信息安全风险管理

信息安全风险管理

ID:44328707

大小:1.96 MB

页数:62页

时间:2019-10-20

信息安全风险管理_第1页
信息安全风险管理_第2页
信息安全风险管理_第3页
信息安全风险管理_第4页
信息安全风险管理_第5页
资源描述:

《信息安全风险管理》由会员上传分享,免费在线阅读,更多相关内容在行业资料-天天文库

1、信息安全管理Informationsecuritymanagement授课内容:信息安全风险管理1授课对象:主讲教员:唐慧林本节内容信息安全风险的引入1信息安全风险的相关概念2信息安全风险的基本要素3信息安全风险管理的实施4信息安全风险评估现状5第三章信息安全风险管理1风险是事件未来可能结果发生的不确定性风险是损失发生的不确定性风险是指可能发生损失的损害程度的大小风险是指损失的大小和发生的可能性风险是由风险构成要素相互作用的结果1、信息安全风险的引入第三章信息安全风险管理12007年4月22日至27日,

2、国际标准化组织技术管理局风险管理工作组(ISO/TMB/WGRiskManagement)在加拿大渥太华召开了第四次工作组会议。“风险”:不确定性对目标的影响(effectofuncertaintyonobjectives)。该定义克服了其他国家对“风险”定义过于狭窄、不准确等弊端,直指风险的本质,准确、全面、易于理解、便于应用。1、信息安全风险的引入第三章信息安全风险管理11、信息安全风险的引入信息安全的不确定性第三章信息安全风险管理11、信息安全风险的引入信息安全的不确定性1、信息安全风险的引入绝对

3、安全冗余的安全措施;低效的安全投资;紧张的安全管理人员;对员工的不信任感。第三章信息安全风险管理11、信息安全风险的引入绝对安全适度安全第三章信息安全风险管理1推着巨石的西西弗斯?如何确切掌握网络和信息系统的安全程度;?安全威胁来自何方;?加强信息安全保障工作应采取哪些措施,要投入多少人力、财力和物力;?已采取的信息安全措施是否有效。适度安全第三章信息安全风险管理11、信息安全风险的引入第三章信息安全风险管理11、信息安全风险的引入安全是相对的,风险是绝对的;安全强度与安全代价寻求平衡点;安全与开放寻求

4、平衡点。1、信息安全风险的引入以风险评估为安全建设的出发点。它的重要意义就在于改变传统的以技术驱动为导向的安全体系结构设计及详细安全方案制定,采取成本-效益平衡的原则。第三章信息安全风险管理12、信息安全风险的相关概念第三章信息安全风险管理1“风险”:不确定性对目标的影响(effectofuncertaintyonobjectives)。目标不确定性影响2、信息安全风险的相关概念第三章信息安全风险管理1安全风险:特定的威胁利用资产的一种或多种脆弱性,导致资产的丢失或损害的潜在可能性,即特定威胁事件发生的

5、可能性与后果的结合。“风险”:不确定性对目标的影响(effectofuncertaintyonobjectives)。2、信息安全风险的相关概念第三章信息安全风险管理1安全风险:特定的威胁利用资产的一种或多种脆弱性,导致资产的丢失或损害的潜在可能性,即特定威胁事件发生的可能性与后果的结合。威胁(Threat)指可能对资产或组织造成损害的事故的潜在原因。威胁的属性:威胁的主体(威胁源)、能力、资源、动机、途径、可能性等。2、信息安全风险的相关概念第三章信息安全风险管理1安全风险:特定的威胁利用资产的一种或

6、多种脆弱性,导致资产的丢失或损害的潜在可能性,即特定威胁事件发生的可能性与后果的结合。脆弱性(Vulnerability)就是资产的弱点或薄弱点,这些弱点可能被威胁利用造成安全事件的发生,从而对资产造成损害。脆弱性也常常被称为漏洞,脆弱性是资产本身所具有的。2、信息安全风险的相关概念第三章信息安全风险管理1安全风险:特定的威胁利用资产的一种或多种脆弱性,导致资产的丢失或损害的潜在可能性,即特定威胁事件发生的可能性与后果的结合。资产(Asset)就是被组织赋予了价值、需要保护的有用资源。2、信息安全风险的

7、相关概念第三章信息安全风险管理1资产(Asset)就是被组织赋予了价值、需要保护的有用资源。信息资产:数据库和数据文件等软件资产:应用软件、系统软件等物理资产:计算机设备、通信设备等服务:计算和通信服务、通用公用事业等人力资源:人员及他们的资格、技能和经验等无形资产:组织的声誉和形象等2、信息安全风险的相关概念第三章信息安全风险管理1信息资产:数据库和数据文件等信息资产的分类信息的标识和处置2、信息安全风险的相关概念第三章信息安全风险管理1风险评估(RiskAssessment)对信息和信息处理设施的威

8、胁、影响(Impact,指安全事件所带来的直接和间接损失)和脆弱性及三者发生的可能性的评估。Assessment/Evaluation辨析?3、信息安全风险的基本要素第三章信息安全风险管理1ISO/IEC133353、信息安全风险的基本要素第三章信息安全风险管理1图示:A(Asset):资产V(Vulnerability):脆弱性T(Threat):威胁S(Safeguard):保护措施R(ResidualRisk):残余风险C(Const

当前文档最多预览五页,下载文档查看全文

此文档下载收益归作者所有

当前文档最多预览五页,下载文档查看全文
温馨提示:
1. 部分包含数学公式或PPT动画的文件,查看预览时可能会显示错乱或异常,文件下载后无此问题,请放心下载。
2. 本文档由用户上传,版权归属用户,天天文库负责整理代发布。如果您对本文档版权有争议请及时联系客服。
3. 下载前请仔细阅读文档内容,确认文档内容符合您的需求后进行下载,若出现内容与标题不符可向本站投诉处理。
4. 下载文档时可能由于网络波动等原因无法下载或下载错误,付费完成后未能成功下载的用户请联系客服处理。