banner

信息发布   设为首页   加入收藏   请您留言   用户注册   

用户名: 密码: 验证码: 看不清,换一张   
冶金矿产石油化工无机化工水利电力交通运输电子电工机械电工食品饮料服装鞋帽安全防护工程机械玩具礼品家居用品建筑建材
物资专材体育用品办公家具包装用品办公文教珠宝首饰环保园林医疗卫生信息通讯纺织皮革五金工具仪器仪表商业服务行业资讯
 您当前位置:本站首页   项目评估 风险控制评估

风险评估的基本过程-计划和准备

2021-01-19 17:47:34 来源:西部项目策划运营网 浏览:27
分享链接(可实现划词分享)

风险评估的基本过程-计划和准备
    风险评估是组织确定信息安全需求的过程,包括资产识别与评价、威胁和弱点评估、控
制措施评估、风险认定在内的一系列活动。图3.1 所示就是风险评估完整的过程模型。

计划和准备

组织在正式进行风险评估之前,应该制定一个有效的风险评估计划,明确风险评估的目
标,限定评估的范围,建立相关的组织结构并委派责任,并采取有效措施来采集风险评估所
需的信息和数据。具体来说,风险评估计划应该包括以下内容:

· 目标 —— 开展风险评估活动的目的,期望得到的输出结果,关键的约束条件(时
间、成本、技术、策略、资源等)。

· 范围和边界 —— 既定的风险评估可能只针对组织全部资产(包括其弱点、威胁
事件和威胁源等)的一个子集,评估范围必须首先明确。例如,研究范围也许只是
确定某项特定资产的风险,或者与一种新型攻击或威胁源相关的风险。此外,必须
定义风险评估的物理边界和逻辑边界。逻辑分析边界定义了分析所需的广度和深
度,而物理系统边界则定义了一个系统起于哪里止于何处,比如一个与外部系统相
连的系统,必须对其所有的接口特性进行描述。

· 系统描述 —— 进行风险评估的一个先决条件就是对受评估系统的需求、操作概
念和系统资产特性有一个清晰的认识,必须识别评估边界内所有的系统。

· 角色和责任 —— 组织应该成立一个专门的风险评估小组,小组应该包括具有安
全评估经验和熟悉组织运作情况的成员,还应该包括管理层、业务部门、人力资源、
IT 系统和来自用户的代表,如果需要,还应该聘请外部的风险评估专家来参与项
目。此外,组织的信息安全官、IT 系统安全管理员也都应该承担各自的责任。最
重要的一点,组织的高级管理层一定要参与并支持风险评估项目。

· 风险评估行动计划 —— 确定风险评估的途径和方法,计划评估步骤。

· 风险接受标准 —— 事先明确组织能够接受的风险的水平或者等级。

· 风险评估适用表格 —— 为风险评估过程拟订标准化的表格、模板、问卷等材料。
制定风险评估计划之后,组织首先要为正式实施风险评估做准备。准备阶段的主要工作
就是通过多种途径去采集信息,包括:

· 专家经验(来自内部或外部专家、专业组织的统计公布信息)

· 集体讨论或小组讨论

· 系统分析(包括技术性分析和业务分析)

· 人员访谈

· 调查问卷

· 文件审核(包括政策法规、安全策略、设计文档、操作指南、审计记录等)

· 以前的审计和评估结果

· 对外部案例和场景的分析

· 现场勘查

通过以上途径采集的信息,可以供风险评估各个阶段的活动分析使用,包括资产识别与
评价、威胁评估、弱点评估等。


banner

  相关文章

  文章评论

现在有0人对本文发表评论 查看所有评论


 看不清,换一张
   网站导航
    工程咨询
    规划设计
    项目评估
    工程造价
    工程施工
    战略咨询
    全程策划
    融资服务
    课题研究
    服务推广
    行业动态
    留言
banner

  最近更新

中国航天大会召开:公布很多航天黑科
一箭十三星闪耀苍穹 航天大课程助飞
畅游太空,做航天人,造航天器!
学而思网校:杨利伟给青少年的航天课
生态问题的再思考|向社会生态型国
补助35元/亩!江苏省开展生态型犁耕
紫金矿业矿业投资项目包括哪些?
商贸物流的智慧生态升级 临沂正蓄势
建设国家商贸物流中心,武汉正当其
京津冀深化商贸物流领域合作

  热点排行

圣思项目策划运作程序
中国行业新分类
2007首届中国(某某市)避暑节暨乡
项目建议书范本 克林赛西餐厅加盟与
生态农业观光园4
大型原生态民族歌舞晚会《盘江神韵
“落地运营,实操为王”的旅游规划
水利、电力资源开发项目可行性研究
某某县首届经贸洽谈会经贸主持人串
贵州圣思项目策划有限公司_可行性研
banner
banner
关于我们 | 联系方式 | 广告服务 | 版权声明 | 会员服务 | 管理入口
联系邮箱:ssplan@qq.com 在线QQ:1912931278
Copyright 2025, 版权所有 www.cnppi.com.cn.
广圣集团旗下网络平台  技术支持:802网络工作室   黔ICP备11003050号-5黔ICP备11003050号-8