第1页共7页编号:时间:2021年x月x日书山有路勤为径,学海无涯苦作舟页码:第1页共7页风险评估标准1
0目的建立风险评估标准的目的在于为IT安全解决方案提供依据和参考
0适用范围适用于公司所有IT安全的风险分析和评估
《Informationtechnology-Securitytechniques--EvaluationcriteriaITsecurity》ISO/IEC15408-32
《计算机信息系统安全保护等级划分准则》GB17859-19994
0定义保密性(confidentiality):使信息不泄露给非授权的个人、实体或进程,不为其所用完整性(integrity):信息系统中的数据与在原文档中的相同,未遭受偶然或恶意修改/破坏时所具有的性质;或者信息系统中的系统不能被非授权破坏或修改的性质可用性(Availability):被授权实体所需的资源可被访问与使用,即攻击者不能占用相关资源而阻碍授权者的工作抗抵赖性(repudiation):防止在通信中涉及到的那些实体不承认参加了该通信第2页共7页第1页共7页编号:时间:2021年x月x日书山有路勤为径,学海无涯苦作舟页码:第2页共7页可审查性:有依据、有手段地对出现的信息安全问题提供跟踪和调查5
1安全风险评估的基本步骤确定需保护的资源,找出该资源的安全弱点和可能有的安全威胁,得出安全风险等级
然后列举可采取的降低风险的对策,直至风险减小至安全需求允许的范围
下图显示了风险评估中的各要素和工作步骤的关系:5
1明确需安全保护资源5
2评估脆弱性,包括:1
系统安全第3页共7页第2页共7页编号:时间:2021年x月x日书山有路勤为径,学海无涯苦作舟页码:第3页共7页4
3评估威胁5
4列举安全对策5
5损失评估5