亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        信息安全風(fēng)險(xiǎn)評估與安全預(yù)算

        2014-07-29 02:08:07張銀行
        中國新通信 2014年7期
        關(guān)鍵詞:控制措施信息安全資產(chǎn)

        張銀行

        隨著我國信息化建設(shè)進(jìn)程不斷加速,各類企事業(yè)都在積極運(yùn)用網(wǎng)絡(luò)帶來的便利,對各種信息系統(tǒng)的依賴性也在不斷增強(qiáng),但是信息系統(tǒng)的脆弱性也日益暴露,如何通過有效的手段,保證有限的安全預(yù)算發(fā)揮出最大的效果,以保證信息安全,成為大家共同面臨的問題。

        一、如何看待安全預(yù)算

        安全預(yù)算是各類企事業(yè)單位為保護(hù)信息資產(chǎn),保證自身可持續(xù)發(fā)展而投入的資金,是一種預(yù)防行為。安全預(yù)算多少合適,是不是投入得太多了?雖然安全問題越來越受到重視,但是網(wǎng)絡(luò)安全事件仍然是呈現(xiàn)遞增趨勢。從安全預(yù)算角度分析原因:一是預(yù)算不足;二是預(yù)算不到位。

        在國外,安全投入占企業(yè)基礎(chǔ)建設(shè)投入的5%~20%,這人比例在中國的企事業(yè)中卻很少超過2%。從風(fēng)險(xiǎn)的角度看,就是要平衡成本與風(fēng)險(xiǎn)之間的關(guān)系,用一百萬美金保護(hù)三十萬的資產(chǎn),顯然是不可接受的,但是如果資產(chǎn)的價(jià)值超過了一千萬美金,產(chǎn)生的效益就顯而易見,目前用一個(gè)量化的方法來計(jì)算信息化建設(shè)對于戰(zhàn)略發(fā)展的貢獻(xiàn)確實(shí)比較難。一年下來,并沒有發(fā)生重大的信息安全事件,年初的安全預(yù)算可能就會(huì)被質(zhì)疑投入太多了;如果發(fā)生了不可接受的安全事件,那就成了預(yù)算部門的責(zé)任。安全預(yù)算到底夠不夠?我們可以通過宏觀的情況來分析一下風(fēng)險(xiǎn)與成本的關(guān)系,每年全球因安全問題導(dǎo)致的網(wǎng)絡(luò)損失已經(jīng)可以用萬億美元的數(shù)量級來計(jì)算,我國也有數(shù)百億美元的經(jīng)濟(jì)損失,然而安全方面的投入?yún)s不超過幾十億美元。由此可以看出,我國整體信息化建設(shè),安全預(yù)算不足。

        一個(gè)單位在安全方面投入了很多,但是仍然發(fā)生“不可接受的”信息安全事故。信息安全理論中有名的木桶理論,很好的解釋了這種現(xiàn)象。如很多企業(yè)每年在安全產(chǎn)品上投入大量資金,但是卻不關(guān)注內(nèi)部人員的考察、安全產(chǎn)品有效性的審核等安全要素,缺乏系統(tǒng)的、科學(xué)的管理體系支持,都是導(dǎo)致這種結(jié)果產(chǎn)生的原因。

        二、 科學(xué)制定安全預(yù)算

        信息安全的預(yù)算如何制定?其實(shí)要解決的就是預(yù)算多少和怎么用的問題。說安全預(yù)算難做,一是因?yàn)樾畔踩婕暗胶芏喾矫娴膯栴},例如:人員安全、物力安全、訪問控制、符合法律法規(guī)等等。二是很難依據(jù)某種科學(xué)的量化的輸入得出具體的預(yù)算費(fèi)用。安全預(yù)算是否合理,應(yīng)該關(guān)注以下幾個(gè)方面:(1)是否“平衡”了成本與風(fēng)險(xiǎn)的關(guān)系;(2)是否真正用于降低或者消除信息安全風(fēng)險(xiǎn),而不是引入了新的不可接受風(fēng)險(xiǎn);(3)被關(guān)注的風(fēng)險(xiǎn)是否具有較高的優(yōu)先等級。

        信息安全風(fēng)險(xiǎn)評估恰恰解決了以上問題,通過制定科學(xué)的風(fēng)險(xiǎn)評估方法、程序,對那些起到關(guān)鍵作用的信息和信息資產(chǎn)進(jìn)行評估,得出面臨的風(fēng)險(xiǎn),然后針對不同風(fēng)險(xiǎn)制定相應(yīng)的處理計(jì)劃,提出所需要的資源,從而利用風(fēng)險(xiǎn)評估輔助安全預(yù)算的制定。

        三、 風(fēng)險(xiǎn)評估過程

        目前國際和國內(nèi)都有一些比較成熟的風(fēng)險(xiǎn)評估標(biāo)準(zhǔn)及指南,通常包括下述幾個(gè)過程:(1) 確定評估的范圍、目的、評估組、評估方法等;(2)識(shí)別評估范圍內(nèi)的信息資產(chǎn);(3)識(shí)別對于這些資產(chǎn)的威脅;(4)識(shí)別可能利用這些威脅的薄弱點(diǎn);(5)識(shí)別信息資產(chǎn)的損失給單位帶來的影響;(6)識(shí)別威脅時(shí)間發(fā)生的可能性;(7)根據(jù)“影響”及“可能性”計(jì)算風(fēng)險(xiǎn);(8)確定風(fēng)險(xiǎn)等級及可接受風(fēng)險(xiǎn)的等級。

        風(fēng)險(xiǎn)評估過程中,應(yīng)該考慮那些應(yīng)該輸出的必要信息、表示方式等問題。例如,風(fēng)險(xiǎn)評估的方法,如果采用簡單的評估方法,其輸出的結(jié)果往往不夠細(xì)致,進(jìn)而不能很好的輔助制定預(yù)算的決策過程。從整個(gè)評估的過程看,應(yīng)該考慮以下幾方面的問題:(1)科學(xué)選擇風(fēng)險(xiǎn)評估人員。風(fēng)險(xiǎn)評估過程中,通常需要來自業(yè)務(wù)部門和技術(shù)部門及管理層的人員共同組成風(fēng)險(xiǎn)評估小組??紤]到風(fēng)險(xiǎn)評估的結(jié)果需要為制定安全預(yù)算提供信息輸入,那么在整個(gè)風(fēng)險(xiǎn)評估的過程中,都應(yīng)該考慮到對制定預(yù)算起到關(guān)鍵作用的管理層人員的加入。(2)準(zhǔn)確采取風(fēng)險(xiǎn)評估方法。風(fēng)險(xiǎn)評估通常采用定性和定量的分析方法。需要更多地考慮如何量化一些關(guān)鍵指標(biāo),作為風(fēng)險(xiǎn)評估過程中各個(gè)因素評價(jià)的判定準(zhǔn)則。這樣的準(zhǔn)則更有利于關(guān)注風(fēng)險(xiǎn)與控制成本之間的關(guān)系,也更利于各部門橫向溝通,及與管理層的縱向溝通。(3)查找導(dǎo)致風(fēng)險(xiǎn)的威脅及薄弱點(diǎn)。在進(jìn)行風(fēng)險(xiǎn)評估時(shí),應(yīng)該系統(tǒng)地考慮來自各個(gè)方面的威脅。目前,仍然有很多人對于風(fēng)險(xiǎn)評估的理解還停留在“技術(shù)關(guān)注”的層面,這樣的風(fēng)險(xiǎn)評估顯然是不夠的。(4)選擇適當(dāng)?shù)目刂拼胧a槍︼L(fēng)險(xiǎn)評估所產(chǎn)生的不可接受風(fēng)險(xiǎn),應(yīng)該采取一定的控制措施對風(fēng)險(xiǎn)進(jìn)行處理。風(fēng)險(xiǎn)的處理方式通常包括:降低風(fēng)險(xiǎn)、轉(zhuǎn)移風(fēng)險(xiǎn)、避免風(fēng)險(xiǎn)、接受風(fēng)險(xiǎn)。同一風(fēng)險(xiǎn)的處理方式可能不同,同樣的處理方式所采取的控制措施也可能不同。所以就應(yīng)該考慮來自管理和技術(shù)兩方面的控制措施。而這樣的控制措施并非一定要將風(fēng)險(xiǎn)完全規(guī)避,而是要降低到一個(gè)可以接受的水平。另外控制措施的選擇也要考慮到成本的問題,任何單位不需要部署所有的安全產(chǎn)品,也沒有必要追求風(fēng)險(xiǎn)最小化。

        通過風(fēng)險(xiǎn)評估,了解安全要求,認(rèn)知安全風(fēng)險(xiǎn),采取安全控制,有效地平衡安全預(yù)算與風(fēng)險(xiǎn)的關(guān)系,將安全預(yù)算發(fā)揮最大的經(jīng)濟(jì)效益,才能保證信息和信息資產(chǎn)的安全。

        猜你喜歡
        控制措施信息安全資產(chǎn)
        給排水工程招投標(biāo)階段中的造價(jià)控制措施
        建筑安裝工程預(yù)結(jié)算造價(jià)控制措施
        大型公司財(cái)務(wù)預(yù)算與控制措施探討
        輕資產(chǎn)型企業(yè)需自我提升
        商周刊(2018年19期)2018-10-26 03:31:24
        保護(hù)信息安全要滴水不漏
        央企剝離水電資產(chǎn)背后
        能源(2017年7期)2018-01-19 05:05:02
        高校信息安全防護(hù)
        保護(hù)個(gè)人信息安全刻不容緩
        淺析土建工程造價(jià)控制措施
        關(guān)于資產(chǎn)減值會(huì)計(jì)問題的探討
        国产精品视频露脸| 人妻少妇精品视频中文字幕国语| 日本精品一区二区在线看| 国产蜜臀精品一区二区三区| 亚洲av自偷自拍亚洲一区| 国产影院一区二区在线| 亚洲国产成人久久精品一区| 国产视频自拍一区在线观看| 久久无码人妻丰满熟妇区毛片| 中文字幕一区日韩精品| 久久aⅴ人妻少妇嫩草影院| 亚洲成a人片在线观看无码| 无遮挡十八禁在线视频国产制服网站 | 亚洲午夜久久久久中文字幕| 亚洲αv在线精品糸列| 蜜桃av一区在线观看| 国产亚洲av夜间福利在线观看| 国产三区二区一区久久| 人妻少妇偷人精品免费看| 无码a级毛片免费视频内谢| 欧美乱妇高清无乱码在线观看| 亚洲精品97久久中文字幕无码| 亚洲国产一区二区三区亚瑟| 久久久亚洲精品蜜桃臀| 亚洲精品精品日本日本| 91精品国产高清久久福利| 麻豆最新国产av原创| 欧美性生交活xxxxxdddd| 亚洲av无码专区在线播放| 朝鲜女子内射杂交bbw| 久久亚洲AV成人一二三区| 久久久久无码精品国| 日本加勒比一道本东京热| 国产精品成人av大片| 亚洲精品无码不卡在线播he | 亚洲日韩小电影在线观看| 狠狠色综合7777久夜色撩人| 日韩成人极品在线内射3p蜜臀| 99热精品国产三级在线观看 | 色五月丁香五月综合五月4438| 熟女俱乐部五十路二区av|