LOGO密级:秘密第1页共9页信息安全风险评估管理程序XXXX网络安全技术有限公司编号:NN-PD17版次:080501程序文件生效日期:2008
01信息安全风险评估管理程序编制:日期:审核:日期:批准:日期:本版修改记录修改状态日期修改原因及内容提要修改人审核人批准人LOGO密级:秘密第2页共9页信息安全风险评估管理程序信息安全风险评估管理程序1
0目的在ISMS覆盖范围内对信息安全现行状况进行系统风险评估,形成评估报告,描述风险等级,识别和评价供处理风险的可选措施,选择控制目标和控制措施处理风险
0适用范围在ISMS覆盖范围内主要信息资产3
0定义(无)4
1各部门负责部门内部资产的识别,确定资产价值
2信息安全部负责风险评估和制订控制措施
3CEO负责信息系统运行的批准
0流程图LOGO密级:秘密第3页共9页信息安全风险评估管理程序职责相关支持文件和记录行动和流程信息安全部各职能部门信息安全部信息安全部管理层信息安全部风险评估准备脆弱性识别资产识别威胁识别已有安全措施的确认风险计算风险是否接受选择适当的安全措施并评估残余风险是否接受残余风险实施风险管理保持已有的安全措施是否是管理层信息安全部否信息资产识别表威胁/脆弱性因素表重要资产清单安全措施实施计划残余风险清单风险评估表LOGO密级:秘密第4页共9页信息安全风险评估管理程序6
1资产的识别6
1各部门每年按照管理者代表的要求负责部门内部资产的识别,确定资产价值
2资产分类根据资产的表现形式,可将资产分为数据、软件、硬件、文档、服务、人员等类
3资产(A)赋值资产赋值就是对资产在机密性、完整性和可用性上的达成程度进行分析,选择对资产机密性、完整性和可用性最为重要(分值最高)的一个属性的赋值等级作为资产的最终赋值结果
资产等级划分为五级,分别代表资产重要性