电子文档交易市场
安卓APP | ios版本
电子文档交易市场
安卓APP | ios版本

ISO27001风险评估程序

8页
  • 卖家[上传人]:jiups****uk12
  • 文档编号:88918487
  • 上传时间:2019-05-13
  • 文档格式:DOC
  • 文档大小:293KB
  • / 8 举报 版权申诉 马上下载
  • 文本预览
  • 下载提示
  • 常见问题
    • 1、ISO27001风险评估程序1目的为了对公司的信息资产进行风险评估和风险控制,评估组织信息资产所面临的风险并对风险实施有效控制,以确保风险被降低或消除,特制定本程序。2适用范围本程序适用于适用于对公司的信息资产进行风险评估和风险控制。3职责与权限3.1信息安全委员会 制定资产评估准则,确定风险评估方法; 负责对控制目标、控制措施的有效性进行监督和评审。 确定风险评估的范围; 指导各部门进行风险评估; 汇总和分析风险评估结果,作出风险评价; 制定风险处理计划,向信息安全委员会提交信息安全风险评估报告。3.3各部门 各部门资产负责人按规定维护相关资产。 识别并列出跟本部门业务有关的资产; 对本部门资产进行风险评估。4风险评估程序和工作流程4.1风险评估与管理4.1.1过程识别在ISMS范围内,各部门识别本部门涉及的主要业务过程及使用的各类信息资产。4.1.2风险评估风险评估是依据有关信息安全技术与管理标准,对信息系统及由其处理、传输和存储的信息的保密性、完整性和可用性等安全属性进行评价的过程。即风险分析和风险评价的全过程。4.1.3风险管理风险管理是识别、控制、消除、减小可能影响信息系统资

      2、源的不确定事件的过程。指导和控制一个组织的风险的协调的活动。4.1.4风险评估方法结合公司在风险评估时投入的时间、人力、成本等各方面的因素,公司采用基本风险评估方法。基本的风险评估方法是指应用直接和简易的方法达到基本的安全水平,就能满足组织及其业务环境的所有要求。公司采用这种方法使得组织在识别和评估基本安全需求的基础上,通过建立相应的信息安全管理体系,获得对信息资产的基本保护。4.1.5风险评估与风险管理的区分风险管理是把整个组织内的风险降低到可接受水平的整个过程。 是一个持续的周期,通常以一定的间隔重新开始来更新流程中各个地区阶段的数据 是一个持续循环、不断上升的过程。风险评估是确定组织面临的风险并确定其优先级的过程,是风险管理流程中最必须、最谨慎的一个过程。 当潜在的与安全相关的事件在企业内发生时,如变动业务方法、发现新的漏洞等,组织都可能会启动风险评估。4.2 风险评估实施流程总要求:组织应根据整体业务活动和风险,建立、实施、运行、监视、评审、保持并改进文件化的ISMS。图 风险评估实施流程4.2.1风险评估准备 确定风险评估的目标;(满足我公司业务持续发展在安全方面的需要及法律

      3、法规) 确定风险评估的范围;(组织全部的信息及与信息处理相关的各类资产、管理机构) 组建适当的评估管理与实施团队;(由管理层、相关业务骨干、IT技术人员等组成的风险评估小组) 选择与组织相适应的具体的风险判断方法;(考虑评估的目的、范围、时间、效果、人员素质等因素来选择具体的风险判断方法) 获得最高管理者对风险评估工作的支持。(得到组织的最高管理者的支持、批准)4.2.2资产识别列出在信息安全管理体系范围内,与我公司内的业务环境、业务运营及信息相关的资产。 资产分类;(人员、实体、软件、文件、数据、服务、无形、服务及其他资产) 资产赋值(CIA:对资产在机密性、完整性和可用性上的达成程度进行综合评定得出); 资产重要性等级确定。4.2.3威胁识别使用与资产相关的通用威胁列表,检查并列出资产的威胁。 威胁分类; 威胁赋值;4.2.4脆弱性识别使用与资产相关的通用薄弱点列表,检查并列出资产的脆弱性。 识别方法 识别内容 脆弱性赋值4.2.5对现有安全控制的识别识别并整理所有与资产相关联的、现有的或者已经作了计划的控制措施。4.2.6风险分析分析由上述评估产生的有关资产、威胁和脆弱性的信息,

      4、以实用的、简单的方法进行风险测量,计算出风险等级。把识别分析出来的风险与风险判据进行比较,以判断特定的风险是否可接受或需采取其它措施处置。风险分析的结果为具有不同等级的风险列表,并记录在资产风险评估表中。4.2.7风险处理对评定后的风险等级进行判定,确定是否能接受,如可接受,则按现有控制措施进行控制,如不可接受,则应选择采取新的安全控制措施,并对需要投入较长时间和较高费用的高风险制定风险处理计划,记录在资产风险评估表中,按风险处理计划进行处理后重新评价风险,直至风险降低或可接受为止。 确定可接受的残余风险的水平; 持续地评审威胁以及薄弱点; 评审现有的安全控制方法; 应用ISO/IEC 27001中的其它安全控制方法; 引入方针和程序。4.2.8残余风险根据风险评价结果,判断残余风险是否可接受,是,则实施风险控制;否,则制定风险处理计划。4.2.9风险控制根据风险处理结果,按照确定的风险控制措施和计划进行落实,必要时形成相关控制文件。风险控制措施可根据控制费用与风险平衡的原则,参照以下方式进行选择,以降低风险: 避免风险; 转移风险; 减少风险; 减少薄弱点; 减少威胁可能的影响程度;

      5、 探测有害事故,对其做出反应并恢复。4.3风险值的计算方法4.3.1风险计算原理风险值=R(A,T,V)= R(L(T,V),F(Ia,Va)其中,R:表示安全风险计算函数;A:表示资产;T:表示威胁;V:表示脆弱性;Ia:表示安全事件所作用的资产重要程度;Va:表示脆弱性严重程度;L:表示威胁利用资产的脆弱性导致安全事件发生的可能性;F:表示安全事件发生后产生的损失。4.3.2风险计算准则资产价值计算方法:资产价值 = 保密性赋值完整性赋值可用性赋值风险值计算方法: 风 险 值 = 资产等级威胁性赋值脆弱性赋值资产等级、风险等级评定方法:见下表表一:保密性的要求评价准则表二:完整性的要求评价准则表三:可用性的要求评价准则表四:资产等级的评价准则表五: 脆弱性被威胁利用后的严重性的评价准则表六: 脆弱性被威胁利用后的严重性的评价准则表七: 脆弱性被威胁利用后的严重性的评价准则按风险值的评价准则计算出信息资产风险值后,按上记表七对应获得风险级别。4.3.3风险结果判定按风险值的评价准则计算出信息资产风险值后获得的风险级别,对风险进行判定。4.3.4风险评估的时机正常情况下每年进行一次全面的风险评估复查,对风险评估结果尤其是采取的控制措施进行适当的评审。遇有特殊情况应该及时对组织风险进行再评估。在以下情况下,应及时对组织风险进行重新评估: 当组织新增信息资产时; 当系统发生重大变更时; 发生严重信息安全事故时; 组织认为有必要时。5相关支持性文件无6相关记录资产风险评估表

      《ISO27001风险评估程序》由会员jiups****uk12分享,可在线阅读,更多相关《ISO27001风险评估程序》请在金锄头文库上搜索。

      点击阅读更多内容
    最新标签
    信息化课堂中的合作学习结业作业七年级语文 发车时刻表 长途客运 入党志愿书填写模板精品 庆祝建党101周年多体裁诗歌朗诵素材汇编10篇唯一微庆祝 智能家居系统本科论文 心得感悟 雁楠中学 20230513224122 2022 公安主题党日 部编版四年级第三单元综合性学习课件 机关事务中心2022年全面依法治区工作总结及来年工作安排 入党积极分子自我推荐 世界水日ppt 关于构建更高水平的全民健身公共服务体系的意见 空气单元分析 哈里德课件 2022年乡村振兴驻村工作计划 空气教材分析 五年级下册科学教材分析 退役军人事务局季度工作总结 集装箱房合同 2021年财务报表 2022年继续教育公需课 2022年公需课 2022年日历每月一张 名词性从句在写作中的应用 局域网技术与局域网组建 施工网格 薪资体系 运维实施方案 硫酸安全技术 柔韧训练 既有居住建筑节能改造技术规程 建筑工地疫情防控 大型工程技术风险 磷酸二氢钾 2022年小学三年级语文下册教学总结例文 少儿美术-小花 2022年环保倡议书模板六篇 2022年监理辞职报告精选 2022年畅想未来记叙文精品 企业信息化建设与管理课程实验指导书范本 草房子读后感-第1篇 小数乘整数教学PPT课件人教版五年级数学上册 2022年教师个人工作计划范本-工作计划 国学小名士经典诵读电视大赛观后感诵读经典传承美德 医疗质量管理制度 2 2022年小学体育教师学期工作总结
     
    收藏店铺
    关于金锄头网 - 版权申诉 - 免责声明 - 诚邀英才 - 联系我们
    手机版 | 川公网安备 51140202000112号 | 经营许可证(蜀ICP备13022795号)
    ©2008-2016 by Sichuan Goldhoe Inc. All Rights Reserved.