1、风险评估概述1
1风险评估概念信息安全风险评估是参照风险评估标准和管理规范,对信息系统的资产价值、潜在威胁、薄弱环节、已采取的防护措施等进行分析,判断安全事件发生的概率以及可能造成的损失,提出风险管理措施的过程
当风险评估应用于IT领域时,就是对信息安全的风险评估
风险评估从早期简单的漏洞扫描、人工审计、渗透性测试这种类型的纯技术操作,逐渐过渡到目前普遍采用国际标准的BS7799、ISO17799、国家标准《信息系统安全等级评测准则》等方法,充分体现以资产为出发点、以威胁为触发因素、以技术/管理/运行等方面存在的脆弱性为诱因的信息安全风险评估综合方法及操作模型
2风险评估相关资产,任何对组织有价值的事物
威胁,指可能对资产或组织造成损害的事故的潜在原因
例如,组织的网络系统可能受到来自计算机病毒和黑客攻击的威胁
脆弱点,是指资产或资产组中能背威胁利用的弱点
如员工缺乏信息安全意思,使用简短易被猜测的口令、操作系统本身有安全漏洞等
风险,特定的威胁利用资产的一种或一组薄弱点,导致资产的丢失或损害饿潜在可能性,即特定威胁事件发生的可能性与后果的结合
风险评估,对信息和信息处理设施的威胁、影响和脆弱点及三者发生的可能性评估
风险评估也称为风险分析,就是确认安全风险及其大小的过程,即利用适当的风险评估工具,包括定性和定量的方法,去顶资产风险等级和优先控制顺序
2、风险评估的发展现状2
1信息安全风险评估在美国的发展第一阶段(60-70年代)以计算机为对象的信息保密阶段1067年11月到1970年2月,美国国防科学委员会委托兰德公司、迈特公司(MITIE)及其它和国防工业有关的一些公司对当时的大型机、远程终端进行了研究,分析
作为第一次比较大规模的风险评估
特点:仅重点针对了计算机系统的保密性问题提出要求,对安全的评估只限于保密性,且重点在于安全评估,对风险问题考虑不多