【正文】
SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 溝通與咨詢的文檔過程 輸出文檔 文檔內(nèi)容對象確立《 對象確立的溝通與咨詢記錄 》對象確立過程中溝通和咨詢的范圍、對象、時(shí)間、內(nèi)容和結(jié)果等。風(fēng)險(xiǎn)評估《 風(fēng)險(xiǎn)評估的溝通與咨詢記錄 》風(fēng)險(xiǎn)評估過程中溝通和咨詢的范圍、對象、時(shí)間、內(nèi)容和結(jié)果等。風(fēng)險(xiǎn)控制《 風(fēng)險(xiǎn)控制的溝通與咨詢記錄 》風(fēng)險(xiǎn)控制過程中溝通和咨詢的范圍、對象、時(shí)間、內(nèi)容和結(jié)果等。審核批準(zhǔn)《 審核批準(zhǔn)的溝通與咨詢記錄 》審核批準(zhǔn)過程中溝通和咨詢的范圍、對象、時(shí)間、內(nèi)容和結(jié)果等。79SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 四、信息安全風(fēng)險(xiǎn)管理的運(yùn)用 規(guī)劃階段設(shè)計(jì)階段實(shí)施階段 運(yùn)維階段 廢棄階段80SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 四、信息安全風(fēng)險(xiǎn)管理的運(yùn)用 規(guī)劃階段設(shè)計(jì)階段實(shí)施階段 運(yùn)維階段 廢棄階段81SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 安全需求和目標(biāo)? 明確安全總體方針? 確保安全總體方針源自業(yè)務(wù)期望? 明確項(xiàng)目范圍? 清晰描述項(xiàng)目范圍內(nèi)所涉及系統(tǒng)的安全現(xiàn)狀? 提交明確的安全需求文檔? 清晰描述從系統(tǒng)的那些層次進(jìn)行安全實(shí)現(xiàn)? 對實(shí)現(xiàn)的可能性進(jìn)行充分分析、論證? 明確評價(jià)準(zhǔn)則并達(dá)成一致82SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 風(fēng)險(xiǎn)管理的過程概述 在項(xiàng)目規(guī)劃階段,風(fēng)險(xiǎn)管理者應(yīng)能清楚、準(zhǔn)確地描述機(jī)構(gòu)的安全總體方針、安全策略、風(fēng)險(xiǎn)管理范圍、當(dāng)前正在進(jìn)行的或計(jì)劃中將要執(zhí)行的風(fēng)險(xiǎn)管理活動(dòng)以及當(dāng)前特殊安全要求等。83SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 風(fēng)險(xiǎn)管理的活動(dòng)序號風(fēng)險(xiǎn)管理活動(dòng)所處風(fēng)險(xiǎn)管理流程1 明確安全總體方針對象確立2 安全需求分析對象確立、風(fēng)險(xiǎn)評估3 風(fēng)險(xiǎn)評價(jià)準(zhǔn)則達(dá)成一致風(fēng)險(xiǎn)控制、審核批準(zhǔn)84SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 四、信息安全風(fēng)險(xiǎn)管理的運(yùn)用 規(guī)劃階段設(shè)計(jì)階段實(shí)施階段 運(yùn)維階段 廢棄階段85SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 安全需求和目標(biāo)? 對用以實(shí)現(xiàn)安全系統(tǒng)的各類技術(shù)進(jìn)行有效性評估。? 對用于實(shí)施方案的產(chǎn)品需滿足安全保護(hù)等級的要求? 對自開發(fā)的軟件要在結(jié)構(gòu)設(shè)計(jì)階段就充分考慮安全風(fēng)險(xiǎn)86SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 風(fēng)險(xiǎn)管理的過程概述 在設(shè)計(jì)階段,風(fēng)險(xiǎn)管理者應(yīng)能標(biāo)識出在項(xiàng)目結(jié)構(gòu)實(shí)現(xiàn)過程中潛在的安全風(fēng)險(xiǎn),為設(shè)計(jì)說明中的安全性設(shè)計(jì)提供評判依據(jù),并對實(shí)施方案中選擇的產(chǎn)品進(jìn)行合格檢查,確保項(xiàng)目設(shè)計(jì)階段的重要環(huán)節(jié)均能得到較好的安全風(fēng)險(xiǎn)控制。87SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 風(fēng)險(xiǎn)管理的活動(dòng)序號風(fēng)險(xiǎn)管理活動(dòng)所處風(fēng)險(xiǎn)管理流程1 安全技術(shù)選擇風(fēng)險(xiǎn)控制2 安全產(chǎn)品選擇風(fēng)險(xiǎn)控制3 軟件設(shè)計(jì)風(fēng)險(xiǎn)控制風(fēng)險(xiǎn)控制88SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 四、信息安全風(fēng)險(xiǎn)管理的運(yùn)用 規(guī)劃階段設(shè)計(jì)階段實(shí)施階段 運(yùn)維階段 廢棄階段89SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 安全需求和目標(biāo) 實(shí)施階段是按照規(guī)劃和設(shè)計(jì)階段所定義的信息系統(tǒng)實(shí)施方案,采購設(shè)備和軟件,開發(fā)定制功能,集成、部署、配置和測試系統(tǒng),培訓(xùn)人員,并對是否允許系統(tǒng)投入運(yùn)行進(jìn)行審核批準(zhǔn)。90SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 風(fēng)險(xiǎn)管理的過程概述 實(shí)施階段的風(fēng)險(xiǎn)管理主要活動(dòng)包括檢查與配置、安全測試、人員培訓(xùn)及授權(quán)運(yùn)行,同時(shí)在上述過程中通過監(jiān)控與審查、溝通與咨詢來確保本階段風(fēng)險(xiǎn)管理目標(biāo)的實(shí)現(xiàn)。 91SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 風(fēng)險(xiǎn)管理的活動(dòng)序號風(fēng)險(xiǎn)管理活動(dòng)所處風(fēng)險(xiǎn)管理流程1 檢查與配置風(fēng)險(xiǎn)控制2 安全測試 風(fēng)險(xiǎn)控制3 人員培訓(xùn) 風(fēng)險(xiǎn)控制4 授權(quán)系統(tǒng)運(yùn)行審核批準(zhǔn)92SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 四、信息安全風(fēng)險(xiǎn)管理的運(yùn)用 規(guī)劃階段設(shè)計(jì)階段實(shí)施階段 運(yùn)維階段 廢棄階段93SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 安全需求和目標(biāo) 運(yùn)行維護(hù)階段是在信息系統(tǒng)經(jīng)過授權(quán)投入運(yùn)行之后,通過風(fēng)險(xiǎn)管理的相關(guān)過程和活動(dòng),確保信息系統(tǒng)在運(yùn)行過程中、以及信息系統(tǒng)或其運(yùn)行環(huán)境發(fā)生變化時(shí)維持系統(tǒng)的正常運(yùn)行和安全性。94SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 風(fēng)險(xiǎn)管理的過程概述 運(yùn)行維護(hù)階段的風(fēng)險(xiǎn)管理主要活動(dòng)包括安全運(yùn)行和管理、變更管理、風(fēng)險(xiǎn)再評估、定期重新審批,同時(shí)在上述過程中通過監(jiān)控與審查、溝通與咨詢來確保本階段風(fēng)險(xiǎn)管理目標(biāo)的實(shí)現(xiàn)。 95SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 運(yùn)行維護(hù)階段風(fēng)險(xiǎn)管理活動(dòng)的流程 96SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 四、信息安全風(fēng)險(xiǎn)管理的運(yùn)用 規(guī)劃階段設(shè)計(jì)階段實(shí)施階段 運(yùn)維階段 廢棄階段97SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 安全需求和目標(biāo) 廢棄階段是對信息系統(tǒng)的過時(shí)或無用部分進(jìn)行報(bào)廢處理的過程。在廢棄階段,風(fēng)險(xiǎn)管理的目標(biāo)是確保信息、硬件、軟件在執(zhí)行廢棄的過程中確保其安全廢棄,防止發(fā)生信息系統(tǒng)的安全目標(biāo)遭到破壞。98SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 風(fēng)險(xiǎn)管理的過程概述 系統(tǒng)廢棄階段涉及到信息、硬件和軟件的安全處置,應(yīng)防止敏感信息就泄漏給外部人員。系統(tǒng)廢棄的風(fēng)險(xiǎn)管理活動(dòng)包括:確定廢棄對象,對廢棄對象的風(fēng)險(xiǎn)評估,對廢棄對象及廢棄過程的風(fēng)險(xiǎn)控制。同時(shí)在上述過程中通過監(jiān)控與審查、溝通與咨詢來確保本階段風(fēng)險(xiǎn)管理目標(biāo)的實(shí)現(xiàn)。 99SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 風(fēng)險(xiǎn)管理的活動(dòng)序號 風(fēng)險(xiǎn)管理活動(dòng) 所處風(fēng)險(xiǎn)管理流程1 確立廢棄對象 對象確立2 廢棄對象的風(fēng)險(xiǎn)評估 風(fēng)險(xiǎn)評估3 廢棄過程的風(fēng)險(xiǎn)控制 風(fēng)險(xiǎn)控制4 廢棄后的評審 審核批準(zhǔn)100SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 五、結(jié)束語 101SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC INFOSEC SIC 演講完畢,謝謝觀看