估實(shí)施計(jì)劃是對特定評估活動的具體安排,內(nèi)容通常包括:目的、范圍、準(zhǔn)則、評估組成員及分工、評估時間和地點(diǎn)、首末次會議及報告時間評估計(jì)劃應(yīng)以文件形式頒發(fā),評估實(shí)施計(jì)劃應(yīng)該有評估組長簽名并得到主管領(lǐng)導(dǎo)的批準(zhǔn)。,.,64,64,風(fēng)險評估計(jì)劃示例,.,65,65,風(fēng)險評估實(shí)施計(jì)劃示例,.,66,66,風(fēng)險評估項(xiàng)目實(shí)施過程,.,67,67,檢查列表的四要素,去哪里?,找誰?,查什么?,如何查?,.,68,68,風(fēng)險評估常用方法,檢查列表:評估員根據(jù)自己的需要,事先編制針對某方面問題的檢查列表,然后逐項(xiàng)檢查符合性,在確認(rèn)檢查列表應(yīng)答時,評估員可以采取調(diào)查問卷、文件審查、現(xiàn)場觀察和人員訪談等方式。文件評估:評估員在現(xiàn)場評估之前,應(yīng)該對受評估方與信息安全管理活動相關(guān)的所有文件進(jìn)行審查,包括安全方針和目標(biāo)、程序文件、作業(yè)指導(dǎo)書和記錄文件。現(xiàn)場觀察:評估員到現(xiàn)場參觀,可以觀察并獲取關(guān)于現(xiàn)場物理環(huán)境、信息系統(tǒng)的安全操作和各類安全管理活動的第一手資料。人員訪談:與受評估方人員進(jìn)行面談,評估員可以了解其職責(zé)范圍、工作陳述、基本安全意識、對安全管理獲知的程度等信息。評估員進(jìn)行人員訪談時要做好記錄和總結(jié),必要時要和訪談對象進(jìn)行確認(rèn)。技術(shù)評估:評估員可以采用各種技術(shù)手段,對技術(shù)性控制的效力及符合性進(jìn)行評估。這些技術(shù)性措施包括:自動化的掃描工具、網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)分析、本地主機(jī)審查、滲透測試等。,.,69,69,評估員檢查工具檢查列表,檢查列表(Checklist)是評估員進(jìn)行評估時必備的自用工具,是評估前需準(zhǔn)備的一個重要工作文件。在實(shí)施評估之前,評估員將根據(jù)分工情況來準(zhǔn)備各自在現(xiàn)場評估所需的檢查列表,檢查列表的內(nèi)容,取決于評估主題和被評估部門的職能、范圍、評估方法及要求。檢查列表在信息安全管理體系內(nèi)部評估中起著以下重要作用:明確與評估目標(biāo)有關(guān)的抽樣問題;使評估程序規(guī)范化,減少評估工作的隨意性和盲目性;保證評估目標(biāo)始終明確,突出重點(diǎn),避免在評估過程中因迷失方向而浪費(fèi)時間;更好地控制評估進(jìn)度;檢查列表、評估計(jì)劃和評估報告一起,都作為評估記錄而存檔。,.,70,70,檢查列表編寫的依據(jù),是評估準(zhǔn)則,也就是信息安全管理標(biāo)準(zhǔn)、組織信息安全方針手冊等文件的要求針對受評估部門的特點(diǎn),重點(diǎn)選擇某些應(yīng)該格外關(guān)注的信息安全問題信息的收集和驗(yàn)證的方法應(yīng)該多種多樣,包括面談、觀察、文件和記錄的收集和匯總分析、從其他信息源(客戶反饋、外部報告等)收集信息等檢查列表應(yīng)該具有可操作性檢查列表內(nèi)容應(yīng)該能夠覆蓋體系所涉及的全部范圍和安全要求如果采用了技術(shù)性評估,可在檢查列表中列出具體方法和工具檢查列表的形式和詳略程度可采取靈活方式檢查列表要經(jīng)過信息安全主管人員審查無誤后才能使用,檢查列表編寫注意事項(xiàng),.,71,常用技術(shù)工具清單,技術(shù)漏洞掃描工具Nessus掃描器Nmap端口掃描工具綠盟極光漏洞掃描器安信通數(shù)據(jù)庫掃描器WireShark/EtherealIBMAppscan,.,72,72,風(fēng)險評估項(xiàng)目實(shí)施過程,.,73,73,召開首次會議,在完成全部評估準(zhǔn)備工作之后,評估小組就可以按照預(yù)先的計(jì)劃實(shí)施現(xiàn)場評估了,現(xiàn)場評估開始于首次會議,評估小組全體成員和受評估方領(lǐng)導(dǎo)及相關(guān)人員共同參加。首次會議由評估組長主持,評估小組要向組織的相關(guān)人員介紹評估計(jì)劃、具體內(nèi)容、評估方法,并協(xié)調(diào)、澄清有關(guān)問題。召開首次會議時,與會者應(yīng)該做好正式記錄。,.,74,74,首次會議議程及內(nèi)容,.,75,風(fēng)險評估原則,在風(fēng)險評估前,需要對技術(shù)評估的風(fēng)險進(jìn)行重審。被評估方應(yīng)在接受技術(shù)評估前對業(yè)務(wù)系統(tǒng)備份。在技術(shù)掃描過程中,需要系統(tǒng)管理員全程陪同。參考最近一年的風(fēng)險評估記錄.在遇到異常情況時,及時通知管理員,并且停止評估。技術(shù)評估安排在對系統(tǒng)影響較小的時間進(jìn)行,.,76,76,實(shí)施現(xiàn)場評估,首次會議之后,即可進(jìn)入現(xiàn)場評估。現(xiàn)場評估按計(jì)劃進(jìn)行,評估內(nèi)容參照事先準(zhǔn)備好的檢查列表。評估期間,評估員應(yīng)該做好筆記和記錄,這些記錄是評估員提出報告的真憑實(shí)據(jù)。記錄的格式可以是“筆記式”,也可以是“記錄表式”,一般來說,內(nèi)審活動都應(yīng)該有統(tǒng)一的“現(xiàn)場評估記錄表”,便于規(guī)范化管理。評估進(jìn)行到適當(dāng)階段,評估組長應(yīng)該主持召開評估小組會議,借此了解各個評估員的工作進(jìn)展,提出下一步工作要求,協(xié)調(diào)有關(guān)活動,并對已獲得的評估證據(jù)和評估發(fā)現(xiàn)展開分析和討論。,.,77,77,對不符合項(xiàng)進(jìn)行描述,無論是嚴(yán)重不符合項(xiàng)還是輕微不符合項(xiàng),評估員都應(yīng)該將其記錄到不符合項(xiàng)報告中。不符合項(xiàng)報告是對現(xiàn)場評估得到的評估發(fā)現(xiàn)進(jìn)行評審并經(jīng)過受評估方確認(rèn)的對不符合項(xiàng)的陳述,是最終的評估報告的一部分,是評估小組提交給委托方或受評估方的正式文件。不符合項(xiàng)描述應(yīng)該明確以下內(nèi)容:在哪里發(fā)現(xiàn)的?描述相關(guān)區(qū)域、文件、記錄、設(shè)備發(fā)現(xiàn)了什么?客觀描述發(fā)現(xiàn)的事實(shí)有誰在場?或者和誰有關(guān)?描述相關(guān)人員、職位為什么不合格?描述不符合原因,所

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。