【文章內(nèi)容簡介】
》 影響程度的等級列表。 《 風(fēng)險評估報告 》 匯總上述分析報告和等級列表,綜合評價風(fēng)險的等級。 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 34 三、信息安全風(fēng)險管理各組成部分 對象確立 風(fēng)險評估 風(fēng)險控制 審核批準(zhǔn) 溝通與咨詢 監(jiān)控與審查 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 35 風(fēng)險控制概述 風(fēng)險控制是信息安全風(fēng)險管理的第三步驟,依據(jù)風(fēng)險評估的結(jié)果,選擇和實施合適的安全措施。 風(fēng)險控制方式主要有規(guī)避、轉(zhuǎn)移和降低三種方式 。 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 36 風(fēng)險控制需求及其相應(yīng)的風(fēng)險控制措施 PPDRR 風(fēng)險控制需求 風(fēng)險控制措施 策略 Policy 設(shè)備管理制度 建立健全各種安全相關(guān)的規(guī)章制定和操作規(guī)范,使得保護、檢測和響應(yīng)環(huán)節(jié)有章可循、切實有效。 機房出入守則 系統(tǒng)安全管理守則 系統(tǒng)安全配置明細(xì) 網(wǎng)絡(luò)安全管理守則 網(wǎng)絡(luò)安全配置明細(xì) 應(yīng)用安全管理守則 應(yīng)用安全配置明細(xì) 應(yīng)急響應(yīng)計劃 安全事件處理準(zhǔn)則 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 37 主要的風(fēng)險控制需求及其相應(yīng)的風(fēng)險控制措施 保護 Protection 機房 嚴(yán)格按照 GB 501741993《 電子計算機機房設(shè)計規(guī)范 》 、 GB 93611988《 計算站場地安全要求 》 、 GB 28871982《 計算機站場地技術(shù)要求 》 和 GB/T 28872023《 計算機場地通用規(guī)范 》 等國家標(biāo)準(zhǔn)建設(shè)和維護計算機機房。 門控 安裝門控系統(tǒng) 保安 建設(shè)保安制度和保安隊伍。 電磁屏蔽 在必要的地方設(shè)置抗電磁干擾和防電磁泄漏的設(shè)施。 病毒防殺 全面部署防病毒系統(tǒng)。 漏洞補丁 及時下載和安裝最新的漏洞補丁模塊。 安全配置 嚴(yán)格遵守各系統(tǒng)單元的安全配置明細(xì),避免配置中的安全漏洞。 身份認(rèn)證 根據(jù)不同的安全強度,分別采用身份標(biāo)識 /口令、數(shù)字鑰匙、數(shù)字證書、生物識別、雙因子等級別的身份認(rèn)證系統(tǒng),對設(shè)備、用戶、服務(wù)等主客體進行身份認(rèn)證。 訪問控制 根據(jù)不同的安全強度,分別采用自主型、強制型等級別的訪問控制系統(tǒng),對設(shè)備、用 戶等主體訪問客體的權(quán)限進行控制。 數(shù)據(jù)加密 根據(jù)不同的安全強度,分別采用商密、普密、機密等級別的數(shù)據(jù)加密系統(tǒng),對傳輸數(shù) 據(jù)和存儲數(shù)據(jù)進行加密。 邊界控制 在網(wǎng)絡(luò)邊界布置防火墻,阻止來自外界非法訪問。 數(shù)字水印 對于需要版權(quán)保護的圖片、聲音、文字等形式的信息,采用數(shù)字水印技術(shù)加以保護。 數(shù)字簽名 在需要防止事后否認(rèn)時,可采用數(shù)字簽名技術(shù)。 內(nèi)容凈化 部署內(nèi)容過濾系統(tǒng)。 安全機構(gòu)、安全崗位、安全責(zé)任 建立健全安全機構(gòu),合理設(shè)置安全崗位,明確劃分安全責(zé)任。 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 38 主要的風(fēng)險控制需求及其相應(yīng)的風(fēng)險控制措施 檢測 Detection 監(jiān)視、監(jiān)測和報警 在適當(dāng)?shù)奈恢冒仓帽O(jiān)視器和報警器,在各系統(tǒng)單元中配備監(jiān)測系統(tǒng)和報警系統(tǒng),以實時發(fā)現(xiàn)安全事件并及時報警。 數(shù)據(jù)校驗 通過數(shù)據(jù)校驗技術(shù),發(fā)現(xiàn)數(shù)據(jù)篡改。 主機入侵檢測 部署主機入侵檢測系統(tǒng),發(fā)現(xiàn)主機入侵行為。 主機狀態(tài)監(jiān)測 部署主機狀態(tài)監(jiān)測系統(tǒng),隨時掌握主機運行狀態(tài)。 網(wǎng)絡(luò)入侵檢測 部署網(wǎng)絡(luò)入侵檢測系統(tǒng),發(fā)現(xiàn)網(wǎng)絡(luò)入侵行為。 網(wǎng)絡(luò)狀態(tài)監(jiān)測 部署網(wǎng)絡(luò)狀態(tài)監(jiān)測系統(tǒng),隨時掌握網(wǎng)絡(luò)運行狀態(tài)。 安全審計 在各系統(tǒng)單元中配備安全審計,以發(fā)現(xiàn)深層安全漏洞 和安全事件。 安全監(jiān)督、安全檢查 實行持續(xù)有效的安全監(jiān)督,預(yù)演應(yīng)急響應(yīng)計劃。 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 39 主要的風(fēng)險控制需求及其相應(yīng)的風(fēng)險控制措施 響應(yīng) Response 恢復(fù) Recovery 故障修復(fù)、事故排除 確保隨時能夠獲取故障修復(fù)和事故排除的技術(shù)人員和軟硬件工具。 設(shè)施備份與恢復(fù) 對于關(guān)鍵設(shè)施,配備設(shè)施備份與恢復(fù)系統(tǒng)。 系統(tǒng)備份與恢復(fù) 對于關(guān)鍵系統(tǒng),配備系統(tǒng)備份與恢復(fù)系統(tǒng)。 數(shù)據(jù)備份與恢復(fù) 對于關(guān)鍵數(shù)據(jù),配備數(shù)據(jù)備份與恢復(fù)系統(tǒng)。 信道備份與恢復(fù) 對于關(guān)鍵信道,配備設(shè)信道份與恢復(fù)系統(tǒng)。 應(yīng)用備份與恢復(fù) 對于關(guān)鍵應(yīng)用,配備應(yīng)用備份與恢復(fù)系統(tǒng)。 應(yīng)急響應(yīng) 按照應(yīng)急響應(yīng)計劃處理應(yīng)急事件。 安全事件處理 按照安全事件處理找出原因、追究責(zé)任、總結(jié)經(jīng)驗、 提出改進。 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 40 風(fēng)險控制過程 風(fēng) 險 控 制審 核批 準(zhǔn)控 制 措 施選 擇現(xiàn) 存 風(fēng) 險判 斷控 制 目 標(biāo)確 立確定可接受風(fēng)險等級判斷現(xiàn)存風(fēng)險是否可接受分析風(fēng)險控制需求確立風(fēng)險控制目標(biāo)選擇風(fēng)險控制方式選擇風(fēng)險控制手段制定風(fēng)險控制實施計劃實施風(fēng)險控制措施溝 通 與 咨 詢監(jiān) 控 與 審 查控 制 措 施實 施風(fēng) 險評 估 ?接 受否是SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 41 現(xiàn)存風(fēng)險判斷 風(fēng) 險評 估確 定 可 接 受 風(fēng) 險 等 級判 斷 現(xiàn) 存 風(fēng) 險 是 否 可 接 受風(fēng) 險 評 估 報 告信 息 系 統(tǒng) 的安 全 要 求 報 告信 息 系 統(tǒng) 的描 述 報 告信 息 系 統(tǒng) 的分 析 報 告否 是審 核批 準(zhǔn)接 受?風(fēng) 險 接 受 等 級劃 分 表現(xiàn) 存 風(fēng) 險 接 受判 斷 書SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 42 控制目標(biāo)確立 風(fēng) 險 控 制 目 標(biāo)列 表分 析 風(fēng) 險 控 制 需 求確 立 風(fēng) 險 控 制 目 標(biāo)風(fēng) 險 評 估 報 告信 息 系 統(tǒng) 的安 全 要 求 報 告信 息 系 統(tǒng) 的描 述 報 告信 息 系 統(tǒng) 的分 析 報 告風(fēng) 險 接 受 等 級劃 分 表風(fēng) 險 控 制 需 求分 析 報 告SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 43 控制措施選擇 選 擇 風(fēng) 險 控 制 方 式選 擇 風(fēng) 險 控 制 措 施入 選 風(fēng) 險 控 制方 式 說 明 報 告入 選 風(fēng) 險 控 制措 施 說 明 報 告信 息 系 統(tǒng) 的安 全 要 求 報 告風(fēng) 險 控 制 需 求分 析 報 告風(fēng) 險 控 制 目 標(biāo)列 表SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 44 控制措施實施 制 定 風(fēng) 險 控 制 實 施 計 劃信 息 系 統(tǒng) 的安 全 要 求 報 告風(fēng) 險 控 制 目 標(biāo)列 表入 選 風(fēng) 險 控 制方 式 說 明 報 告入 選 風(fēng) 險 控 制措 施 說 明 報 告風(fēng) 險 控 制實 施 計 劃 書風(fēng) 險 控 制實 施 記 錄審 核批 準(zhǔn)實 施 風(fēng) 險 控 制 措 施SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 45 風(fēng)險控制的文檔 階段 輸出文檔 文檔內(nèi)容 現(xiàn)存風(fēng)險判斷 《 風(fēng)險接受等級劃分表 》 風(fēng)險接受等級的劃分,即把風(fēng)險評估得出的風(fēng)險等級劃分為可接受和不可接受兩種。 《 現(xiàn)存風(fēng)險接受判斷書 》 現(xiàn)存風(fēng)險是否可接受的判斷結(jié)果。 控制目標(biāo)確立 《 風(fēng)險控制需求分析報告 》 從技術(shù)層面(即物理平臺、系統(tǒng)平臺、通信平臺、網(wǎng)絡(luò)平臺和應(yīng)用平臺)、組織層面(即結(jié)構(gòu)、崗位和人員)和管理層面(即策略、規(guī)章和制度),分析風(fēng)險控制的需求。 《 風(fēng)險控制目標(biāo)列表 》 風(fēng)險控制目標(biāo)的列表,包括控制對象 及其最低保護等級。 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 46 風(fēng)險控制的文檔 控制措施選擇 《 入選風(fēng)險控制方式說明報告 》 選擇合適的風(fēng)險控制方式(包括規(guī)避方式、轉(zhuǎn)移方式和降低方式),并說明選擇的理由以及被選控制方式的使用方法和注意事項等。 《 入選風(fēng)險控制措施說明報告 》 選擇合適的風(fēng)險控制措施,并說明選擇的理由以及被選控制措施的成本、使用方法和注意事項等。 控制措施實施 《 風(fēng)險控制實施計劃書 》 風(fēng)險控制的范圍、對象、目標(biāo)、組織結(jié) 構(gòu)、成本預(yù)算和進度安排等。 《 風(fēng)險控制實施記錄 》 風(fēng)險控制措施實施的過程和結(jié)果。 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 2023/3/19 47 三、信息安全風(fēng)險管理各組成部分 對象確立 風(fēng)險評估 風(fēng)險控制 審核批準(zhǔn) 溝通與咨詢 監(jiān)控與審查 SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC