- 1、本文档共70页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信息安全讲座课件ISM03信息安全等级保护和风险评估
2001年11月22日 企业资源管理研究中心( AMT ) 第三级安全保护能力:应能够在统一安全策略下防护系统免受来自外部有组织的团体、拥有较为丰富资源的威胁源发起的恶意攻击、较为严重的自然灾难、以及其他相当危害程度的威胁所造成的主要资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,能够较快恢复绝大部分功能。 第四级安全保护能力:应能够在统一安全策略下防护系统免受来自国家级别的、敌对组织的、拥有丰富资源的威胁源发起的恶意攻击、严重的自然灾难、以及其他相当危害程度的威胁所造成的资源损害,能够发现安全漏洞和安全事件,在系统遭到损害后,能够迅速恢复所有功能。 3.4 信息系统安全等级保护要求 2.基本要求 (1)基本安全要求 基本安全要求是针对不同安全保护等级信息系统应该具有的基本安全保护能力提出的安全要求,根据实现方式的不同,基本安全要求分为基本技术要求和基本管理要求两大类。技术类安全要求与信息系统提供的技术安全机制有关,主要通过在信息系统中部署软硬件并正确的配置其安全功能来实现;管理类安全要求与信息系统中各种角色参与的活动有关,主要通过控制各种角色的活动,从政策、制度、规范、流程以及记录等方面做出规定来实现。 3.4 信息系统安全等级保护要求 (2)基本技术要求 基本技术要求从物理安全、网络安全、主机安全、应用安全和数据安全几个层面提出 (3)基本管理要求 基本管理要求从安全管理制度、安全管理机构、人员安全管理、系统建设管理和系统运维管理几个方面提出 3.4 信息系统安全等级保护要求 3.基本技术要求的三种类型 (1) 业务信息安全类(S类) 安全要求关注的是保护数据在存储、传输、处理过程中不被泄漏、破坏和免受未授权的修改 (2)业务服务保证类(A类) 安全要求关注的是保护系统连续正常的运行,免受对系统的未授权修改、破坏而导致系统不可用; (3)通用安全保护类(G类) 安全要求没有明显的侧重,既关注保护业务信息的安全性,同时也关注保护系统的连续可用性。 3.4 信息系统安全等级保护要求 4.基本安全要求 (1)第一级基本要求 (2)第二级基本要求 (3)第三级基本要求 (4)第四级基本要求 (5)第五级基本要求 3.4 信息系统安全等级保护要求 《信息系统安全等级保护基本要求 》 1.风险评估概念 (1)风险评估定义 风险评估(Risk Assessment)是组织确定信息安全需求的一条重要途径,属于组织信息安全管理体系策划的过程。 (2)风险评估的主要任务 识别组织面临的各种风险 评估风险概率和可能带来的负面影响 确定组织承受风险的能力 确定风险消减和控制的优先等级 推荐风险消减对策 3.5 信息系统安全风险评估 (3) 与信息系统风险评估有关的要素 资产 资产是企业、机构直接赋予了价值、因而需要保护的东西。它可能是以多种形式存在,有无形的、有形的,有硬件、软件,有文档、代码,也有服务、企业形象等。 威胁 安全威胁是一种对机构及其资产构成存在潜在破坏的可能性因素或者事件。无论对于多么安全的信息系统,安全威胁都是一个客观存在的事物,它是风险评估的重要因素之一。 3.5 信息系统安全风险评估 脆弱性 脆弱性评估也称为弱点评估。 风险 风险是由于系统存在的脆弱性,人为或自然的威胁导致安全事件发生的可能性及其造成的影响。它由安全事件发生的可能性及其造成的影响这两项指标来衡量。 可能性 可能性用于衡量安全威胁转化为安全事件的可能性或者概率情况。 3.5 信息系统安全风险评估 影响 影响是特定的安全事件或者事故,给信息系统所造成的直接和间接的破坏和不良后果以及损失情况。 安全措施 安全措施是各类用于安全保护目的的具体技术措施和管理措施的总称。安全措施可以对风险起到重要的缓解和降低作用。 残余风险 安全风险不可能被彻底清除,各类安全措施虽然能缓解风险,但是必然有一部分风险是安全措施所无法消除的,这部分风险被称为残余风险。 3.5 信息系统安全风险评估 可接受风险 可接受风险是信息系统的所有者所能够承担的风险水平。如果不能承担风险,必须采取适当的控制措施予以缓解,最终风险管理的目的在于将信息系统的残余风险控制在可接受风险的水平之下。 3.5 信息系统安全风险评估 2. 风险评估模型 (1)风险评估要素关系模型 3.5 信息系统安全风险评估 (2)安全风险计算模型 3.5 信息系统安全风险评估 风险计算的过程 对信息资产进行识别,并对资产赋值; 对威胁进行分析,并对威胁发生的可能性赋值; 识别信息资产的脆弱性,
您可能关注的文档
- 二0一四施工员培训.ppt
- 二0一四煤矿班组长培训.ppt
- 二0一四物业管理实务案例分析.ppt
- 二0一四电梯维保规则.ppt
- 二0一四龙湖知识管理体系总结.ppt
- 二尖瓣狭窄球囊扩张的指征把握和操作技巧.ppt
- 二年上期教学案例的讨论和评析.ppt
- 二手房操作各阶段流程和技巧.ppt
- 二级心理咨询师考试应激相关障碍和司法精神病学.ppt
- 于飞老师民法总论.ppt
- DeepSeek培训课件入门宝典:第2册 开发实战篇 .pptx
- 全面认识全过程人民民主-2024春形势与政策课件.pptx
- 2024春形势与政策-全面认识全过程人民民主.pptx
- 2025年春季学期形势与政策第二讲-中国经济行稳致远讲稿.docx
- 2024春形势与政策-铸牢中华民族共同体意识课件.pdf
- 2024春形势与政策-走好新时代科技自立自强之路课件 (2).pptx
- 2024春形势与政策-走好新时代科技自立自强之路课件.pptx
- 形势与政策学习指导教学-整套课件.pdf
- 2023年春季形势与政策讲稿第三讲-开创高质量发展新局面.pdf
- DeepSeek培训课件-清华大学-DeepSeek模型本地部署与应用构建.pptx
最近下载
- 武汉市2025届高中毕业生二月调研考试(二调)数学试卷(含答案详解).pdf
- 2024年广东省佛山市南海区初中毕业生适应性学业检测(一)英语试题(PDF版有答案).pdf
- 《汤姆索亚历险记》完整版课件.ppt
- 装修主材代购合同2024年通用.docx VIP
- 博世电控高压共轨系统原理与应用.pdf
- AspenPlus模拟煤气化合成氨.pdf
- 二年级下册数学人教版《千以内数的认识》课件(共28张PPT).pptx VIP
- 一例小腿内侧外伤伤口感染的个案护理.pptx VIP
- 《AI公文写作范例大全:格式、要点与技巧》课件 第7、8章 运用AI润色公文、 法定类公文的写作.pptx
- 脑梗死的诊疗规范标准 .doc VIP
文档评论(0)