信息安全風(fēng)險評估的基本過程_第1頁
信息安全風(fēng)險評估的基本過程_第2頁
信息安全風(fēng)險評估的基本過程_第3頁
信息安全風(fēng)險評估的基本過程_第4頁
信息安全風(fēng)險評估的基本過程_第5頁
已閱讀5頁,還剩60頁未讀, 繼續(xù)免費閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)

文檔簡介

1、第七章 信息安全風(fēng)險評估的基本過程信息安全風(fēng)險評估的基本過程 信息安全風(fēng)險評估是對信息在產(chǎn)生、存儲、傳輸?shù)冗^程中其機密性、完整性、可用性遭到破壞的可能性及由此產(chǎn)生的后果所做的估計或估價,是組織確定信息安全需求的過程。 7.1 信息安全風(fēng)險評風(fēng)險評估的過過程 依據(jù)GB/T 209842007信息安全技術(shù) 信息安全風(fēng)險評估規(guī)范,同時參照ISO/IEC TR 13335-3、NIST SP800-30等標(biāo)準(zhǔn),風(fēng)險評估過程都會涉及到以下階段:識別要評估的資產(chǎn),確定資產(chǎn)的威脅、脆弱點及相關(guān)問題,評價風(fēng)險,推薦對策。 信息安全風(fēng)險評估完整的過程如圖7-1所示 7.2 評評估準(zhǔn)備備 信息安全風(fēng)險評估的準(zhǔn)備,

2、是實施風(fēng)險評估的前提。為了保證評估過程的可控性以及評估結(jié)果的客觀性,在信息安全風(fēng)險評估實施前應(yīng)進(jìn)行充分的準(zhǔn)備和計劃,信息安全風(fēng)險評估的準(zhǔn)備活動包括: 確定信息安全風(fēng)險評估的目標(biāo); 確定信息安全風(fēng)險評估的范圍; 組建適當(dāng)?shù)脑u估管理與實施團(tuán)隊; 進(jìn)行系統(tǒng)調(diào)研; 確定信息安全風(fēng)險評估依據(jù)和方法; 制定信息安全風(fēng)險評估方案; 獲得最高管理者對信息安全風(fēng)險評估工作的支持。7.2.1 確定信息安全風(fēng)險評風(fēng)險評估的目標(biāo)標(biāo) 在信息安全風(fēng)險評估準(zhǔn)備階段應(yīng)明確風(fēng)險評估在信息安全風(fēng)險評估準(zhǔn)備階段應(yīng)明確風(fēng)險評估的目標(biāo),為信息安全風(fēng)險評估的過程提供導(dǎo)向。信息的目標(biāo),為信息安全風(fēng)險評估的過程提供導(dǎo)向。信息安全需求是一個組

3、織為保證其業(yè)務(wù)正常、有效運轉(zhuǎn)而安全需求是一個組織為保證其業(yè)務(wù)正常、有效運轉(zhuǎn)而必須達(dá)到的信息安全要求,通過分析組織必須符合的必須達(dá)到的信息安全要求,通過分析組織必須符合的相關(guān)法律法規(guī)、組織在業(yè)務(wù)流程中對信息安全等的保相關(guān)法律法規(guī)、組織在業(yè)務(wù)流程中對信息安全等的保密性、完整性、可用性等方面的需求,來確定信息安密性、完整性、可用性等方面的需求,來確定信息安全風(fēng)險評估的目標(biāo)。全風(fēng)險評估的目標(biāo)。7.2.2 確定信息安全風(fēng)險評風(fēng)險評估的范圍圍 既定的信息安全風(fēng)險評估可能只針對組織全部既定的信息安全風(fēng)險評估可能只針對組織全部資產(chǎn)的一個子集,評估范圍必須明確。資產(chǎn)的一個子集,評估范圍必須明確。 描述范圍最重要

4、的是對于評估邊界的描述。評描述范圍最重要的是對于評估邊界的描述。評估的范圍可能是單個系統(tǒng)或者是多個關(guān)聯(lián)的系統(tǒng)。估的范圍可能是單個系統(tǒng)或者是多個關(guān)聯(lián)的系統(tǒng)。 比較好的方法是按照物理邊界和邏輯邊界來描比較好的方法是按照物理邊界和邏輯邊界來描述某次風(fēng)險評估的范圍。述某次風(fēng)險評估的范圍。7.2.3 組組建適當(dāng)當(dāng)?shù)脑u評估管理與實與實施團(tuán)隊團(tuán)隊 在評估的準(zhǔn)備階段,評估組織應(yīng)成立專門的評在評估的準(zhǔn)備階段,評估組織應(yīng)成立專門的評估團(tuán)隊,具體執(zhí)行組織的信息安全風(fēng)險評估。團(tuán)隊成估團(tuán)隊,具體執(zhí)行組織的信息安全風(fēng)險評估。團(tuán)隊成員應(yīng)包括評估單位領(lǐng)導(dǎo)、信息安全風(fēng)險評估專家、技員應(yīng)包括評估單位領(lǐng)導(dǎo)、信息安全風(fēng)險評估專家、技

5、術(shù)專家,還應(yīng)該包括管理層、業(yè)務(wù)部門、人力資源、術(shù)專家,還應(yīng)該包括管理層、業(yè)務(wù)部門、人力資源、IT系統(tǒng)和來自用戶的代表。系統(tǒng)和來自用戶的代表。7.2.4 進(jìn)進(jìn)行系統(tǒng)調(diào)研統(tǒng)調(diào)研 系統(tǒng)調(diào)研是確定被評估對象的過程。風(fēng)險評估團(tuán)隊?wèi)?yīng)進(jìn)系統(tǒng)調(diào)研是確定被評估對象的過程。風(fēng)險評估團(tuán)隊?wèi)?yīng)進(jìn)行充分的系統(tǒng)調(diào)研,為信息安全風(fēng)險評估依據(jù)和方法的選擇、行充分的系統(tǒng)調(diào)研,為信息安全風(fēng)險評估依據(jù)和方法的選擇、評估內(nèi)容的實施奠定基礎(chǔ)。調(diào)研內(nèi)容至少應(yīng)包括:評估內(nèi)容的實施奠定基礎(chǔ)。調(diào)研內(nèi)容至少應(yīng)包括: 業(yè)務(wù)戰(zhàn)略及管理制度;業(yè)務(wù)戰(zhàn)略及管理制度; 主要的業(yè)務(wù)功能和要求;主要的業(yè)務(wù)功能和要求; 網(wǎng)絡(luò)結(jié)構(gòu)與網(wǎng)絡(luò)環(huán)境,包括內(nèi)部連接和外部連接;

6、網(wǎng)絡(luò)結(jié)構(gòu)與網(wǎng)絡(luò)環(huán)境,包括內(nèi)部連接和外部連接; 系統(tǒng)邊界;系統(tǒng)邊界; 主要的硬件、軟件;主要的硬件、軟件; 數(shù)據(jù)和信息;數(shù)據(jù)和信息; 系統(tǒng)和數(shù)據(jù)的敏感性;系統(tǒng)和數(shù)據(jù)的敏感性; 支持和使用系統(tǒng)的人員。支持和使用系統(tǒng)的人員。7.2.5 確定信息安全風(fēng)險評風(fēng)險評估依據(jù)和方法 信息安全風(fēng)險評估依據(jù)包括現(xiàn)有國際或國家有信息安全風(fēng)險評估依據(jù)包括現(xiàn)有國際或國家有關(guān)信息安全標(biāo)準(zhǔn)、組織的行業(yè)主管機關(guān)的業(yè)務(wù)系統(tǒng)的關(guān)信息安全標(biāo)準(zhǔn)、組織的行業(yè)主管機關(guān)的業(yè)務(wù)系統(tǒng)的要求和制度、組織的信息系統(tǒng)互聯(lián)單位的安全要求、要求和制度、組織的信息系統(tǒng)互聯(lián)單位的安全要求、組織的信息系統(tǒng)本身的實時性或性能要求等。組織的信息系統(tǒng)本身的實時性或

7、性能要求等。 根據(jù)信息安全評估風(fēng)險依據(jù),并綜合考慮信息根據(jù)信息安全評估風(fēng)險依據(jù),并綜合考慮信息安全風(fēng)險評估的目的、范圍、時間、效果、評估人員安全風(fēng)險評估的目的、范圍、時間、效果、評估人員素質(zhì)等因素,選擇具體的風(fēng)險計算方法,并依據(jù)組織素質(zhì)等因素,選擇具體的風(fēng)險計算方法,并依據(jù)組織業(yè)務(wù)實施對系統(tǒng)安全運行的需求,確定相關(guān)的評估判業(yè)務(wù)實施對系統(tǒng)安全運行的需求,確定相關(guān)的評估判斷依據(jù),使之能夠與組織環(huán)境和安全要求相適應(yīng)。斷依據(jù),使之能夠與組織環(huán)境和安全要求相適應(yīng)。7.2.6 制定信息安全風(fēng)險評風(fēng)險評估方案 信息安全風(fēng)險評估方案的內(nèi)容一般包括:信息安全風(fēng)險評估方案的內(nèi)容一般包括: 團(tuán)隊組織:包括評估團(tuán)隊成

8、員、組織結(jié)構(gòu)、角色、團(tuán)隊組織:包括評估團(tuán)隊成員、組織結(jié)構(gòu)、角色、 責(zé)任等內(nèi)容。責(zé)任等內(nèi)容。 工作計劃:信息安全風(fēng)險評估各階段的工作計工作計劃:信息安全風(fēng)險評估各階段的工作計 劃,包括工作內(nèi)容、工作形式、工作成果等內(nèi)容。劃,包括工作內(nèi)容、工作形式、工作成果等內(nèi)容。 時間進(jìn)度安排:項目實施的時間進(jìn)度安排。時間進(jìn)度安排:項目實施的時間進(jìn)度安排。 7.2.7 獲獲得最高管理者對對信息安全風(fēng)險評風(fēng)險評估工作的支持 信息安全風(fēng)險評估需要相關(guān)的財力和人力的支信息安全風(fēng)險評估需要相關(guān)的財力和人力的支持,管理層必須以明示的方式表明對評估活動的支持,持,管理層必須以明示的方式表明對評估活動的支持,對資源調(diào)配作出承

9、諾,并對信息安全風(fēng)險評估小組賦對資源調(diào)配作出承諾,并對信息安全風(fēng)險評估小組賦予足夠的權(quán)利,信息安全風(fēng)險評估活動才能順利進(jìn)行。予足夠的權(quán)利,信息安全風(fēng)險評估活動才能順利進(jìn)行。7.3 識別并評識別并評價資產(chǎn)資產(chǎn)7.3.1 識別資產(chǎn)識別資產(chǎn) 在信息安全風(fēng)險評風(fēng)險評估的過過程中,應(yīng)清應(yīng)清晰地識別識別其所有的資產(chǎn)資產(chǎn),不能遺遺漏,劃劃入風(fēng)險評風(fēng)險評估范圍圍和邊邊界內(nèi)內(nèi)的每一項資產(chǎn)項資產(chǎn)都應(yīng)該應(yīng)該被確認(rèn)認(rèn)和評評估。 資產(chǎn)識別活動中,可能會用到工具有以下幾種。資產(chǎn)識別活動中,可能會用到工具有以下幾種。 1資產(chǎn)資產(chǎn)管理工具 2主動動探測測工具 3手工記錄記錄表格7.3.2 資產(chǎn)資產(chǎn)分類類 資產(chǎn)的分類并沒有嚴(yán)格

10、的標(biāo)準(zhǔn),在實際工作中,資產(chǎn)的分類并沒有嚴(yán)格的標(biāo)準(zhǔn),在實際工作中,具體的資產(chǎn)分類方法可以根據(jù)具體的評估對象和要求,具體的資產(chǎn)分類方法可以根據(jù)具體的評估對象和要求,由評估者靈活把握,表由評估者靈活把握,表7-2列出了一種根據(jù)資產(chǎn)的表列出了一種根據(jù)資產(chǎn)的表現(xiàn)形式的資產(chǎn)分類方法。現(xiàn)形式的資產(chǎn)分類方法。分類示例數(shù)據(jù)保存在信息媒介上的各種數(shù)據(jù)資料,包括源代碼、數(shù)據(jù)庫數(shù)據(jù)、系統(tǒng)文檔、運行管理規(guī)程、計劃、報告、用戶手冊、各類紙質(zhì)的文檔等軟件系統(tǒng)軟件:操作系統(tǒng)、數(shù)據(jù)庫管理系統(tǒng)、語言包、開發(fā)系統(tǒng)等應(yīng)用軟件:辦公軟件、數(shù)據(jù)庫軟件、各類工具軟件等源程序:各種共享源代碼、自行或合作開發(fā)的各種代碼等硬件網(wǎng)絡(luò)設(shè)備:路由器、

11、網(wǎng)關(guān)、交換機等計算機設(shè)備:大型機、小型機、服務(wù)器、工作站、臺式計算機、便攜式算機等存儲設(shè)備:磁帶機、磁盤陣列、磁帶、光盤、軟盤、移動硬盤等傳輸線路:光纖、雙絞線等保障設(shè)備:UPS、變電設(shè)備、空調(diào)、保險柜、文件柜、門禁、消防設(shè)施等安全設(shè)備:防火墻、入侵檢測系統(tǒng)、身份鑒別等其他:打印機、復(fù)印機、掃描儀、傳真機等服務(wù)信息服務(wù):對外依賴該系統(tǒng)開展的各類服務(wù)網(wǎng)絡(luò)服務(wù):各種網(wǎng)絡(luò)設(shè)備、設(shè)施提供的網(wǎng)絡(luò)連接服務(wù)辦公服務(wù):為提高效率而開發(fā)的管理信息系統(tǒng),包括各種內(nèi)部配置管理、文件流轉(zhuǎn)管理等服務(wù)人員掌握重要信息和核心業(yè)務(wù)的人員,如主機維護(hù)主管、網(wǎng)絡(luò)維護(hù)主管及應(yīng)用項目經(jīng)理等其它企業(yè)形象,客戶關(guān)系等表7-2 一種基于表

12、現(xiàn)形式的資產(chǎn)分類方法7.3.3.1 定性分析 定性風(fēng)險評估一般將資產(chǎn)按其對于業(yè)務(wù)的重要性進(jìn)行賦值,結(jié)果是資產(chǎn)的重要度列表。資產(chǎn)的重要度一般定義為“高”、“中”、“低”等級別,或直接用數(shù)字13表示。組織可以按照自己的實際情況選擇3個級別、5個級別等,表7-3給出了5級分法的資產(chǎn)重要性等級劃分表。 等級標(biāo)識定義5很高非常重要,其安全屬性破壞后可能對組織造成非常嚴(yán)重的損失4高重要,其安全屬性破壞后可能對組織造成比較嚴(yán)重的損失3中比較重要,其安全屬性破壞后可能對組織造成中等程度的損失2低不太重要,其安全屬性破壞后可能對組織造成較低的損失1很低不重要,其安全屬性破壞后對組織造成很小的損失,甚至忽略不計表

13、7-3 資產(chǎn)等級及含義描述 信息安全風(fēng)險評估中資產(chǎn)的價值不是以資產(chǎn)的經(jīng)濟(jì)價值來衡量,而是以資產(chǎn)的保密性、完整性和可用性三個安全屬性為基礎(chǔ)進(jìn)行衡量。資產(chǎn)在保密性、完整性和可用性三個屬性上的要求不同,則資產(chǎn)的最終價值也不同,表7-4、表7-5、表7-6分別給出了資產(chǎn)的保密性、完整性和可用性的賦值表。 賦值標(biāo)識定義5很高包含組織最重要的秘密,關(guān)系未來發(fā)展的前途命運,對組織的根本利益有著決定性的影響,如果泄漏會造成災(zāi)難性的損害 4高包含組織的重要秘密,其泄露會使組織的安全和利益遭受嚴(yán)重?fù)p害3中等包含組織的一般性秘密,其泄露會使組織的安全和利益受到損害2低僅能在組織內(nèi)部或在組織某一部門內(nèi)部公開的信息,向

14、外擴散有可能對組織的利益造成損害1很低可對社會公開的信息,公用的信息處理設(shè)備和系統(tǒng)資源等表7-4 資產(chǎn)保密性賦值表賦值標(biāo)識定義5很高完整性價值非常關(guān)鍵,未經(jīng)授權(quán)的修改或破壞會對組織造成重大的或無法接受的影響,對業(yè)務(wù)沖擊重大,并可能造成嚴(yán)重的業(yè)務(wù)中斷,難以彌補4高完整性價值較高,未經(jīng)授權(quán)的修改或破壞會對組織造成重大影響,對業(yè)務(wù)沖擊嚴(yán)重,較難彌補3中等完整性價值中等,未經(jīng)授權(quán)的修改或破壞會對組織造成影響,對業(yè)務(wù)沖擊明顯,但可以彌補2低完整性價值較低,未經(jīng)授權(quán)的修改或破壞會對組織造成輕微影響,可以忍受,對業(yè)務(wù)沖擊輕微,容易彌補1很低完整性價值非常低,未經(jīng)授權(quán)的修改或破壞對組織造成的影響可以忽略,對業(yè)

15、務(wù)沖擊可以忽略表7-5 資產(chǎn)完整性賦值表 賦值標(biāo)識定義5很高可用性價值非常高,合法使用者對信息及信息系統(tǒng)的可用度達(dá)到年度99.9%以上,或系統(tǒng)不允許中斷4高可用性價值較高,合法使用者對信息及信息系統(tǒng)的可用度達(dá)到每天90%以上,或系統(tǒng)允許中斷時間小于10min3中等可用性價值中等,合法使用者對信息及信息系統(tǒng)的可用度在正常工作時間達(dá)到70%以上,或系統(tǒng)允許中斷時間小于30min2低可用性價值較低,合法使用者對信息及信息系統(tǒng)的可用度在正常工作時間達(dá)到25%以上,或系統(tǒng)允許中斷時間小于60min1很低可用性價值可以忽略,合法使用者對信息及信息系統(tǒng)的可用度在正常工作時間低于25%表7-6 資產(chǎn)可用性賦值

16、表7.3.3.2 定量分析 定量風(fēng)險評估對資產(chǎn)進(jìn)行賦值,應(yīng)該確定資產(chǎn)的貨幣價定量風(fēng)險評估對資產(chǎn)進(jìn)行賦值,應(yīng)該確定資產(chǎn)的貨幣價值,但這個價值并不是資產(chǎn)的購置價值或帳面價值,而是相值,但這個價值并不是資產(chǎn)的購置價值或帳面價值,而是相對價值。在定義相對價值時,需要考慮:對價值。在定義相對價值時,需要考慮: 1信息資產(chǎn)因為受損而對商務(wù)造成的直接損失;信息資產(chǎn)因為受損而對商務(wù)造成的直接損失; 2信息資產(chǎn)恢復(fù)到正常狀態(tài)所付出的代價,包括檢測、控制、信息資產(chǎn)恢復(fù)到正常狀態(tài)所付出的代價,包括檢測、控制、修復(fù)時的人力和物力;修復(fù)時的人力和物力; 3信息資產(chǎn)受損對其他部門的業(yè)務(wù)造成的影響;信息資產(chǎn)受損對其他部門的

17、業(yè)務(wù)造成的影響; 4組織在公眾形象和名譽上的損失;組織在公眾形象和名譽上的損失; 5因為商務(wù)受損導(dǎo)致競爭優(yōu)勢降級而引發(fā)的間接損失;因為商務(wù)受損導(dǎo)致競爭優(yōu)勢降級而引發(fā)的間接損失; 6其他損損失,例如保險費險費用的增加。 7.3.4 輸輸出結(jié)結(jié)果 在資產(chǎn)劃分的基礎(chǔ)上,再進(jìn)行資產(chǎn)的統(tǒng)計、匯總,形成完備的資產(chǎn)及評價報告。7.4 識別并評識別并評估威脅脅7.4.1 威脅識別脅識別 識別并評價資產(chǎn)后,組織應(yīng)該識別每項(類)資產(chǎn)可能面臨的威脅,識別威脅時,應(yīng)該根據(jù)資產(chǎn)目前所處的環(huán)境條件和以前的記錄情況來判斷。一項資產(chǎn)可能面臨多個威脅,一個威脅也可能對不同的資產(chǎn)造成影響。威脅識別活動中,可能會用到工具有以下幾

18、種: 1IDS采樣樣分析 2日志分析 3人員訪談員訪談 7.4.2 威脅脅分類類 在對威脅進(jìn)行分類前,首先要考慮威脅的來源。 表7-8 威脅來源列表 來源描述環(huán)境因素斷電、靜電、灰塵、潮濕、溫度、鼠蟻蟲害、電磁干擾、洪災(zāi)、火災(zāi)、地震、意外事故等環(huán)境危害或自然災(zāi)害,以及軟件、硬件、數(shù)據(jù)、通訊線路等方面的故障人為因素惡意人員不滿的或有預(yù)謀的內(nèi)部人員對信息系統(tǒng)進(jìn)行惡意破壞;采用自主或內(nèi)外勾結(jié)的方式盜竊機密信息或進(jìn)行篡改,獲取利益;外部人員利用信息系統(tǒng)的脆弱性,對網(wǎng)絡(luò)或系統(tǒng)的保密性、完整性和可用性進(jìn)行破壞,以獲取利益或炫耀能力非惡意人員內(nèi)部人員由于缺乏責(zé)任心,或者由于不關(guān)心和不專注,或者沒有遵循規(guī)章制

19、度和操作流程而導(dǎo)致故障或信息損壞;內(nèi)部人員由于缺乏培訓(xùn)、專業(yè)技能不足、不具備崗位技能要求而導(dǎo)致信息系統(tǒng)故障或被攻擊 對威脅進(jìn)行分類的方式有多種多樣,針對上表威脅來源,可以根據(jù)其表現(xiàn)形式將威脅分為以下種類。 1.軟硬件故障 2.物理環(huán)境影響 3.無作為或操作失誤 4.管理不到位 5.惡意代碼 6.越權(quán)或濫用 7.網(wǎng)絡(luò)攻擊 8.物理攻擊 9.泄密 10.篡改 11.抵賴 7.4.3 威脅賦值脅賦值 識別資產(chǎn)面臨的威脅后,還應(yīng)該評估威脅出現(xiàn)的頻率。威脅出現(xiàn)的頻率是衡量威脅嚴(yán)重程度的重要因素。 表7-10 威脅賦值表 等級標(biāo)識定義5很高出現(xiàn)的頻率很高(或1次/周);或在大多數(shù)情況下幾乎不可避免;或可以

20、證實經(jīng)常發(fā)生過4高出現(xiàn)的頻率較高(或1次/月);在大多數(shù)情況下很有可能會發(fā)生;或可以證實多次發(fā)生過3中出現(xiàn)的頻率中等(或1次/半年);或在某種情況下可能會發(fā)生;或被證實曾經(jīng)發(fā)生過2低出現(xiàn)的頻率較??;或一般不太可能發(fā)生;或沒有被證實發(fā)生過1很低威脅幾乎不可能發(fā)生;僅可能在非常罕見和例外的情況下發(fā)生7.4.4 輸輸出結(jié)結(jié)果 表7-11 威脅列表示例1 威脅編號威脅類別威脅賦值描述表7-12 威脅列表示例2威脅編號威脅類別具體威脅威脅描述威脅來源后果威脅賦值受影響的設(shè)備名稱(IP)7.5 識別并評識別并評估脆弱性7.5.1 脆弱性識別識別 1漏洞掃掃描工具 絕大部分的評估項目中,都會使用到漏洞掃描工

21、具。利用脆弱性掃描絕大部分的評估項目中,都會使用到漏洞掃描工具。利用脆弱性掃描工具對評估范圍內(nèi)的系統(tǒng)和網(wǎng)絡(luò)進(jìn)行掃描,從內(nèi)部和外部兩個角度查找網(wǎng)工具對評估范圍內(nèi)的系統(tǒng)和網(wǎng)絡(luò)進(jìn)行掃描,從內(nèi)部和外部兩個角度查找網(wǎng)絡(luò)結(jié)構(gòu)、網(wǎng)絡(luò)設(shè)備、服務(wù)器主機、數(shù)據(jù)和用戶帳號絡(luò)結(jié)構(gòu)、網(wǎng)絡(luò)設(shè)備、服務(wù)器主機、數(shù)據(jù)和用戶帳號/口令等安全對象目標(biāo)口令等安全對象目標(biāo)存在的安全風(fēng)險、漏洞、威脅。存在的安全風(fēng)險、漏洞、威脅。 2滲透測試測試 滲透測試可以非常有效地發(fā)現(xiàn)安全隱患。利用滲透測試可以非常有效地發(fā)現(xiàn)安全隱患。利用6.2節(jié)描述的滲透測試工節(jié)描述的滲透測試工具對重要資產(chǎn)進(jìn)行全面檢查,發(fā)現(xiàn)漏洞。具對重要資產(chǎn)進(jìn)行全面檢查,發(fā)現(xiàn)漏洞。

22、 3各類檢查類檢查列表 檢查表用于手工識別信息系統(tǒng)中常見的組件中存在的安全漏洞。檢查表用于手工識別信息系統(tǒng)中常見的組件中存在的安全漏洞。 7.5.2 脆弱性分類類 脆弱性識別主要從技術(shù)和管理兩個方面進(jìn)行,脆弱性識別主要從技術(shù)和管理兩個方面進(jìn)行,技術(shù)脆弱性涉及物理層、網(wǎng)絡(luò)層、系統(tǒng)層、應(yīng)用層等技術(shù)脆弱性涉及物理層、網(wǎng)絡(luò)層、系統(tǒng)層、應(yīng)用層等各個層面的安全問題。管理脆弱性又可分為技術(shù)管理各個層面的安全問題。管理脆弱性又可分為技術(shù)管理和組織管理兩方面,前者與具體技術(shù)活動相關(guān),后者和組織管理兩方面,前者與具體技術(shù)活動相關(guān),后者與管理環(huán)境相關(guān),表與管理環(huán)境相關(guān),表7-14提供了一種脆弱性分類方提供了一種脆弱

23、性分類方法。法。 表7-14 脆弱性分類表類型識別對象識別內(nèi)容技術(shù)脆弱性物理環(huán)境從機房場地、機房防火、機房供配電、機房防靜電、機房接地與防雷、電磁防護(hù)、通信線路的保護(hù)、機房區(qū)域防護(hù)、機房設(shè)備管理等方面進(jìn)行識別。服務(wù)器(含操作系統(tǒng))從物理保護(hù)、用戶帳號、口令策略、資源共享、事件審計、訪問控制、新系統(tǒng)配置(初始化)、注冊表加固、網(wǎng)絡(luò)安全、系統(tǒng)管理等方面進(jìn)行識別。網(wǎng)絡(luò)結(jié)構(gòu)從網(wǎng)絡(luò)結(jié)構(gòu)設(shè)計、邊界保護(hù)、外部訪問控制策略、內(nèi)部訪問控制策略、網(wǎng)絡(luò)設(shè)備安全配置等方面進(jìn)行識別。數(shù)據(jù)庫從補丁安裝、鑒別機制、口令機制、訪問控制、網(wǎng)絡(luò)和服務(wù)設(shè)置、備份恢復(fù)機制、審計機制等方面進(jìn)行識別。應(yīng)用系統(tǒng)審計機制、審計存儲、訪問控制

24、策略、數(shù)據(jù)完整性、通信、鑒別機制、密碼保護(hù)等方面進(jìn)行識別。管理脆弱性技術(shù)管理物理和環(huán)境安全、通信與操作管理、訪問控制、系統(tǒng)開發(fā)與維護(hù)、業(yè)務(wù)連續(xù)性。組織管理安全策略、組織安全、資產(chǎn)分類與控制、人員安全、符合性7.5.3 脆弱性賦值賦值 可以根據(jù)對資產(chǎn)損害程度、技術(shù)實現(xiàn)的難易程可以根據(jù)對資產(chǎn)損害程度、技術(shù)實現(xiàn)的難易程度、弱點流行程度,采用等級方式對已識別的脆弱性度、弱點流行程度,采用等級方式對已識別的脆弱性的嚴(yán)重程度進(jìn)行賦值。的嚴(yán)重程度進(jìn)行賦值。 對某個資產(chǎn),其技術(shù)脆弱性的嚴(yán)重程度受到組對某個資產(chǎn),其技術(shù)脆弱性的嚴(yán)重程度受到組織的管理脆弱性的影響,因此,資產(chǎn)的脆弱性賦值還織的管理脆弱性的影響,因此

25、,資產(chǎn)的脆弱性賦值還應(yīng)參考技術(shù)管理和組織管理脆弱性的嚴(yán)重程度。應(yīng)參考技術(shù)管理和組織管理脆弱性的嚴(yán)重程度。7.5.4 輸輸出結(jié)結(jié)果 評估脆弱性后的輸出結(jié)果有原始漏洞檢測、識評估脆弱性后的輸出結(jié)果有原始漏洞檢測、識別報告文件,別報告文件,漏洞分析報告漏洞分析報告,表,表7-16提供了一提供了一種脆弱性列表的示例。種脆弱性列表的示例。 表7-16 脆弱性列表示例資產(chǎn)ID脆弱性ID脆弱性名稱脆弱性賦值脆弱性描述7.6 識別識別安全措施7.6.1 識別識別安全措施 要得到威脅利用脆弱性的可能性大小和產(chǎn)生的影要得到威脅利用脆弱性的可能性大小和產(chǎn)生的影響,必須先識別目前的安全措施和評價安全措施的有響,必須先

26、識別目前的安全措施和評價安全措施的有效性。效性。 識別已有的安全措施,分析安全措施的效力,確識別已有的安全措施,分析安全措施的效力,確定威脅利用脆弱性的實際可能性,一方面可以指出當(dāng)定威脅利用脆弱性的實際可能性,一方面可以指出當(dāng)前安全措施的不足,另一方面也可以避免重復(fù)投資。前安全措施的不足,另一方面也可以避免重復(fù)投資。 安全措施大致可以分為技術(shù)控制措施、管理和操安全措施大致可以分為技術(shù)控制措施、管理和操作控制措施兩大類。作控制措施兩大類。 識別出來的控制措施,一般不必做直接的評價,識別出來的控制措施,一般不必做直接的評價,在分析影響和可能性的過程中作為其中一個重要因素在分析影響和可能性的過程中作

27、為其中一個重要因素一起評價。一起評價。 安全措施識別活動中,可能會用到工具有以下幾種。 1技術(shù)術(shù)控制措施調(diào)查調(diào)查表 用于調(diào)查和記錄被評估組織已經(jīng)部署的安全控制措施。 2管理和操作控制措施調(diào)查調(diào)查表 對照安全管理標(biāo)準(zhǔn),調(diào)查和記錄組織已經(jīng)采取的安全管理和操作控制措施。 3符合性檢查檢查工具 用于檢查被評估組織當(dāng)前對安全標(biāo)準(zhǔn)或策略的符合程度。7.6.2 輸輸出結(jié)結(jié)果 安全控制措施識別與確認(rèn)過程后,應(yīng)提交以下安全控制措施識別與確認(rèn)過程后,應(yīng)提交以下輸出結(jié)果:輸出結(jié)果: 1技術(shù)控制措施識別與確認(rèn)結(jié)果;技術(shù)控制措施識別與確認(rèn)結(jié)果; 2管理與與操作措施識別與識別與確認(rèn)結(jié)認(rèn)結(jié)果。 構(gòu)成風(fēng)險的要素有4個:資產(chǎn)、

28、威脅、脆弱性和安全措施,在識別了這4個要素之后,存在什么風(fēng)險就可以顯現(xiàn)了。 評價風(fēng)險有2個關(guān)鍵因素:一個是威脅對信息資產(chǎn)造成的影響,另一個是威脅發(fā)生的可能性。 定性的分析產(chǎn)生影響和可能性的級別,定量的分析產(chǎn)生相應(yīng)的損失大小和發(fā)生概率。7.7 分析可能性和影響響7.7.1 分析可能性 根據(jù)威脅出現(xiàn)頻率及脆弱性狀況,計算威脅利用脆弱性導(dǎo)致安全事件發(fā)生的可能性,即:安全事件發(fā)生的可能性=L(威脅出現(xiàn)頻率,脆弱性)L(T,V ) 目前,定量分析可能性要用到的數(shù)據(jù)貧乏,很難實現(xiàn),多采用定性分析的方法 。 表7-17 可能性級別定義可能性級別可能性描述高3每個月或不到一個月可能發(fā)生一次中2每六個月或不到六

29、個月可能發(fā)生一次低1每一年或不到一年可能發(fā)生一次7.7.2 分析影響響 根據(jù)資產(chǎn)重要程度及脆弱性嚴(yán)重程度,計算安全事件一旦發(fā)生后的損失,即:安全事件的影響=F(資產(chǎn)重要程度,脆弱性嚴(yán)重程度)F(Ia,Va ) 影響級別是威脅一次成功地利用脆弱性后對組織造成的不期望的后果或損失的相對等級。 表7-18 影響級別定義 影響級別影響定義高3可引起重要系統(tǒng)的中斷,或連接客戶損失或商業(yè)信任損失中2能引起系統(tǒng)聲望的損害,或是對系統(tǒng)資源或服務(wù)的信任程度的降低,需要支付重要資源維修費低1對系統(tǒng)有一些很小的影響,只須很小的努力就可恢復(fù)系統(tǒng)7.8 風(fēng)險計風(fēng)險計算 根據(jù)威脅利用資產(chǎn)的脆弱性導(dǎo)致安全事件發(fā)生的可能性、

30、安全事件發(fā)生后造成的損失,計算風(fēng)險值,即: 風(fēng)險值=R(A,T,V) =R(安全事件發(fā)生的可能性,安全事件的損失)R(L(T,V),F(Ia,Va) 其中,R表示風(fēng)險計算函數(shù),A表示資產(chǎn),T表示威脅,V表示脆弱性,Ia表示安全事件所作用的資產(chǎn)價值,Va表示脆弱性嚴(yán)重程度,L表示威脅利用資產(chǎn)的脆弱性導(dǎo)致安全事件發(fā)生的可能性、F表示安全事件發(fā)生后造成的損失。7.8 風(fēng)險計風(fēng)險計算 根據(jù)威脅利用資產(chǎn)的脆弱性導(dǎo)致安全事件發(fā)生的可能性、安全事件發(fā)生后造成的損失,計算風(fēng)險值,即: 風(fēng)險值=R(A,T,V) =R(安全事件發(fā)生的可能性,安全事件的損失)R(L(T,V),F(Ia,Va) 其中,R表示風(fēng)險計算

31、函數(shù),A表示資產(chǎn),T表示威脅,V表示脆弱性,Ia表示安全事件所作用的資產(chǎn)價值,Va表示脆弱性嚴(yán)重程度,L表示威脅利用資產(chǎn)的脆弱性導(dǎo)致安全事件發(fā)生的可能性、F表示安全事件發(fā)生后造成的損失。 常用的風(fēng)險評估方法有矩陣法和相乘法。 注:實際上,L不僅與威脅和脆弱性有關(guān)部門,還與采取的控制措施Ct有關(guān);F亦與Ct有關(guān)。有效的控制措施可以減少或降低L和F的值或等級,為簡單起見,這里不考慮控制措施的影響。7.8.1 使用矩陣陣法計計算風(fēng)險風(fēng)險 矩陣法主要適用于由兩個要素值確定一個要素矩陣法主要適用于由兩個要素值確定一個要素值的情形,假設(shè):值的情形,假設(shè): x=x1,x2,xi,xm,1im,xi為為正整數(shù)

32、數(shù) y=y1,y2,yj,yn,1jn,yj為正整數(shù)為正整數(shù) 函數(shù)函數(shù)z=f(x,y)可以使用矩陣法計算,即以可以使用矩陣法計算,即以x和和y的的取值構(gòu)造一個二維矩陣,如表取值構(gòu)造一個二維矩陣,如表7-19所示,矩陣行值所示,矩陣行值為為y的所有取值,矩陣列值為的所有取值,矩陣列值為x的所有取值,矩陣內(nèi)的所有取值,矩陣內(nèi)mn個值即為函數(shù)個值即為函數(shù)z的值。的值。 表7-19 矩陣構(gòu)造yxy1y2yjynx1z11z12z1jz1nx2z21z22z2jz2nxizi1zi2zijzinxmzm1zm2zmjzmn 對于zij的計算,可以采用zij=xi+yj、zij=xiyj或zij=xi +

33、yj,其中和為正常數(shù)。zij的計算可根據(jù)實際情況確定,不一定要遵循統(tǒng)一的計算公式,但必須具有統(tǒng)一的增減趨勢。7.8.2 使用相乘法計計算風(fēng)險風(fēng)險 相乘法主要適用于由兩個要素值確定一個要素相乘法主要適用于由兩個要素值確定一個要素值的情形,即函數(shù)值的情形,即函數(shù)z=f(x,y),函數(shù),函數(shù)f可以使用相乘法計可以使用相乘法計算,算,z=f(x,y)=xy,如,如z=xy,或,或z=等。等。7.9 風(fēng)險處風(fēng)險處理7.9.1 現(xiàn)現(xiàn)存風(fēng)險風(fēng)險判斷斷 依據(jù)信息安全風(fēng)險評估結(jié)果,確定系統(tǒng)可接受的依據(jù)信息安全風(fēng)險評估結(jié)果,確定系統(tǒng)可接受的風(fēng)險等級,把信息安全風(fēng)險評估得出的風(fēng)險等級劃分風(fēng)險等級,把信息安全風(fēng)險評估

34、得出的風(fēng)險等級劃分為可接受和不可接受兩種,形成風(fēng)險接受等級劃分表,為可接受和不可接受兩種,形成風(fēng)險接受等級劃分表,表表7-31是一種風(fēng)險接受等級劃分表的示例。是一種風(fēng)險接受等級劃分表的示例。資產(chǎn)編號資產(chǎn)名稱風(fēng)險等級風(fēng)險接受等級表7-31 風(fēng)險接受等級劃分表示例7.9.2 控制目標(biāo)標(biāo)確定 7.9.2.1 風(fēng)險風(fēng)險控制需求分析 按照系統(tǒng)的風(fēng)險等級接受程度,通過對信息系統(tǒng)技術(shù)層按照系統(tǒng)的風(fēng)險等級接受程度,通過對信息系統(tǒng)技術(shù)層面的安全功能、組織層面的安全控制和管理層面的安全對策面的安全功能、組織層面的安全控制和管理層面的安全對策進(jìn)行分析描述,形成已有安全措施的需求分析結(jié)果,表進(jìn)行分析描述,形成已有安全措施的需求分析結(jié)果,表7-32是一種風(fēng)險控制需求分析表的示例。是一種風(fēng)險

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。

評論

0/150

提交評論