信息安全管理体系风险评估方法及评估知识介绍

在ISO27001信息安全管理体系认证过程中,信息安全风险分析和信息安全风险评估是开展ISMS认证的第一个具体实施步骤,一个企业的ISMS做的好不好,信息安全风险分析及评估是关键因素之一。风险评估的任务是识别组织面临的各种风险,评估风险概率和可能带来的负面影响、确定组织承受风险的能力、确定风险消减和控制的优先等级、推荐风险消减对策共五项任务。

一、什么信息安全管理体系(ISMS)风险评估

风险评估(Risk Assessment)是指在风险事件发生之后,对于风险事件给人们的生活、生命、财产等各个方面造成的影响和损失进行量化评估的工作。

在ISO27001信息安全管理体系认证过程中,信息安全风险分析及评估是开展ISMS认证的第一个具体实施步骤,一个企业的ISO27001信息安全管理体系做的好不好,信息安全风险分析及评估是关键因素之一。

二、风险评估的内容

  1. 对风险本身的界定。包括风险发生的可能性;风险强度;风险持续时间;风险发生的区域及关键风险点。
  2. 对风险作用方式的界定。包括风险对企业的影响是直接的还是间接的;是否会引发其他的相关风险;风险对企业的作用范围等。
  3. 对风险后果的界定。在损失方面:如果风险发生,对企业会造成多大的损失?如果避免或减少风险,企业需要付出多大的代价?在冒风险的利益方面:如果企业冒了风险,可能获得多大的利益?如果避免或减少风险,企业得到的利益又是多少?

三、风险评估的任务

  1. 识别组织面临的各种风险
  2. 评估风险概率和可能带来的负面影响
  3. 确定组织承受风险的能力
  4. 确定风险消减和控制的优先等级
  5. 推荐风险消减对策

四、风险评估过程注意事项

在风险评估过程中,有几个关键的问题需要考虑。

首先,要确定保护的对象(或者资产)是什么?它的直接和间接价值如何?

其次,资产面临哪些潜在威胁?导致威胁的问题所在?威胁发生的可能性有多大?

第三,资产中存在哪里弱点可能会被威胁所利用?利用的容易程度又如何?

第四,一旦威胁事件发生,组织会遭受怎样的损失或者面临怎样的负面影响?

最后,组织应该采取怎样的安全措施才能将风险带来的损失降低到最低程度?

解决以上问题的过程,就是风险评估的过程。

进行风险评估时,有几个对应关系必须考虑:

  • 每项资产可能面临多种威胁
  • 威胁源(威胁代理)可能不止一个
  • 每种威胁可能利用一个或多个弱点/漏洞,这里会涉及到比较专业的技术知识,一般公司在进行风险评估的时候可以采用技术服务外包的形式来实现,国内比较知名的信息安全测评机构及大型信息安全服务公司都可,比如中国网安、启明、金山、江民等等。

五、根据IS027001的标准,风险评估应包括两部分

一是估计风险大小的系统方法,即风险分析;二是将估计的风险与给定的风险准则加以比较,以确定风险严重性的过程,即风险评价,下面进行详细说明。

1、信息安全风险分析

ISO27001风险分析的方法有很多种,包括定性的方法和定量的方法。其最终落脚点大多数会归结到“可能性”与“影响程度”上面,并根据“可能性”和“影响”的组合确定风险程度。

而对于“可能性”与“影响”的评分,可以根据历史经验定性地给出,也可以通过进一步细化或者量化的方法更为精确地给出,最常用的方法之一是通过资产、威胁和脆弱性三个属性进行分析。

1)资产属性:即资产价值,指对信息资产的综合评分,来源于企业的信息资产管理矩阵,可以通过对信息资产的机密性、完整性、可用性三方面分别进行定量评级后计算得出。

2)威胁属性:指的是固有存在的威胁,需要考虑威胁产生的频率和动机等方面。威胁是与资产相对应的,不同类别的信息资产可能面临不同类别的威胁,某一资产可能同时面临多个不同的威胁。相对的,一个威胁可能对不同的资产产生影响。威胁可能来源于意外的或者有预谋的事件。不同的威胁有着不同的动机和能力,因此,可以对威胁进行分析,对其出现的频率量化和赋值。

3)脆弱性属性:指资产薄弱点的严重程度,也以理解为资产被威胁所利用的可能性。薄弱点可能来自软件、硬件、也可能来源于人员、环境及管理等方面。某个威胁可能利用多个薄弱点,一个薄弱点也可能被多个威胁利用,弱点一旦被威胁利用就可能产生风险,从而影响到组织的运行或可持续性发展。通常从管理和技术两个方面,通过人员访谈、现场观察、文档流程检查等方法针对不同的资产进行脆弱性的严重程度量化和赋值。

4)通过对资产、威胁和脆弱性的评级,汇总成为“可能性”与“影响”的评分,再进而得到风险值的量化评分。

2、信息安全风险评估

通过上述ISO27001风险分析的过程,我们可以得到企业的风险列表,即源于不同资产,不同威胁以及现有的控制水平基础上的所有风险。ISO27001风险的高低可依照得分的高低排序,其中得分为8的为最高风险点,为0的为最低风险点。

基于此表,风险评估要设定一个可接受的风险值,通常来讲,此阈值的设定需要经过信息安全管理委员会或公司管理层的批准。低于或等于这个分值的,意味着风险可以接受,也就是可以维持现有的保护措施不变。而高于此分值的风险,意味着风险过高,企业需要采取某些控制措施去降低、回避或转移风险。同时,对采取控制措施后的脆弱性进行进一步分析,以确保如果新的控制措施得以有效执行,风险可以降低到可接受的范围之内。

最后通过举例来进行说明,假设某公司部分信息资产相当重要(资产价值评分为4),而因为病毒导致公司信息遭到泄露的威胁也很高(评分为高),再假设此公司未安装任何防病毒软件或防火墙,那么在防病毒方面的脆弱性评级同样很高(评级为高),从而查表可以得到结论,此公司的信息资产因为不存在对病毒的防范控制,从而存在很高的风险(评级为8),那么一定要对此风险进行一定的改进措施,比如安装杀毒软件,购买防火墙等。再例如,同样的信息资产和威胁前提,但公司装有杀毒软件和防火墙,只是防火墙的级别不够高,杀毒软件没有及时升级,综合评价其脆弱性水平为中,查表可得由此而得的风险水平较高(评级为7)。对于此种风险就要进行风险评价,按照公司的实际情况确定是否需要进行升级等措施使风险进一步降低。

 

声 明:本站文章仅供学习和工作交流,请勿用于商业出版或司法引用。任何组织或个人在未征得本站书面授权同意前,禁止复制、盗用、采集本站内容,非商业应用转载请务必注明文章来源(燕窝儿社区)和本文链接。如若本站内容不慎侵犯了原著的合法权益,请联系我们进行删帖处理。留言反馈
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
个人中心
购物车
优惠劵
搜索