1、风险评估 1 认识风险认识风险 2 风险管理体系风险管理体系 3 风险评估方法风险评估方法 4 风险评估的实施过程风险评估的实施过程 课程内容1 认识风险认识风险 1.1 参考资料参考资料 1.2 风险评估的需求风险评估的需求 1.3 风险的定义风险的定义 1.4 风险的要素风险的要素 课程内容2 风险管理体系风险管理体系课程内容 2.1 风险管理的概念风险管理的概念 2.2 风险管理体系介绍风险管理体系介绍 2.2.1 ISO 17799 2.2.2 AS/NZS 4360 2.2.3 GAO/AIMD 98-68 3 风险评估的方法风险评估的方法课程内容 3.1 风险评估方法概述风险评估方
2、法概述 3.2 定量的风险评估定量的风险评估 3.3 定性的风险评估定性的风险评估 3.4 基于要素的风险评估基于要素的风险评估 3.5 定性风险评估与定量评估的比较定性风险评估与定量评估的比较 4 OCTAVE风险评估的实施过程风险评估的实施过程课程内容课程练习练习一练习一 识别风险识别风险请列举五个信息安全的风险的例子,并按下面的要求进行描述。要求:按照资产资产所面临的威胁可能被威胁利用的脆弱点的顺序来描述每一个风险。1.1.对练习一中所识别的风险进行定性分析。对练习一中所识别的风险进行定性分析。2.2.要求:要求:1 1)列出后果和可能性的定性描述级别)列出后果和可能性的定性描述级别 2
3、 2)依据风险分析矩阵评估风险的级别)依据风险分析矩阵评估风险的级别 3 3)给出各级别风险的处理措施)给出各级别风险的处理措施练习二练习二 定性的风险评估定性的风险评估背景:业务部门中有极机密的交易及客户资料 这些资料放在公司共用的主机内,并且使用简单的用户名和密码系统管理 业务部门的业务员外出时可利用笔记本电脑经由国际互联网到公司主机中存取该资料请分组讨论 威胁 脆弱性 风险等级如何?练习三练习三 基于要素的风险评估基于要素的风险评估注意事项 积极参与,活跃气氛积极参与,活跃气氛 守时守时 移动电话设置到静音状态移动电话设置到静音状态 紧急情况下有秩序疏散紧急情况下有秩序疏散 1.1 参考
4、资料参考资料 1.2 风险评估的需求风险评估的需求 1.3 风险的定义风险的定义 1.4 风险的要素风险的要素 1 认识风险认识风险1.1 重要参考重要参考资料ISO 13335 17799 15408 BS 7799-2BSI PD3000AS/NZS 4360 OCTAVEGAO/AIMD 98-681.2 风险评估的目的组织为什么要进行风险评估?l 组织实现信息安全的必要的、重要的步骤组织实现信息安全的必要的、重要的步骤风险评估的目的1.2 风险评估的目的l 了解组织的安全现状了解组织的安全现状l 分析组织的安全需求分析组织的安全需求l 建立信息安全管理体系的要求建立信息安全管理体系的要
5、求l 制订安全策略和实施安防措施的依据制订安全策略和实施安防措施的依据1.3 风险的定义普通字典的解释:风险:遭受损害或损失的可能性。AS/NZS 4360:澳大利亚/新西兰国家标准:风险:对目标产生影响的某种事件发生的机会。它可以用后果和可能性来衡量。Risk:the chance of something happening that will have on impact upon objectives.It is measured in terms of consequences and likelihood.1.3 风险的定义 后果后果 Consequence 以定性或定量方式表示的
6、一个事件的结果,可以是损害、伤以定性或定量方式表示的一个事件的结果,可以是损害、伤害、失利或获利。害、失利或获利。可能性可能性 Likelihood 用作对几率或频率的定性描述。用作对几率或频率的定性描述。几率几率 Probability 以事件或结果与可能发生事件或结果的总数之比来度量事件以事件或结果与可能发生事件或结果的总数之比来度量事件或结果的可能性。用数字或结果的可能性。用数字0或者或者1来表达。来表达。频率频率 Frequency 以规定时间内所发生的次数来表达的事件发生率的度量。以规定时间内所发生的次数来表达的事件发生率的度量。1.3 风险的定义与风险有关的名词:ISO/IEC T
7、R 13335-1:2019 安全风险:是指一种特定的威胁利用一种或一组脆弱安全风险:是指一种特定的威胁利用一种或一组脆弱性造成组织的资产损失或损害的可能性。性造成组织的资产损失或损害的可能性。Risk:the potential that a given threat will exploit vulnerabilities of an asset or group of assets to cause loss or damage to the assets.1.3 风险的定义在信息安全领域,什么是风险?1.3 风险的定义信息安全的定义(信息安全的定义(ISO17799):):Inform
8、ation security is characterized here as the preservation of:ConfidentialityIntegritya)Availability信息安全的三个特征:保密性:确保只有被授权的人才可以访问信息;保密性:确保只有被授权的人才可以访问信息;完整性:确保信息和信息处理方法的准确性和完整性;完整性:确保信息和信息处理方法的准确性和完整性;可用性:确保在需要时,被授权的用户可以访问信息和相关可用性:确保在需要时,被授权的用户可以访问信息和相关 的资产。的资产。1.3 风险的定义信息安全风险l 信息安全风险是指信息资产的保密性、完整性和可用信
9、息安全风险是指信息资产的保密性、完整性和可用性遭到破坏的可能性。性遭到破坏的可能性。l 信息安全风险只考虑那些对组织有负面影响的事件。信息安全风险只考虑那些对组织有负面影响的事件。1.3 风险的定义风险的四个要素:l 资产及其价值l 威胁l 脆弱性l 现有的和计划的控制措施1.4 风险的要素资产是任何对组织有价值资产是任何对组织有价值的东西的东西信息也是一种资产,对组织具有价值信息也是一种资产,对组织具有价值1.4 风险的要素资产1.4 风险的要素资产的分类 电子信息资产电子信息资产 纸介资产纸介资产 软件资产软件资产 物理资产物理资产 人员人员 服务性资产服务性资产 公司形象和名誉公司形象和
10、名誉威胁威胁是可能导致信息安全事故和组织信息资产损失威胁是可能导致信息安全事故和组织信息资产损失的活动的活动威胁是利用脆弱性来造成后果威胁是利用脆弱性来造成后果1.4 风险的要素威胁举例:黑客入侵和攻击黑客入侵和攻击病毒和其他恶意程序病毒和其他恶意程序软硬件故障软硬件故障人为误操作人为误操作自然灾害如:地震、火灾、爆自然灾害如:地震、火灾、爆炸等炸等盗窃盗窃网络监听网络监听供电故障供电故障后门后门未授权访问未授权访问1.4 风险的要素脆弱性是与信息资产有关的弱点或安全隐患。是与信息资产有关的弱点或安全隐患。脆弱性本身并不对资产构成危害,但是在一定条件脆弱性本身并不对资产构成危害,但是在一定条件
11、得到满足时,脆弱性会被威胁加以利用来对信息资得到满足时,脆弱性会被威胁加以利用来对信息资产造成危害。产造成危害。1.4 风险的要素脆弱性举例:系统漏洞系统漏洞程序程序Bug专业人员缺乏专业人员缺乏不良习惯不良习惯系统没有进行安全配置系统没有进行安全配置物理环境不安全物理环境不安全缺少审计缺少审计缺乏安全意识缺乏安全意识后门后门1.4 风险的要素风险要素之间的相互关系:风险要素之间的相互关系:1.4 风险的要素威胁视图:威胁视图:1.4 风险的要素脆弱性视图:脆弱性视图:1.4 风险的要素影响视图:影响视图:1.4 风险的要素练习一 识别风险请列举五个信息安全的风险的例子,并按下面的要求进行描述
12、。要求:按照资产资产所面临的威胁可能被威胁利用的脆弱点的顺序来描述每一个风险。2 风险管理体系风险管理体系 2.1 风险管理的概念风险管理的概念 2.2 风险管理体系介绍风险管理体系介绍 2.2.1 ISO 17799 2.2.2 AS/NZS 4360 2.2.1 GAO/AIMD 98-68 是指对潜在的机会和不利影响进行有效管理的文化、程序和结构。风险管理是由多个定义明确的步骤所组成的一个反复过程,这些步骤以较深入的洞察风险及其影响为更好的决策提供支持。风险管理:风险管理:2.1 风险管理的概念风险管理的概念 风险管理可应用于一个组织或机构的多个层次。它既可用于策略层次又可用于运作层次。
13、它可用于具体项目,以便协助做出具体决定,或对特定认可的风险领域加以管理。可接受的风险水准可以随着每次循环得到提高,从而使风险管理逐步达到更高要求。风险管理的应用时机风险管理的应用时机2.1 风险管理的概念风险管理的概念2.2 风险管理体系介绍风险管理体系介绍 2.2.1 ISO17799:信息安全管理体系:信息安全管理体系 2.2.2 AS/NZS4360:风险管理标准:风险管理标准 2.2.1 GAO/AIMD 98-68:信息安全管理实施指南:信息安全管理实施指南 ISO17799信息安全管理体系2.2.1 ISO17799 是协助组织以是协助组织以“风险管理风险管理”为基础建立为基础建立
14、“信息安全信息安全管理体系管理体系”的国际标准。的国际标准。信息安全管理体系建立步骤信息安全管理体系建立步骤(BS7799-2)方针文档第一步:第二步:第三步:第四步:第五步:第六步:ISMS范围评估报告文件文件文件文件文件文件文档化文档化声明文件2.2.1 ISO177991、建立环境2、识别风险3、分析风险4、评估和评价风险5、处理风险AS/NZS4360:建立风险管理系统的步骤建立风险管理系统的步骤2.2.2 AS/NZS 4360监控和审查监控和审查信息交流和咨询信息交流和咨询Australian/New Zealand Standard for Risk Management AS/
15、NZS4360:风险管理流程:风险管理流程2.2.2 AS/NZS 43601、建立环境 建立在风险过程中将出现的策略、组织和风险管理的背景。应建立对风险进行评价的准则,并规定分析的结构。2.2.2 AS/NZS 43602、鉴别风险 鉴定出会出现什么风险,为什么会出现和如何出现,作为进一步分析的基础。2.2.2 AS/NZS 43603、风险分析 确定现有的控制,并根据在这些控制的环境中的后果和可能性对风险进行分析。这种分析应考虑到潜在后果的范围和这些后果发生的可能性有多大。可将后果和可能性结合起来得到一个估计的风险程度。2.2.2 AS/NZS 43604、评价风险 将估计的风险程度与预先
16、建立的标准进行比较。这样可将风险安等级排列,以便鉴别管理的优先顺序。如果所建立的风险程度很低,此时的风险可以列入可接受的范畴,而不需作处理。2.2.2 AS/NZS 43605、处理风险 接受并监控低优先顺序的风险。对于其他风险,则建立并实施一个特定管理计划,其中包括考虑到资金的提供。2.2.2 AS/NZS 43606、监控和检查 对于风险管理系统的运作情形以及可能影响其运行的那 些变化进行监控和检查。2.2.2 AS/NZS 43607、信息交流和咨询 在风险管理过程的每个阶段以及整个过程中,适时与内部和外部的风险承担者Stakeholder进行信息交流和咨询。2.2.2 AS/NZS 4
17、360 Learning From Leading Organizations based on the best practices of of organizations noted for superior information security.2.2.3 GAO/AIMD 98-68EXECUTIVE GUIDE:Information Security ManagementRisk Management Cycle风险管理循环建立核心管理焦点识别风险和确定安全需求安全意识和知识培训实施适合的安全策略和控制措施监督并审查安全策略和措施三的有效性2.2.3 GAO/AIMD 98-6
18、8GAO/AIMD 98-68 识别风险和确定安全需求 建立核心管理焦点 实施适合的安全策略和控制措施 安全意识和知识培训 监督并审查安全策略和措施的有效性2.2.3 GAO/AIMD 98-681、评估风险和确定需求 识别信息资产 按业务需求制订评估流程 获得管理者和业务经理的支持 基于持续改进的方式进行风险管理2.2.3 GAO/AIMD 98-682、建立核心管理焦点 建立核心小组执行关键活动 建立核心小组和高级管理者直接联络的渠道 设立专项资金并配备相关人力资源 培养员工的职业素质和技术能力2.2.3 GAO/AIMD 98-683、实施适合的策略和相关措施 将策略与业务需求相对应 区
19、分策略和指南 通过核心组支持策略的实现2.2.3 GAO/AIMD 98-684、增强安全意识 持续培训用户的安全意识和相关策略 采取集中培训和友好界面技术2.2.3 GAO/AIMD 98-685、监控和评估策略、措施的有效性 监控影响风险的因素和措施的有效性 运用实施结果来制订后续措施的制订及管理者的支持 关注新的监控工具和技术2.2.3 GAO/AIMD 98-683 风险评估方法风险评估方法 3.1 风险评估方法概述风险评估方法概述 3.2 定量的风险评估定量的风险评估 3.3 定性的风险评估定性的风险评估 3.4 基于要素的风险评估基于要素的风险评估 3.5 定性风险评估与定量评估的
20、比较定性风险评估与定量评估的比较 定义:组织确认自己所拥有的资产,分析资产所面对的威胁、组织确认自己所拥有的资产,分析资产所面对的威胁、所具有的脆弱性、损害发生的可能性、损害的程度等,并最所具有的脆弱性、损害发生的可能性、损害的程度等,并最终得出资产所面临的风险等级的过程。终得出资产所面临的风险等级的过程。3.1 风险评估方法概述风险评估方法概述 资产识别 确定威胁(Threat)识别脆弱性(Vulnerability)实施控制方法原则:不管使用哪一种风险评估的方法或工具,其内容原则:不管使用哪一种风险评估的方法或工具,其内容 都应包括以下四个要素:都应包括以下四个要素:3.1 风险评估方法概
21、述风险评估方法概述资产价值资产价值可能胁迫资产的威胁和其发生的可能性可能胁迫资产的威胁和其发生的可能性因脆弱点被威胁利用而造成冲击的容易度因脆弱点被威胁利用而造成冲击的容易度目前或计划中可能降低脆弱点、威胁和冲击严重性目前或计划中可能降低脆弱点、威胁和冲击严重性的保护措施的保护措施换句话说,风险是以下事项的作用:换句话说,风险是以下事项的作用:3.1 风险评估方法概述风险评估方法概述要考虑影响和可能性要考虑影响和可能性在决定所需控制方法时,对既有控制方法的评估是必须的在决定所需控制方法时,对既有控制方法的评估是必须的控制方法只能将风险降低到可接受的程度控制方法只能将风险降低到可接受的程度百分之
22、百的安全,并不是安全管理的目的。百分之百的安全,并不是安全管理的目的。3.1 风险评估方法概述风险评估方法概述注意注意定量分析定量分析定性分析定性分析综合方法综合方法3.1 风险评估方法概述风险评估方法概述风险评估的途径:风险评估的途径:定量分析:定量分析:对后果和可能性进行分析对后果和可能性进行分析采用量化的数值描述后果(估计出可能损失的金额)采用量化的数值描述后果(估计出可能损失的金额)和可能性(概率或频率)和可能性(概率或频率)分析的有效性取决于所用的数值精确度和完整性分析的有效性取决于所用的数值精确度和完整性。3.1 风险评估方法概述风险评估方法概述定性分析适用于:定性分析适用于:初始
23、的筛选活动,以鉴定出需要更仔细分析的风险初始的筛选活动,以鉴定出需要更仔细分析的风险风险程度和经济上的考虑风险程度和经济上的考虑数据不足以进行定量分析的情况数据不足以进行定量分析的情况定性分析:定性分析:对后果和可能性进行分析对后果和可能性进行分析采用文字形式或叙述性的数值范围描述风险的影响采用文字形式或叙述性的数值范围描述风险的影响程度和可能性的大小(如高、中、低等)程度和可能性的大小(如高、中、低等)分析的有效性取决于所用的数值精确度和完整性分析的有效性取决于所用的数值精确度和完整性。3.1 风险评估方法概述风险评估方法概述半定量分析:半定量分析:在半定量分析中,上述的那些定性数值范围均为
24、已知值。在半定量分析中,上述的那些定性数值范围均为已知值。每项说明所指的数字并不一定与后果或可能性的实际大小每项说明所指的数字并不一定与后果或可能性的实际大小程度具有精确的关系。程度具有精确的关系。半定量分析的目的是为了得到比通常在定性分析中所得到半定量分析的目的是为了得到比通常在定性分析中所得到的更为详细的风险程度,但并非要提出任何在定量分析中的更为详细的风险程度,但并非要提出任何在定量分析中所得到的风险实际值。所得到的风险实际值。3.1 风险评估方法概述风险评估方法概述风险分析方法风险分析方法l许多方法都会使用表格并结合主观和经验判断许多方法都会使用表格并结合主观和经验判断l目前并没有使用
25、所谓正确或错误的方法目前并没有使用所谓正确或错误的方法l重要的是选择使用一个适合本组织的方法重要的是选择使用一个适合本组织的方法l同一组织内,也可以根据不同等级的风险,运用同一组织内,也可以根据不同等级的风险,运用不同的风险分析方法不同的风险分析方法l对信息安全的评估很难量化对信息安全的评估很难量化3.1 风险评估方法概述风险评估方法概述当部分的公司资产已具有量化的价值当部分的公司资产已具有量化的价值利用财务的手法算出风险造成的财务损失利用财务的手法算出风险造成的财务损失再根据损失的大小决定风险等级再根据损失的大小决定风险等级定量的风险分析定量的风险分析3.2 定量的风险分析定量的风险分析SL
26、ASLA(single-time loss Algorithm)single-time loss Algorithm)当一个风险发生时会对资产价值造成多大的财务损失当一个风险发生时会对资产价值造成多大的财务损失ALE ALE(Annualized loss Exposure)Annualized loss Exposure)年度风险损失年度风险损失后果定量分析后果定量分析3.2 定量的风险分析定量的风险分析年度化损失运算表(频率)年度化损失运算表(频率)3.2 定量的风险分析定量的风险分析3.2 定量的风险分析定量的风险分析年度化损失运算表(频率)续年度化损失运算表(频率)续简易的定量计算公式
27、:简易的定量计算公式:资产价值(资产价值(v)v)乘以可能性(乘以可能性(L L)可以得出)可以得出 ALE ALE(年度风险损失),即:(年度风险损失),即:ALE=V L3.2 定量的风险分析定量的风险分析定性的风险分析定性的风险分析从风险发生可能性及造成的后果来考虑风险的从风险发生可能性及造成的后果来考虑风险的等级等级对于后果和可能性采用定性度量对于后果和可能性采用定性度量并在最后阶段归纳出不同等级风险的方法并在最后阶段归纳出不同等级风险的方法3.3 定性的风险分析定性的风险分析后果或影响的定性量度(示例)后果或影响的定性量度(示例)3.3 定性的风险分析定性的风险分析可能性的定性量度(
28、示例)可能性的定性量度(示例)3.3 定性的风险分析定性的风险分析风险分析矩阵风险分析矩阵风险程度风险程度 E E:极度风险:极度风险 H H:高风险:高风险 M M:中等风险:中等风险 L:L:低风险低风险3.3 定性的风险分析定性的风险分析E E:极度风险:极度风险-要求立即采取措施要求立即采取措施H H:高风险:高风险-需要高级管理部门的注意需要高级管理部门的注意M M:中等风险:中等风险-必须规定管理责任必须规定管理责任L:L:低风险低风险-用日常程序处理用日常程序处理风险的处理措施(示例)风险的处理措施(示例)3.3 定性的风险分析定性的风险分析 1.1.对练习一中所识别的风险进行定
29、性分析。对练习一中所识别的风险进行定性分析。2.2.要求:要求:1 1)列出后果和可能性的定性描述级别)列出后果和可能性的定性描述级别 2 2)依据风险分析矩阵评估风险的级别)依据风险分析矩阵评估风险的级别 3 3)给出各级别风险的处理措施)给出各级别风险的处理措施练习二练习二 定性的风险评估定性的风险评估风险的函数表达:R=f(a,v,t)R:风险 a:资产的价值 v:资产本身的脆弱性 t:资产所面临的威胁3.4 基于要素的风险分析基于要素的风险分析1.1.资产的价值资产的价值 运用运用ISO17799ISO17799中对信息安全的定义来衡量资产价值:中对信息安全的定义来衡量资产价值:Con
30、fidentialityConfidentialityIntegrityIntegrityAvailabilityAvailability3.4 基于要素的风险分析基于要素的风险分析1.1.资产的价值资产的价值3.4 基于要素的风险分析基于要素的风险分析1.1.资产的价值资产的价值3.4 基于要素的风险分析基于要素的风险分析1.1.资产的价值资产的价值3.4 基于要素的风险分析基于要素的风险分析资产的价值 资产的保护是信息安全和风险管理的首要目标。每个资产都应该 被识别与评价以提供适当保护。资产的拥有者与使用者须清楚识别。应盘点资产并建立资产清单3.4 基于要素的风险分析基于要素的风险分析 识
31、别资产的脆弱性 资产本身的安全问题是什么?这个资产缺少什么安全措施?分析脆弱程度 这个脆弱性被利用的程度有多高?相对的防护措施有效性?定义脆弱性的计量 可利用“低”,“中”,“高”来表示。2.脆弱性分析脆弱性分析3.4 基于要素的风险分析基于要素的风险分析 识别资产的威胁 鉴别威胁的目标(什么资产会被威胁?)为什么会造成这威胁?找出威胁的相关性 它有影响吗?重要或严重吗?有没有被它利用的脆弱点?鉴别威胁的可能性 利用“不可能”,“可能”,“非常可能”来表示3.威胁分析威胁分析3.4 基于要素的风险分析基于要素的风险分析风险计算:项项 目目威胁等级威胁等级低低中中高高脆弱性等级脆弱性等级低低中中
32、高高低低中中高高低低中中高高资产价值资产价值001212323311232343452234345456334545656744565676783.4 基于要素的风险分析基于要素的风险分析背景:业务部门中有极机密的交易及客户资料 这些资料放在公司共用的主机内,并且使用简单的用户名和密码系统管理 业务部门的业务员外出时可利用笔记本电脑经由国际互联网到公司主机中存取该资料请分组讨论 威胁 脆弱性 风险等级如何?练习三练习三 基于要素的风险分析基于要素的风险分析定性风险分析的优点 1.简易的计算方式 2.不必精确算出资产价值 3.不需得到量化的威胁发生率 4.非技术或非安全背景的员工也能轻易参与 5
33、.流程和报告形式比较有弹性定性风险分析的缺点 1.本质上是非常主观的 2.对关键资产的财务价值评估参考性较低 3.缺乏对风险降低的成本分析3.5 定性分析与定量分析的比较定性分析与定量分析的比较定量风险分析的优点 1.大体来说其结果都是建立在独立客观的程序或量化指标上 2.大部分的工作集中在制定资产价值和减缓可能风险 3.主要目的是做成本效益的审核定量风险分析的缺点 1.风险计算方法复杂 2.需要自动化工具及相当的基础知识 3.投入大 4.个人难以执行 5.很难中途改变方向 6.不会有范围之外的结果3.5 定性分析与定量分析的比较定性分析与定量分析的比较定性风险分析是所有风险分析的方法中,最容
34、易也是最常被运用的方法。可是也是最主观的。其结果高度依存于RMT(风险管理小组)的专业能力。需要一套系统化的执行步骤,来帮助RMT的执行成果更接近预期的效果。定性风险分析定性风险分析3.5 定性分析与定量分析的比较定性分析与定量分析的比较4 OCTAVE风险评估实施过程风险评估实施过程OCTAVEOCTAVE(The Operationally Critical Threat,Asset,and Vulnerability Evaluation)美国美国Carnegie Mellon大学软件工程研究所开发大学软件工程研究所开发 用于信息安全的评估用于信息安全的评估 采用定性的评估方法采用定性的
35、评估方法4 OCTAVE风险评估实施过程风险评估实施过程OCTAVE的三个阶段的三个阶段 阶段一:建立基于资产的威胁概要文件 对组织层面进行评估 识别出重要的信息资产、这些资产所受的威胁、它们的安全需求、组织目前的资产保护措施、以及组织的脆弱性。阶段二:识别基础设施的脆弱性 评估信息基础设施 检查IT基础设施关键组件,识别技术脆弱性阶段三:制定安全策略与计划 进行风险分析 制订出针对最高优先级风险的保护策略和风险缓解计划。4 OCTAVE风险评估实施过程风险评估实施过程OCTAVE的特点的特点 自主性自主性 分析组分析组 基于讨论会基于讨论会 标杆方法标杆方法4 OCTAVE风险评估实施过程风
36、险评估实施过程阶段一:建立基于资产的威胁概要文件过程1:识别高级管理者的认识过程2:识别运营领域的认识过程3:识别员工的认识过程4:创建威胁概要文件阶段二:识别基础设施的脆弱性过程5:识别关键部件过程6:评估所选部件阶段三:制定安全策略与计划过程7:执行风险分析过程8:制订保护策略 实施过程实施过程4 OCTAVE风险评估实施过程风险评估实施过程过程过程1 1:识别高层管理者的认识:识别高层管理者的认识-该过程的参与者是该组该过程的参与者是该组 织的高层管理者;织的高层管理者;过程过程2 2:识别运营领域管理者的认识:识别运营领域管理者的认识-参与者是该组织的参与者是该组织的 运营管理者(中层
37、管理者);运营管理者(中层管理者);过程过程3 3:识别员工的认识:识别员工的认识-参与者是该组织的普通员工。参与者是该组织的普通员工。ITIT人员通常要与普通员工分开讨论。人员通常要与普通员工分开讨论。阶段一:建立基于资产的威胁概要文件阶段一:建立基于资产的威胁概要文件4 OCTAVE风险评估实施过程风险评估实施过程 识别资产及其优先级。识别资产及其优先级。识别需关注的领域。识别需关注的领域。识别重要资产的安全需求。识别重要资产的安全需求。获取对保护策略实施条例和组织脆弱性的认识。获取对保护策略实施条例和组织脆弱性的认识。过程过程13的活动的活动4 OCTAVE风险评估实施过程风险评估实施过
38、程 将资产、安全需求和关注领域,按组织的层次进行分类将资产、安全需求和关注领域,按组织的层次进行分类 选择出关键资产选择出关键资产 识别关键资产的安全需求识别关键资产的安全需求 识别关键资产面临的威胁识别关键资产面临的威胁过程过程4:创建威胁概要文件创建威胁概要文件 4 OCTAVE风险评估实施过程风险评估实施过程 识别关键部件的种类。识别关键部件的种类。识别需要检查的基础设施的部件。分析组和识别需要检查的基础设施的部件。分析组和IT员员工从关键的部件类型中选择特定的部件进行脆弱性评工从关键的部件类型中选择特定的部件进行脆弱性评估,并确定评估方法估,并确定评估方法 。过程过程5:识别关键部件识
39、别关键部件 4 OCTAVE风险评估实施过程风险评估实施过程 在选定的基础部件上运行脆弱性评估工具,执行在选定的基础部件上运行脆弱性评估工具,执行 软件工具支持的技术脆弱性评估。软件工具支持的技术脆弱性评估。评审技术脆弱性并汇总结果。评审技术脆弱性并汇总结果。过程过程6:评估所选部件评估所选部件 4 OCTAVE风险评估实施过程风险评估实施过程 识别威胁对关键资产的影响。对每个重要资产创建一识别威胁对关键资产的影响。对每个重要资产创建一 个风险概要文件,说明风险概要文件中的每一结果个风险概要文件,说明风险概要文件中的每一结果 (泄露、更改、损失或损坏、中断)造成的影响。(泄露、更改、损失或损坏、中断)造成的影响。创建风险评估标准。创建风险评估标准。评估关键资产所受威胁的影响。分析组使用该评估标评估关键资产所受威胁的影响。分析组使用该评估标 准作为基准,为每项影响描述指派一个影响值。准作为基准,为每项影响描述指派一个影响值。过程过程7:执行风险分析执行风险分析 4 OCTAVE风险评估实施过程风险评估实施过程 归纳保护策略信息。归纳保护策略信息。制定保护策略制定保护策略 制定风险缓解计划制定风险缓解计划 建立行动表建立行动表过程过程8:制定保护策略制定保护策略 问题?