12.11 信息安全風險管理過程

《信息安全技術(shù) 信息安全風險評估規(guī)范》(GB/T 20984-207)中說明了信息安全風險的三要素為威脅位迂、資產(chǎn)和脆弱性渺贤。《信息安全技術(shù) 信息安全風險管理指南》(GB/Z 24364-2009)對信息安全風險管理過程進行了定義嘁锯,包括背景建立宪祥、風險評估、風險處理家乘、批準監(jiān)督蝗羊、監(jiān)控審查和溝通咨詢六個方面。其中背景建立仁锯、風險評估耀找、風險處理和批準監(jiān)督是信息安全風險管理的四個基本步驟,監(jiān)控審查和溝通咨詢則貫穿于這四個基本步驟中业崖。

風險管理的這四步中野芒,第一步背景建立,確定風險管理的對象和范圍腻要,確立實施風險管理的準備复罐,進行相關(guān)信息的調(diào)查和分析。第二步風險評估雄家,針對確立的風險管理對象所面臨的風險進行識別效诅、分析和評價。第三步是風險處理趟济,依據(jù)風險評估的結(jié)果乱投,選擇和實施合適的安全措施。第四部是普準監(jiān)督顷编,機構(gòu)的決策層依據(jù)風險評估和風險處理的記過是否滿足信息系統(tǒng)的安全要求戚炫,做出是否認可風險管理活動的決定。

當受保護系統(tǒng)的業(yè)務(wù)目標和特性發(fā)生變化或面臨新的風險時媳纬,需要再次進入上述4步双肤,形成新的一次循環(huán)。

監(jiān)控審查對上述4步進行監(jiān)控和審查钮惠,監(jiān)控是監(jiān)視和控制過程的有效性和成本的有效性茅糜。溝通咨詢是為相關(guān)人員提供溝通和咨詢。溝通是為上述過程參與人員提供交流途徑素挽,以保持相關(guān)人員之間的協(xié)調(diào)一致蔑赘,共同實現(xiàn)安全目標。咨詢是為上述過程所有相關(guān)人員提供學習途徑,以提高人員的風險意識和知識缩赛,配合實現(xiàn)安全目標耙箍。

背景建立、風險評估酥馍、風險處理辩昆、批準監(jiān)督、監(jiān)控審查和溝通咨詢構(gòu)成了一個螺旋式上升的循環(huán)物喷,使得受保護系統(tǒng)在自身和環(huán)境的變化中能夠不斷應(yīng)對新的安全需求和風險卤材。

背景建立的過程包括風險管理準備、信息系統(tǒng)調(diào)查峦失、信息系統(tǒng)分析和信息安全分析四個階段扇丛。

風險評估的過程包括方風險評估準備、風險要素識別尉辑、風險分析和風險結(jié)果判定四個階段帆精。

風險處理的過程包括風險判斷、處理目標確立隧魄、處理措施選擇和處理措施實施四個階段卓练。風險處理的四種方式為:降低、接受购啄、規(guī)避襟企、轉(zhuǎn)移。

批準監(jiān)督包括批準和持續(xù)監(jiān)督兩部分狮含。批準顽悼,是指機構(gòu)的決策層依據(jù)風險評估和風險處理的結(jié)果是否滿足信息系統(tǒng)的安全要求,做出是否認可風險管理活動的決定几迄。持續(xù)監(jiān)督蔚龙,是指檢查機構(gòu)及其信息系統(tǒng)以及信息安全相關(guān)的環(huán)境有無變化,監(jiān)督變化因素是否有可能引入新的安全隱患并影響到信息系統(tǒng)的安全保障級別映胁。

批準通過的原則有兩個:一是信息系統(tǒng)的殘余風險是可接受的木羹,而是安全措施能夠滿足信息系統(tǒng)當前業(yè)務(wù)的安全需求。

監(jiān)控審查包括三方面的內(nèi)容:一是監(jiān)控過程的有效性解孙,要求對過程是否完整和有效地被執(zhí)行進行監(jiān)督坑填;對輸出文檔是否齊全和內(nèi)容完備進行監(jiān)控;二是監(jiān)控成本的有效性弛姜,要求對執(zhí)行成本與所得效果相比是否合理進行監(jiān)控穷遂;三是審查結(jié)果有效性和復合型,要求對輸出結(jié)果是否符合信息系統(tǒng)的安全要求進行審查娱据;對輸出結(jié)果是否因信息系統(tǒng)自身或環(huán)境的變化而過時進行審查。。

溝通咨詢實現(xiàn)兩方面的目標中剩,一是面向參與人員的溝通忌穿;二是面向相關(guān)人員的咨詢。

內(nèi)容來自于《信息安全技術(shù) 信息安全風險管理指南》(GB/Z 24363-2009)结啼。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末掠剑,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子郊愧,更是在濱河造成了極大的恐慌朴译,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,185評論 6 503
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件属铁,死亡現(xiàn)場離奇詭異眠寿,居然都是意外死亡,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,652評論 3 393
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來巢价,“玉大人撤奸,你說我怎么就攤上這事÷咔” “怎么了?”我有些...
    開封第一講書人閱讀 163,524評論 0 353
  • 文/不壞的土叔 我叫張陵,是天一觀的道長奢浑。 經(jīng)常有香客問我,道長腋腮,這世上最難降的妖魔是什么雀彼? 我笑而不...
    開封第一講書人閱讀 58,339評論 1 293
  • 正文 為了忘掉前任,我火速辦了婚禮低葫,結(jié)果婚禮上详羡,老公的妹妹穿的比我還像新娘。我一直安慰自己嘿悬,他們只是感情好实柠,可當我...
    茶點故事閱讀 67,387評論 6 391
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著善涨,像睡著了一般窒盐。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上钢拧,一...
    開封第一講書人閱讀 51,287評論 1 301
  • 那天蟹漓,我揣著相機與錄音,去河邊找鬼源内。 笑死葡粒,一個胖子當著我的面吹牛,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播嗽交,決...
    沈念sama閱讀 40,130評論 3 418
  • 文/蒼蘭香墨 我猛地睜開眼卿嘲,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了夫壁?” 一聲冷哼從身側(cè)響起拾枣,我...
    開封第一講書人閱讀 38,985評論 0 275
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎盒让,沒想到半個月后梅肤,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 45,420評論 1 313
  • 正文 獨居荒郊野嶺守林人離奇死亡邑茄,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 37,617評論 3 334
  • 正文 我和宋清朗相戀三年姨蝴,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片撩扒。...
    茶點故事閱讀 39,779評論 1 348
  • 序言:一個原本活蹦亂跳的男人離奇死亡似扔,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出搓谆,到底是詐尸還是另有隱情炒辉,我是刑警寧澤,帶...
    沈念sama閱讀 35,477評論 5 345
  • 正文 年R本政府宣布泉手,位于F島的核電站黔寇,受9級特大地震影響,放射性物質(zhì)發(fā)生泄漏斩萌。R本人自食惡果不足惜缝裤,卻給世界環(huán)境...
    茶點故事閱讀 41,088評論 3 328
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望颊郎。 院中可真熱鬧憋飞,春花似錦、人聲如沸姆吭。這莊子的主人今日做“春日...
    開封第一講書人閱讀 31,716評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽内狸。三九已至检眯,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間昆淡,已是汗流浹背锰瘸。 一陣腳步聲響...
    開封第一講書人閱讀 32,857評論 1 269
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留昂灵,地道東北人避凝。 一個月前我還...
    沈念sama閱讀 47,876評論 2 370
  • 正文 我出身青樓舞萄,卻偏偏與公主長得像,于是被迫代替她去往敵國和親恕曲。 傳聞我的和親對象是個殘疾皇子鹏氧,可洞房花燭夜當晚...
    茶點故事閱讀 44,700評論 2 354