网络风险评估方案【最新资料,WORD文档,可编辑修改】一、网络安全评估服务背景1
1安全评估概念1
2安全评估的目的1
3目标现状描述二、风险评估内容说明2
1风险等级分类2
2评估目标分类2
3评估手段2
4评估步骤2
5评估检测原则三、评估操作3
1人员访谈&调查问卷3
2人工评估&工具扫描3
3模拟入侵四、项目实施计划4
1项目实施4
2项目文档的提交附录一:使用的工具简单介绍Nessusscanner3
2英文版Xscan-guiv3
3中文版辅助检测工具附录二:*****信息技术有限公司简介1
1网络安全服务理念1
2网络安全服务特点1
1风险评估概念信息安全风险评估是参照风险评估标准和管理规范,对信息系统的资产价值、潜在威胁、薄弱环节、已采取的防护措施等进行分析,判断安全事件发生的概率以及可能造成的损失,提出风险管理措施的过程
当风险评估应用于IT领域时,就是对信息安全的风险评估
风险评估从早期简单的漏洞扫描、人工审计、渗透性测试这种类型的纯技术操作,逐渐过渡到目前普遍采用国际标准的BS7799、IS017799、国家标准《信息系统安全等级评测准则》等方法,充分体现以资产为出发点、以威胁为触发因素、以技术/管理/运行等方面存在的脆弱性为诱因的信息安全风险评估综合方法及操作模型
2风险评估目的风险评估的目的是全面、准确的了解组织机构的网络安全现状发,现系统的安全问题及其可能的危害,为系统最终安全需求的提出提供依据
准确了解组织的网络和系统安全现状
具有以下目的:◊找出目前的安全策略和实际需求的差距◊获得目前信息系统的安全状态◊为制定组织的安全策略提供依据◊提供组织网络和系统的安全解决方案◊为组织未来的安全建设和投入提供客观数据◊为组织安全体系建设提供详实依据此外还可以通过选择可靠的安全产品通过合理步骤制定适合具体情况的安全策略及其管理规范,为建立全面的安全防护