- 1、本文档共43页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
SP800-30(风险评估).
目 录
计算机系统技术报告 1
致谢 1
第1章 介绍 2
1.1 法律依据 2
1.2 目的 2
1.3 目的 3
1.4 目标读者 3
1.5 相关参考 3
1.6 指南结构 3
第2章 风险管理概述 5
2.1 风险管理的重要性 5
2.2 风险管理在SDLC中的集成 5
2.3 关键角色 6
第3章 风险评估 8
3.1 步骤1:描述系统特征 9
3.1.1 系统相关信息 10
3.1.2 信息收集技术 10
3.2 步骤2:识别威胁 11
3.2.1 识别威胁源 11
3.2.2 动机和行为 12
3.3 步骤3:识别脆弱性 13
3.3.1 脆弱性源 14
3.3.2 系统安全测试 14
3.3.3 开发安全要求核对表 15
3.4 步骤4:分析安全控制 17
3.4.1 控制方法 17
3.4.2 控制类别 17
3.4.3 安全控制的分析技术 17
3.5 步骤5:分析可能性 17
3.6 步骤6:分析影响 18
3.7 步骤7:确定风险 19
3.7.1 风险级别矩阵 20
3.7.2 风险级别描述 20
3.8 步骤8:对安全控制提出建议 21
3.9 步骤9:记录评估结果 21
第4章 风险减缓 22
4.1 风险减缓选项 22
4.2 风险减缓策略 22
4.3 安全控制的实现方法 23
4.4 安全控制的类别 25
4.4.1 技术类安全控制 26
4.4.2 管理类安全控制 28
4.4.3 运行类安全控制 29
4.5 成本效益分析 29
4.6 残余风险 31
第5章 评价和评估 32
5.1 良好的安全实践措施 32
5.2 成功的关键 32
附录A 范例:面谈问题 33
附录B 范例:风险评估报告大纲 34
附录C 范例:安全措施的实现计划概要 35
附录D 缩略语 37
附录E 术语表 38
附录F 参考文献 40
计算机系统技术报告
NIST的信息技术实验室(ITL)通过为国家提供测量和标准基础设施来推动美国的经济发展和公共福利。ITL的开发内容包括测试技术、测试方法、参考数据、概念实施证据以及技术分析报告,从而促进信息技术的发展和成效。ITL的责任包括开发技术、物理、管理标准和指南,为联邦计算机系统中的敏感非涉密信息提供成本有效的安全和隐私保护。NIST的特别出版物800系列报告了ITL在计算机安全领域的研究、指导和外拓工作,及其与工业界、政府和学术机构的合作活动。
国家标准和技术研究所特别出版物800-30,55页,
(2002年1月)CODEN: NSPUE2
致谢
本文的作者——来自NIST的Gary Stoneburner以及来自Booz Allen Hamilton的Alice Goguen和Alexis Feringa希望在此表达对上述两个机构中审阅了本文草案版的同事们的感谢。尤其是NIST的Timothy Grance、Marianne Swanson、Joan Hash以及Booz Allen的Debra L. Banning、Jeffrey Confer、Randall K. Ewell和Waseem Mamlouk为本文的技术内容提供了大量富有价值的真知灼见。此外,我们还特别感谢来自公共和私营部门的很多评论,他们的富有思想和建设性的评论提高了本篇特别出版物的质量和实用性。
第1章 介绍
每个机构都有一个使命(mission)。在这个数字化的时代里,当某个机构为了更好地支持其使命而使用自动化IT系统处理其信息时,风险管理就在保护该机构的信息资产及其业务,使其远离IT相关风险的过程中扮演着关键的角色。
有效的风险管理过程是一个成功的IT安全项目中的重要组成部分。一个机构的风险管理过程的首要目标应该是保护机构以及该机构完成其使命的能力,而不仅仅是其IT资产。因此,风险管理过程不应当被看作主要由运行和管理IT系统的专业人员所实施的技术功能,还应该视为机构的一项必不可少的管理功能。
1.1 法律依据
本文是NIST根据1987年《计算机安全法案》和1996年《IT管理改革法案》(尤其是美国法典(U.S.C.)第15编第278款g-3(a)(5))赋予的法定责任而开发的。本文与美国法典第15编第278款g-3(a)(3)中的指南概念有所不同。
NIST的这些指南供处理敏感信息的联邦机构所使用。他们与OMB(管理和预算办公室)A-130通告附录III中的要求相符。
本文也可在自愿的基础上供非政府机构使用。本文没有版权。
本文中的所有信息均不会与商务部据其法定权力向联邦机构颁布的强制性、约束性标准与指南相矛盾,也不应将这些指南解释为对商务部长、OMB主任以及其他联邦官员的既有
您可能关注的文档
- solidworks自定义工程图..docx
- SolidWorks题库..doc
- Solidworks钣金设计..doc
- Solidworks齿轮画法..doc
- solidwork渐开线..doc
- someonelikeyou爱人如你..doc
- solidwork主要功能..doc
- SOP-QA-008实验室测试流程..doc
- SOP-FC-001化学品管制规范..doc
- SOP-WH-ST-011代加工厂仓库运作SOP(原材枓)..doc
- 2025至2030车身传感器行业发展趋势分析与未来投资战略咨询研究报告.docx
- 2025至2030肠胃外药物行业项目调研及市场前景预测评估报告.docx
- 2025至2030灯具行业市场深度调研及供需格局及有效策略与实施路径评估报告.docx
- 2025至2030底部安装压力表行业发展趋势分析与未来投资战略咨询研究报告.docx
- 2025至2030第三代测序行业发展趋势分析与未来投资战略咨询研究报告.docx
- 2025至2030电饼铛行业项目调研及市场前景预测评估报告.docx
- 2025至2030赌桌行业发展趋势分析与未来投资战略咨询研究报告.docx
- 2025至2030靶向药物输送系统行业产业运行态势及投资规划深度研究报告.docx
- 2025至2030阿米卡星(CAS37517285)行业发展趋势分析与未来投资战略咨询研究报告.docx
- 2025至2030财务管理软件行业产业运行态势及投资规划深度研究报告.docx
最近下载
- 四川省拟任县处级党政领导职务政治理论水平任职资格考试模拟题第一套.pdf VIP
- 模架注塑机讲解专题海天htsp双色机参数.pdf VIP
- (高清版)B 19606-2004 家用和类似用途电器噪声限值.pdf VIP
- 法学概论(第六版)全套课件.pptx VIP
- 湖北省营改增过渡方案费用定额.pdf VIP
- 七年级数学下册-相交线与平行线测试题(同名10636).doc VIP
- 福建省福州市八县市协作校2023-2024学年高二下学期期中联考语文试题(含答案).docx VIP
- 山西大学城商业街规划方案.pptx VIP
- 小学生心理健康知识竞赛题 .pdf VIP
- 井中分布式光纤声波传感数据采集规程.pdf VIP
文档评论(0)