信息安全风险评估.ppt

上传人:本田雅阁 文档编号:3238013 上传时间:2019-08-04 格式:PPT 页数:31 大小:591.54KB
返回 下载 相关 举报
信息安全风险评估.ppt_第1页
第1页 / 共31页
信息安全风险评估.ppt_第2页
第2页 / 共31页
信息安全风险评估.ppt_第3页
第3页 / 共31页
信息安全风险评估.ppt_第4页
第4页 / 共31页
信息安全风险评估.ppt_第5页
第5页 / 共31页
点击查看更多>>
资源描述

《信息安全风险评估.ppt》由会员分享,可在线阅读,更多相关《信息安全风险评估.ppt(31页珍藏版)》请在三一文库上搜索。

1、信息安全风险评估 国家信息中心 信息安全研究与服务中心 吴亚非 2 随着国民经济和社会信息化进程的全面加快,网络 和信息系统的基础性、全局性作用日益增强,国民经 济和社会发展对基础信息网络和重要信息系统的依 赖性越来越大,由此而产生的信息安全问题对国家 安全的影响日益增加、日益突出。 网络与信息安全已上升为一个事关国家政治稳定、 社会安定、经济有序运行和社会主义精神文明建设 的全局性问题。 3 党中央、国务院高度重视网络与信息安全工作 中办发200327号文件提出了加强信息安全保障工作 的总体要求和主要原则,并在工作部署中,将信息安 全风险评估作为一项重要的举措; 2004年1月9日,黄菊同志

2、在关于“全面加强信息安全 保障工作,促进信息化健康发展”的讲话中,提出了 “抓紧研究制定基础信息网络和重要信息系统风险评 估的管理规范,并组织力量提供技术支持。根据风险 评估结果,进行相应等级的安全建设和管理,特别是 对涉及国家机密的信息系统,要按照党和国家有关保 密规定进行保护。对涉及国计民生的重要信息系统, 要进行必要的信息安全检查。” 的明确要求 4 党中央、国务院高度重视网络与信息安全工作 党的十六届四中全会,更是把信息安全和政治安全 、经济安全、文化安全放在同等重要的位置并列提 出,这在我们党的历史上是前所未有的。 5 开展信息安全风险评估工作的重要意义 如何确切掌握网络和信息系统的

3、安全程度、分析安全威 胁来自何方、安全风险有多大,加强信息安全保障工作 应采取哪些措施,要投入多少人力、财力和物力;确定 已采取的信息安全措施是否有效以及提出按照相应信息 安全等级进行安全建设和管理的依据等一系列具体问题 。 风险评估是解决上述问题的重要方法和基础性工作。系 统的安全性可通过风险大小来度量, 科学地分析系统在 保密性、完整性、可用性等方面所面临的威胁,发现系 统安全的主要问题和矛盾,就能够在安全风险的预防、 减少、转移、补偿和分散等之间做出决策,最大限度地 控制和化解安全威胁。 6 开展信息安全风险评估工作的概况 调查研究阶段 标准草案编制阶段 全国试点工作阶段 7 调查研究阶

4、段 2003年7月组建成立“信息安全风险评估课题组”,对信息安 全风险评估工作的现状进行全面深入了解,提出我国开展信 息安全风险评估的对策和办法,为下一步信息安全的建设和 管理做准备。 2003年8月至12月, 课题组先后对四个地区(北京、广州、深 圳和上海),十几个行业的50多家单位进行了深入细致的调 查与研究,召开了9 次座谈会, 经过四个多月的努力,完成了约十万字的信息安全风险评 估调查报告、信息安全风险评估研究报告文稿;其中 信息安全风险评估研究报告列为2004年1月全国信息安 全保障会议的传阅文件。 8 信息安全风险评估调查报告认为 各单位对信息安全风险评估的重视程度与信息化 程度成

5、正比关系 9 信息安全风险评估调查报告认为 国内现阶段信息安全风险评估状况 国内部门、地区和单位现阶段风险评估状况可分为 以下几类: 一是有认识、有行动、有措施、有效果;二是有认 识、有行动、但措施不当;三是有认识、无行动、 无措施;四是无认识、无行动、无措施。部门、地 区和单位发展不平衡。 行业单位重视风险评估的一个重要原因是“安全事件 驱动”。 10 信息安全风险评估调查报告认为 信息安全风险评估不规范。 目前国内现在还没有一个典型意义上、系统、完整 的信息安全风险评估。有的风险评估往往只给出一 个笼统的报告;有的只是用技术工具测一测,没有 系统规范评论,而且对于风险评估需要分级分类的 观

6、点也未达成共识; 由于没有评估标准,对同一个系统评估,不同评估单 位得出不同的评估结果。 11 信息安全风险评估调查报告认为 存在的主要问题 1、无组织管理机构 2、法制建设欠缺 3、管理标准与技术标准滞后 4、风险评估人才匮乏 4、风险评估人才匮乏 12 信息安全风险评估研究报告指出 1、信息系统的安全性可以通过风险的大小来度量, 通过科学地分析系统在保密性、完整性、可用性等 方面所面临的威胁,发现系统安全的主要问题和矛 盾,就能够在安全风险的预防、减少、转移、补偿 和分散等之间做出决策,最大限度地控制和化解安 全威胁。 13 信息安全风险评估研究报告指出 2、信息安全风险评估是解决如何确切

7、掌握网络和 信息系统的安全程度、分析安全威胁来自何方、安 全风险有多大,加强信息安全保障工作应采取哪些 措施,要投入多少人力、财力和物力,确定已采取的 信息安全措施是否有效以及提出按照相应信息安全 等级进行安全建设和管理的依据等一系列具体问题 的重要方法和基础性工作。 14 信息安全风险评估研究报告指出 3、信息安全风险评估工作则是指依据国家有关信 息安全技术标准,对信息系统及由其处理、传输和 存储的信息的保密性、完整性和可用性等安全属性 进行科学评价的过程,它要评估信息系统的脆弱性 、信息系统面临的威胁以及脆弱性被威胁源利用后 所产生的实际负面影响,并根据安全事件发生的可 能性和负面影响的程

8、度来识别信息系统的安全风险 。 15 信息安全风险评估研究报告提出 1、风险评估是信息系统安全的基础性工作 信息安全中的风险评估是传统的风险理论和方法在 信息系统中的运用,是科学地分析和理解信息与信 息系统在保密性、完整性、可用性等方面所面临的 风险,并在风险的减少、转移和规避等风险控制方 法之间做出决策的过程。风险评估将导出信息系统 的安全需求,因此,所有信息安全建设都应该以风 险评估为起点。信息安全建设的最终目的是服务于 信息化,但其直接目的是为了控制安全风险。 16 信息安全风险评估研究报告提出 2、风险评估是分级防护和突出重点的具体体现 信息安全建设必须从实际出发,坚持分级防护、突出重

9、点。 风险评估正是这一要求在实际工作中的具体体现。 从理论上讲,不存在绝对的安全,实践中也不可能做到绝对 安全,风险总是客观存在的。 安全是风险与成本的综合平衡。盲目追求安全和完全回避风 险是不现实的,也不是分级防护原则所要求的。 要从实际出发,坚持分级防护、突出重点,就必须正确地评 估风险,以便采取有效、科学、客观和经济的措施。 17 信息安全风险评估研究报告认为 1、加强风险评估工作是当前信息安全工作的客观需要和紧 迫需求。 2、风险评估工作当前是要加快法制建设和技术标准建设; 3、加强风险评估核心技术研究与攻关,重点发展具有自主 知识产权的相关技术和产品,为国家基础信息网络和重要信 息系

10、统的风险评估提供自主可控的工具、模型与实用技术; 4 、加强信息安全风险意识的宣传教育,普及信息安全风险 评估知识;加快培养信息安全风险评估的专门人才。 18 信息安全风险评估研究报告建议 1、信息安全风险评估的总体目标是:服务于国家 信息化发展,促进信息安全保障体系的建设,提高 信息系统的安全保护能力。 19 信息安全风险评估研究报告建议 2、信息安全风险评估的目的是:认清信息安全环 境、信息安全状况;有助于达成共识,明确责任; 采取或完善安全保障措施,使其更加经济有效,并 使信息安全策略保持一致性和持续性。 20 信息安全风险评估研究报告建议 3、信息安全风险评估的形式是:自评估和安全检查

11、评估。 安全检查评估由信息安全主管机关或信息系统上级主管机关 发起,依据国家风险评估的管理规范和技术标准进行的检查 评估,通过行政手段加强信息安全的重要措施。包括安全保 密检查、生产安全检查、专项检查等。 自评估是信息系统运营或应用单位依靠自身力量或委托有资 质的评估机构,依据国家风险评估的管理规范和技术标准, 对自管的信息系统进行风险评估。 21 信息安全风险评估研究报告建议 4、信息安全风险评估的主要环节是: 信息系统在设计阶段进行风险评估以确定系统的安 全目标; 在建设验收阶段进行风险评估以确定系统的安全目 标达到与否; 在运行维护阶段要针对安全形势和问题, 定期或不 定期地不断进行风险

12、评估以确定安全措施的有效性 ,确保安全保障目标始终如一得以实现。 22 信息安全风险评估研究报告建议 5、信息安全风险评估的近期工作是: 贯彻落实27号文件;建立健全和完善信息系统安全风险评估 的工作机制; 统筹建设信息安全风险评估的基础设施和基础环境。 启动评估工作流程、工作规范标准的研究与制定;推进基础 信息网络和重要信息系统的风险评估试点示范工作; 加强宣传教育,提高风险意识。 23 标准草案编制阶段 根据信息安全风险评估研究报告近期工作的建议, 2004年三月下旬 课题组专家经过充分的讨论与分析,报国务院信息办安全组批准,开展了 信息安全风险评估指南和信息安全风险管理指南二个规范草案

13、的制定。 国家信息中心信息安全研究与服务中心在课题组专家的指导下,组织了 近二十家有实际工作经验的企事业单位约四十多人,开了二十多次工作 会议,进行了信息安全风险评估标准规范草案的制定工作; 到九月下旬, 完成信息安全风险评估指南和信息安全风险管理指 南二个规范草案的初稿。 2004年全国信息安全标准化技术委员会将信息安全风险评估指南列 入2005年度国家信息安全标准制定工作计划中, 将信息安全风险管理 指南列入国家信息安全标准研究工作规划中。 24 信息安全风险评估指南 信息安全风险评估指南规定了信息安全风险评 估的工作流程、评估内容、评估方法和风险判断准 则,适用于信息系统的使用单位进行自

14、我风险评估 ,以及风险评估机构对信息系统进行独立的风险评 估。 主要用以识别信息系统中存在的风险;为确立信息 系统安全等级提供参考;指导信息系统的安全管理 ;为执法部门监督提供参考;信息系统建设完成后 ,验收时用于参考;为信息系统业务发生变更时提 供安全参考。 25 信息安全风险评估指南 信息安全风险评估指南分为两个部分:第一部分:主体 部分。主要介绍风险评估的定义、风险评估的模型以及风险 评估的实施过程。对资产、威胁和脆弱性的识别进行了详细 的描述,同时描述了风险评估在信息系统生命周期中的作用 ,以及风险评估的不同形式。指南将原则性与可操作性进行 有机的结合,既为风险评估的实施者、信息安全管

15、理人员以 及相关人员提供风险评估的依据,同时也力求避免评估过程 的僵化。 第二部分:附录部分。包括信息安全风险评估的方法、工具 介绍和一个实施案例。目的是使用户了解到风险评估方法的 多样性和灵活性。 26 信息安全风险管理指南 信息安全风险管理指南定义了信息安全风险管理的内容和过程。风 险管理的目的和意义是风险管理可使信息系统的主管者和运营者在安全 措施的成本与资产价值之间寻求平衡,并最终通过对支持其使命的信息 系统及数据进行保护而提高其使命能力。 风险管理由三个部分组成:风险评估、风险减缓以及基于风险的决策。 风险评估过程将全面评估信息系统的资产、威胁、脆弱性以及现有的安 全措施,分析安全事

16、件发生的可能性以及可能的损失,从而确定信息系 统的风险,并判断风险的优先级,建议处理风险的措施。 基于风险评估的结果,风险处理过程将考察信息安全措施的成本,选择 合适的方法处理风险,将风险控制到可接受的程度。基于风险的决策是 风险管理的最后过程,旨在由信息系统的主管者或运营者判断残余风险 是否处在可接受的水平之内。基于这一判断,主管者或运营者将做出决 策,决定是否允许信息系统运行。 27 全国试点工作阶段 2005年春节前夕,国务院信息办安全组决定在前两 年课题组风险评估研究工作的基础上,由国务院信 息办组织, 在北京市、上海市、黑龙江省、云南省 、人民银行、国家税务总局、国家电力总公司和国

17、家信息中心八个部门开展风险评估试点工作, 目的是在现有基础信息网络和重要信息系统的管理 体制下,探索如何推进开展信息安全风险评估工作 ,检验草拟的国家标准草案的可行性与可用性,为 推广信息安全风险评估工作和国家出台相关政策文 件做前期准备。 28 全国试点工作阶段 在试点工作中将解决和搞清楚以下问题: 1、探索信息安全风险评估管理机制的建设,研究如何落实 中办发27号文件“谁主管谁负责谁运营谁负责”的原则,包括 信息安全风险评估的领导体制、协调机制、审查与批准、监 管、督察和备案等内容;明确信息安全风险评估的角色、责 任、方法、过程及结果 2、摸索协同开展风险评估工作和信息安全等级保护工作、

18、保密检查工作的实践经验; 3、完善信息安全风险评估管理规范与技术标准; 4、了解信息安全检查评估和自评估模式的效果与不足; 5、完善国家相关政策文件。 29 全国试点工作阶段 这次试点的八个部门共有二十多个单位参加。 各试点单位的评估模式包括自评估、检查评估和委 托评估三种评估模式,涉及的系统包括政府、银行 、电力、税务、电子政务网络等重要信息系统,涉 及到规划和设计阶段、实施阶段、运行和维护阶段 等信息系统生命周期的各个阶段。 经过几个月的努力,国家信息安全风险评估试点工 作已取得了阶段成果。 30 结束语 信息安全风险评估是一项长期的工作,目前所做的 工作仅仅是一个开头,还有很多问题需要在实践中 不断摸索,在理论中深入研究加以解决,仍需审慎 前行。信息安全风险评估任重而道远。 31 谢谢 !

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 其他


经营许可证编号:宁ICP备18001539号-1