999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

談信息安全等級保護建設與風險評估

2012-07-09 20:34:18戴蓮芬
網絡空間安全 2012年1期

【 摘 要 】 對等級保護工作中如何結合信息安全風險評估進行了有益的探索,為有效地支撐信息系統等級保護建設的順利進行提供了參考。

【 關鍵詞 】 信息安全;等級保護;風險評估

InformationSecurityHierarchyProtectionandRiskAssessment

Dai Lian-fen

(China Petroleum & Chemical Corporation Guangzhou BranchGuangdongGuangzhou 510725)

【 Abstract 】 This paper on how to combine the hierarchy protection of information security risk assessment a beneficial exploration, to effectively support the information systems hierarchy protection construction provides the reference.

【 Keywords 】 information security;hierarchy protection;risk assessment

1 風險評估是等級保護建設工作的基礎

等級保護測評中的差距分析是按照等保的所有要求進行符合性檢查,檢查信息系統現狀與國家等保要求之間的符合程度。風險評估作為信息安全工作的一種重要技術手段,其目標是深入、詳細地檢查信息系統的安全風險狀況,比差距分析結果在技術上更加深入。為此,等級保護與風險評估之間存在互為依托、互為補充的關系,等級保護是國家一項信息安全政策,而風險評估則是貫徹這項制度的方法和手段,在實施信息安全等級保護周期和層次中發揮著重要作用。

風險評估貫穿等級保護工作的整個流程,只是在不同階段評估的內容和結果不一樣。《信息系統安全等級保護實施指南》將等級保護基本流程分為三個階段:定級,規劃與設計,實施、等級評估與改進。在第一階段中,風險評估的對象內容是資產評估,并在此基礎上進行定級。在第二階段中,主要是對信息系統可能面臨的威脅和潛在的脆弱性進行評估,根據評估結果,綜合平衡安全風險和成本,以及各系統特定安全需求,選擇和調整安全措施,確定出關鍵業務系統、子系統和各類保護對象的安全措施。在第三個階段中,則涉及評估系統是否滿足相應的安全等級保護要求、評估系統的安全狀況等,同時根據結果進行相應的改進。

等級保護所要完成的工作本質就是根據信息系統的特點和風險狀況,對信息系統安全需求進行分級, 實施不同級別的保護措施。實施等級保護的一個重要前提就是了解系統的風險狀況和安全等級, 所以風險評估是等級保護的重要基礎與依據。

2 等級保護建設過程中如何有效地結合風險評估

2.1 以風險評估中資產安全屬性的重要度來劃分信息系統等級

在公安部等四部局聯合下發了《信息安全等級保護的實施意見》公通字2004第66號文中,根據信息和信息系統的重要程度,將信息和信息系統劃分為了五個等級自主保護級、指導保護級、監督保護級、強制保護級和專控保護級。實際上對信息系統的定級過程,也就是對信息資產的識別及賦值的過程。在國家的《信息系統安全等級保護定級指南》中,提出了對信息系統的定級依據,而這些依據基本的思想是根據信息資產的機密性、完整性和可用性重要程度來確定信息系統的安全等級,這正是風險評估中對信息資產進行識別并賦值的過程:對信息資產的機密性進行識別并賦值;對信息資產的完整性進行識別并賦值;對信息資產的可用性進行識別并賦值。從某種意義上來說,信息系統(不是信息)的安全等級劃分,實際上也是對殘余風險的接受和認可。

2.2 以風險評估中威脅程度來確定安全等級的要求

在等級保護中,對系統定級完成后,應按照信息系統的相應等級提出安全要求,安全要求實際上體現在信息系統在對抗威脅的能力與系統在被破壞后,恢復的速度與恢復的程度方面。而這些在風險評估中,則是對威脅的識別與賦值活動;脆弱性識別與賦值活動;安全措施的識別與確認活動。對于一個安全事件來說,是威脅利用了脆弱性所導致的,在沒有威脅的情況下,信息系統的脆弱性不會自己導致安全事件的發生。所以對威脅的分析與識別是等級保護安全要求的基本前提,不同安全等級的信息系統應該能夠對抗不同強度和時間長度的安全威脅。

2.3 以風險評估的結果作為等級保護建設的安全設計的依據

在確定信息系統的安全等級和進行風險評估后,應該根據安全等級的要求和風險評估的結果進行安全方案設計,而在安全方案設計中,首要的依據是風險評估的結果,特別是對威脅的識別,在一些不存在的威脅的情況下,對相應的脆弱性應該不予考慮,只作為殘余風險來監控。對于兩個等級相同的信息系統,由于所承載業務的不同,其信息的安全屬性也可能不同,對于需要機密性保護的信息系統,和對于一個需要完整性保護的信息系統,保護的策略必須是不同,雖然它們可能有相同的安全等級,但是保護的方法則不應該是一樣的。所以,安全設計首先應該以風險評估的結果作為依據,而將設計的結果與安全等級保護的要求相比較,對于需要保護的必須符合安全等級要求,而對于不需要保護的則可以暫不考慮安全等級的要求,而對于一些必須高于安全等級要求的,則必須依據風險評估的結果,進行相應高標準的設計。

3 結束語

風險評估為等級保護工作的開展提供基礎數據,是等級保護定級、建設的實際出發點,通過安全風險評估,可以發現信息系統可能存在的安全風險,判斷信息系統的安全狀況與安全等級保護要求之間的差距,從而不斷完善等級保護措施。文章對等級保護工作中如何結合信息安全風險評估進行了有益的探索,為有效地支撐計算機信息系統等級保護建設的順利進行提供了參考。

參考文獻

[1] 吳賢.信息安全等級保護和風險評估的關系研究.信息網絡安全,2007.

[2] 馮登國,張陽,張玉清.信息安全風險評估綜述.通信學報,2004.

作者簡介:

戴蓮芬,女,畢業于成都科技大學(現四川大學),本科學歷,現供職于中石化廣州分公司,計算機應用工程師;主要關注和研究領域:信息安全管理。

主站蜘蛛池模板: 国产精品原创不卡在线| 欧美一级在线| 欧美三级视频网站| 亚洲欧美国产视频| 热99精品视频| 亚洲第一成网站| 日韩黄色大片免费看| 日韩在线第三页| 亚洲成人网在线播放| 亚洲精品片911| 国产高清在线丝袜精品一区| 亚洲日产2021三区在线| 综合色88| 欧美成在线视频| 国产午夜福利亚洲第一| 中文字幕人成人乱码亚洲电影| 91精品网站| 亚洲欧美自拍一区| a级毛片网| 一级在线毛片| 国产一在线| 91在线精品麻豆欧美在线| 亚洲中字无码AV电影在线观看| 美美女高清毛片视频免费观看| 亚洲精品va| 亚洲天堂日韩av电影| 国产97视频在线观看| 欧美特黄一免在线观看| 97人人做人人爽香蕉精品| 国产视频欧美| 国产福利免费视频| 亚洲国产精品一区二区第一页免 | 美女无遮挡免费视频网站| 中文字幕第4页| 九九热免费在线视频| 日本a∨在线观看| 日韩在线第三页| 亚洲欧洲一区二区三区| 欧美精品v欧洲精品| 亚洲无码37.| 日本伊人色综合网| 亚洲视频一区在线| 欧美一级在线播放| 露脸一二三区国语对白| 欧美97欧美综合色伦图| 999精品视频在线| 激情综合婷婷丁香五月尤物| 免费不卡视频| 精品国产美女福到在线直播| 一级毛片免费不卡在线视频| 免费激情网站| 亚洲欧美在线综合图区| 青青操国产| 欧美丝袜高跟鞋一区二区| 亚洲乱码精品久久久久..| 国产精品欧美日本韩免费一区二区三区不卡| 美美女高清毛片视频免费观看| 多人乱p欧美在线观看| a色毛片免费视频| 婷婷色中文网| 亚洲精品男人天堂| 四虎精品国产AV二区| 久久一级电影| 国产小视频网站| 国产福利小视频高清在线观看| 亚洲欧美综合在线观看| 婷婷丁香在线观看| 青青热久免费精品视频6| 丰满少妇αⅴ无码区| 老司机精品99在线播放| 一本大道无码高清| 国产流白浆视频| 美女啪啪无遮挡| 青青草a国产免费观看| 精品一区二区久久久久网站| 精品在线免费播放| 婷婷六月综合| 99热亚洲精品6码| 国产成人毛片| 999精品色在线观看| 亚洲国产成人在线| 精品成人一区二区三区电影|