- 1、本文档共14页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
文档编号:XXXX-IT/ISMS-B-01
XXXX有限公司
IT/ISMS程序文件
信息安全风险管理程序
拟制
编制小组
审核
XXX
批准
XXX
日期
2023-01-10
日期
2023-01-10
日期
2023-01-10
修订记录
日期
版本
修订内容概要
拟制
审核
批准
2023-01-10
A/0
首次发布
编制小组
XXX
XXX
XXXX有限公司对本文件资料享受著作权及其它专属权利,未经书面许可,不得将该等文件资料(其全部或任何部分)披露予任何第三方,或进行修改后使用。
1目的
通过风险评估,采取有效措施,降低威胁事件发生的可能性,或者减少威胁事件造成的影响,从而将风险消减到可接受的水平。
2范围
适用于对信息安全管理体系信息安全风险的识别、评价、控制等管理。
3职责与权限
3.1管理者代表
组织各部门执行信息安全风险的识别与评价;审核并批准重大信息安全风险。
3.2管理者代表
负责编制《信息安全风险评估计划》,执行信息安全风险调查与评价,提出重大信息安全风险报告。
3.3各部门
协助管理者代表的调查,参与讨论重大信息安全风险的管理办法。
4作业说明
4.1资产识别
必威体育官网网址性、完整性和可用性是评价资产的三个安全属性。风险评估中资产的价值不是以资产的经济价值来衡量,而是由资产在这三个安全属性上的达成程度或者其安全属性未达成时所造成的影响程度来决定的。安全属性达成程度的不同将使资产具有不同的价值,而资产面临的威胁、存在的脆弱性、以及已采用的安全措施都将对资产安全属性的达成程度产生影响。为此,应对组织中的资产进行识别。
在一个组织中,资产有多种表现形式;同样的两个资产也因属于不同的信息系统而重要性不同,而且对于提供多种业务的组织,其支持业务持续运行的系统数量可能更多。这时首先需要将信息系统及相关的资产进行恰当的分类,以此为基础进行下一步的风险评估。在实际工作中,具体的资产分类方法可以根据具体的评估对象和要求,由评估者灵活把握。根据资产的表现形式,可将资产分为数据、软件、硬件、服务、人员等类型。
表1列出了一种资产分类方法。
表1一种基于表现形式的资产分类方法
类别
编号说明
解释/示例
人员
RY-XXX
公司各级领导、各级正式雇员、临时雇员等。
物理资产
WL-XXX
台式机、笔记本、服务器、磁带机、磁盘整列、磁带、光盘、软盘、移动硬盘等;路由器、交换机、HUB、网关、程控交换机等;光纤、双绞线、电话线(布线)、电源线;硬件防火墙、入侵检测、UTM等;打印机、复印机、扫描仪、传真机、碎纸机、写字白板、动力保障设备(UPS、变电设备)、空调、保险柜、文件柜、门禁、消防设施、生产设备等。
数据资产
SJ-XXX
存在电子媒介的各种数据资料,包括源代码(共享源代码,自行或合作开发的各种代码)、数据库数据,各种数据资料、系统文档、运行管理规程、计划、日周月报告、财务报告(电子版本)、用户手册、方案、电子设计图纸等。
文档资产
WD-XXX
纸质的各种文件、传真、电报、财务报告、发展计划、合同、纸张图纸、打印的体系文件、概要设计、详细设计、测试大纲、测试记录、外来人员登记表、考勤记录等。
软件资产
RJ-XXX
操作系统、系统软件(Office/AutoCAD)、开发工具和资源库等;外部购买的应用软件、外包开发的应用软件,如应用软件(生产软件)、网管软应用软件、杀毒软件、软件防火墙、扫描软件、监控软件、财务软件等。
服务
FW-XXX
信息服务:对外开展的各种服务;
网络服务:各种网络设备、设施提供的网络连接服务;
办公服务:为提高效率而开发的管理信息系统MIS,配置管理、文件流转管理等服务;
无形资产
WX-XXX
企业形象、客户关系,企业文化、专利、技术等。
5风险评估实施
5.1资产赋值
5.1.1必威体育官网网址性赋值(C)
根据资产在必威体育官网网址性上的不同要求,将其分为五个不同的等级,分别对应资产在必威体育官网网址性上应达成的不同程度或者必威体育官网网址性缺失时对整个组织的影响。
表2提供了一种必威体育官网网址性赋值的参考。
赋值
标识
定义
5
很高
包含组织最重要的秘密,关系未来发展的前途命运,对组织根本利益有着决定性的影响,如果泄露会造成灾难性的损害
4
高
包含组织的重要秘密,其泄露会使组织的安全和利益遭受严重损害
3
中等
组织的一般性秘密,其泄露会使组织的安全和利益受到损害
2
低
仅能在组织内部或在组织某一部门内部公开的信息,向外扩散有可能对组织的利益造成轻微损害
1
很低
可对社会公开的信息,公用的信息处理设备和系统资源等
5.1.2完整性赋值(I)
根据资产在完整性上的不同要求,将其分为五个不同的等级,分别对应资产在完整性上缺失时对整个组织的影响。表3提供了一种完整性赋值的参考。
表3资产完整性赋
您可能关注的文档
最近下载
- 2025年郑州铁路职业技术学院单招职业适应性测试题库精选答案.docx VIP
- 华南农业大学作物育种总论试题及答案.doc VIP
- 深入贯彻中央八项规定精神学习教育党课(ppt).pptx VIP
- 整形外科学(中级324)基础知识卫生专业技术资格考试试题及解答参考(2025年).pdf VIP
- 四川省成都市青羊区2024年四年级数学第二学期期末调研试题含解析.pdf VIP
- 2024版《供电营业规则》学习考试题库资料500题(含答案).pdf
- 设立再生资源回收利用公司商业计划书.pptx VIP
- 九年级数学《锐角三角函数》复习教学设计.pdf VIP
- 寒旱区多年生豆禾混播放牧型草地建植技术规程.pdf
- 2025年哈尔滨医科大学附属第六医院(利民中心 医院)公开招聘工作人员180人笔试备考题库及答案解析.docx
文档评论(0)