安全风险评估之信息资产赋值
- 格式:docx
- 大小:26.53 KB
- 文档页数:4
XX公司信息安全风险评估报告一、信息安全与信息安全风险评估概述(一)信息安全风险信息安全风险指信息资产的可用性、保密性、完整性受到破坏的可能及其对XX公司(下称“XXXX”)造成的负面影响。
基于安全风险,信息安全管理的核心在于通过识别风险、选择对策、实施对策以减缓风险,最终保证信息资产的保密性、安全性和可用性能够满足XXXX 要求。
对于XXXX而言,获得信息和信息系统的稳定支持,是将信息安全风险降到最低,从而实现投资商业目标的重要保障。
(二)信息安全风险评估信息安全风险评估是参照XXXX规章制度和风险评估标准,对信息系统的资产价值、潜在威胁、薄弱环节、已采取的防护措施等进行分析,判断安全事件发生的概率以及可能造成的损失,提出风险管理措施的过程。
本次信息安全风险评估参考文件有:《XXXX有限责任公司风险管理办法》、《XXXX有限责任公司风险管理指引》、《XXXX有限责任公司风险政策指引》、《XXXX有限责任公司固定资产管理办法》、国家标准《信息系统安全等级评测准则》等。
(三)风险评估相关概念风险评估涉及如下概念:1、资产:任何对XXXX有价值的事物,包括计算机硬件、通信设施、数据库、软件、信息服务和人员等。
2、威胁:指可能对资产造成损害的事故的潜在原因。
例如,XXXX 的网络系统可能受到来自计算机病毒和黑客攻击的威胁。
3、脆弱点:是指资产或资产组中能被威胁利用的弱点。
如员工缺乏信息安全意识,OA系统本身有安全漏洞等。
4、安全需求:为保证XXXX业务战略的正常运作而在安全措施方面提出的要求。
5、风险:特定威胁利用资产的脆弱点给资产或资产组带来损害的潜在可能性。
6、残留风险:在实施安全措施之后仍然存在的风险。
7、风险评估:对信息和信息处理设施的威胁、影响和脆弱点及三者发生的可能性评估。
二、信息安全风险评估工作设计(一)信息安全风险评估目的此次风险评估的目的是全面、准确地了解XXXX的信息管理安全现状,发现系统的安全问题及其可能的危害,为保证系统的最终安全提供建议。
信息资产赋值定义1.为什么要进行信息资产的赋值?在完成信息资产的识别形成完整的信息资产表之后,为了明确对资产的保护,同时为了接下来对风险值的计算,有必要对资产的价值进行评估,其价值大小不仅仅是考虑其自身的价值,还要考虑其业务的相关性和一定条件下的潜在价值。
资产价值常常是以安全事件发生时所产生的潜在业务影响来衡量,安全事件会导致资产机密性、完整性和可用性的损失,从而导致企业资金、市场份额、企业形象的损失。
为了资产评估的一致性与准确性,我们建立一套资产价值的评估标准,对每一种资产和每一种可能的损失,例如机密性、完整性和可用性的损失,都可以赋予一个价值。
但采用精确的方式给资产赋值是较困难的一件事,一般采用定性的方式,按照资产的价值评估标准将资产的价值划分为不同等级。
经过资产的识别与估价后,组织应根据资产价值大小,进一步确定要保护的关键资产。
在评估过程,为了保证没有资产被忽略和遗漏,应该先确定信息安全体系范围,建立资产的评审边界。
评估资产最简单的方式是列出组织业务过程中、安全管理体系范围内所有具有价值的资产,然后对资产赋予一定的价值,这种价值应该反映资产对组织业务运营的重要性,并以对业务的潜在影响程度表现出来。
例如,资产价值越大,由于泄露、修改、损害、不可用等安全事件对组织业务的潜在影响就越大。
基于组织业务需要的资产的识别与估价,是建立信息安全体系,确定风险的重要一步。
2.如何进行信息资产赋值?在对资产赋予价值时,一方面要考虑资产购买成本及维护成本,另一方面主要考虑当这种资产的机密性、完整性、可用性受到损害时,对业务运营的负面影响程度。
在信息安全管理中,并不是直接采用资产的账面价值,而是采用以定性分级的方式建立资产的相对价值,以相对价值来作为确定重要资产的依据和为这种资产的保护投入多大资源的依据。
对资产的赋值不仅要考虑资产本身的价值,更重要的是要考虑资产的安全状况对于组织的重要性,即由资产在其CIA三个安全属性上的达成程度决定。
信息资产识别指南版本记录批准人(签名):日期:信息资产识别指南1.目的为规范信息安全风险评估过程中,对信息资产的识别、分类和赋值,以产生一致的、可比较的结果,特制定本指南。
2.适用范围本规范适用于信息安全风险评估过程中的,对信息资产的识别、分类和赋值。
3.术语和定义无4.相关/支持性文件•《信息安全风险评估程序》•《记录控制程序》5.6.程序内容资产是企业、机构直接赋予了价值因而需要保护的东西。
它可能是以多种形式存在,有无形的、有有形的,有硬件、有软件,有文档、代码,也有服务、企业形象等。
通常信息资产的保密性、完整性和可用性是公认的能够反映资产安全特性的三个要素。
信息资产安全特性的不同也决定了其信息价值的不同,以及存在的弱点、面临的威胁、需要进行的保护和安全控制都各不相同。
为此,有必要对企业、机构中的信息资产进行科学识别,以便于进行后期的信息资产抽样、制定风险评估策略、分析安全功能需求等活动。
资产还具有很强的时间特性,它的价值和安全属性都会随着时间的推移发生变化,所以应该根据时间变化的频度制定资产相关的评估和安全策略的频度。
6.1.资产分类在一般的评估体中,资产大多属于不同的信息系统,如OA系统,网管系统,业务生产系统等,而且对于提供多种业务的机构,业务生产系统的数量还可能会很多。
这时首先需要将信息系统及其中的信息资产进行恰当的分类,才能在此基础上进行下一步的风险评估工作。
下表为6.3.资产影响赋值本指南所指资产赋值是对资产安全价值的估价,而不是以资产的账面价格来衡量的。
在对资产进行估价时,不仅要考虑资产的成本价格,更重要的是考虑资产对于组织业务的安全重要性,即根据资产损失所引发的潜在的商务影响来决定。
为确保资产估价时的一致性和准确性,机构应按照上述原则,建立一个资产价值尺度(资产评估标准),以明确如何对资产进行赋值。
资产估价的过程也就是对资产保密性、完整性和可用性影响分析的过程。
影响就是由人为或突发性引起的安全事件对资产破坏的后果。
信息安全风险评估内容与实施流程安全评估是信息安全风险管理的必要手段,只有有效评估了系统面临的安全风险,才能充分掌握信息系统安全状态,才能确定安全防护的重点与要点,并有针对性地采取控制措施,使信息安全风险处于可控制的范围内。
安全评估适用于XXXX公司信息系统全生命周期,为信息系统的安全建设、稳定运行和改造提供重要依据,并且是信息系统安全等级确定过程中不可或缺的技术手段。
为了规范安全评估工作,XXXX公司2004年颁布了《XXXX公司信息安全风险评估规范(试行)》(以下简称《评估规范》)。
为配合《评估规范》的落实,XXXX公司组织XXXX公司内外的专业机构,参照国家和国际相关标准与规范,在总结XXXX公司以往安全评估实践的基础上,编制本指南以有效指导、规范与帮助XXXX公司进行安全评估工作。
信息系统的评估流程参照国内外的电力行业标准、规范制定,包括项目实施流程和现场工作流程两部分。
项目实施流程是一次评估工作整体的框架结构,现场工作流程是评估的核心部分。
1.1评估内容XXXX公司信息系统安全评估的主要内容包括:资产评估、威胁评估、脆弱性评估和现有安全措施评估。
1.1.1资产评估资产评估是确定资产在信息安全属性(机密性、完整性、可用性等)缺失时,对信息系统造成的影响的过程。
在实际的评估中,资产评估包含信息资产识别、资产赋值等内容。
1)资产识别资产识别是对信息资产分类、标记的过程。
在确定评估抽样范围后,需要对抽样资产进行识别。
资产识别是为了了解资产状况、确定资产价值而进行的风险管理的准备工作。
在一个信息系统中,资产的形式和内容各不相同,将资产进行分类,按照资产类型进行具体的评估是评估的基本方法之一。
参照《信息安全管理实施细则》(即ISO/IEC TR 17799)对信息资产的描述和定义,将行业企业信息资产按照下面的方法分类:表4.1 信息资产分类表资产识别是评估的入口点。
对评估范围内的资产进行分类识别,是进行系统的和结构化风险分析的基础。
风险评估的关键内容说明银行信息安全风险评估是对信息资产价值、面临的威胁、存在的弱点及三者综合作用而带来风险的可能性和影响的评估。
在风险评估过程中,对威胁信息资产的可能性、严重性的取值定义及风险处置措施的制定从以下几个方面考虑:1)要确定需要保护的信息资产的范围及具体信息资产,明确信息资产的直接和间接价值。
2)确定信息资产面临的潜在威胁,威胁发生的可能性有多大。
3)确定信息资产中存在的可能会被威胁所利用的弱点,以及利用的容易程度。
4)确定一旦威胁事件发生,给银行带来的操作风险、法律风险、信誉风险。
5)对识别出的信息科技风险,银行应采取相应的风险处置措施将信息安全风险带来的损失降低到可接受的程度。
总的来说,银行风险评估应关注定量与定性的评估方法、信息资产的分类和分级、威胁的分类和分级、资产弱点的严重性、风险的计算等关键内容。
一、定量与定性的评估方法信息安全风险评估方法有两种:定量的方法和定性的方法。
定量分析是试图从财务价值上对构成风险的各项要素(特别是资产)进行量化分析评估的一种方法,由于定量分析所依赖数据的可靠性和有效性很难保证,加之对数据统计缺乏长期性,所以,定量分析的方法在银行信息安全风险评估中并不常用,取而代之的是更容易实施的定性分析方法。
定性风险评估并不一定要对构成风险的各个要素(特别是资产)进行精确的量化评价,它借助评估者的经验判断、业界惯例及银行自身定义的标准,来对风险要素进行相对的等级分化,最终得出的风险大小,只需要通过等级差别来分出优先顺序即可。
事实上商业银行最关心的是业务活动的持续性,对于影响业务活动持续性的各种风险问题,在有限的资源支持情况下,只需要抓住最突出的问题,有针对性地采取措施即可。
信息安全风险评估是依据有关的政策法规及商业银行相关信息技术标准,对系统及由其处理、传输和存储信息的保密性、完整性和可用性等安全属性进行综合评估的活动过程。
风险评估包括对信息资产的弱点、信息资产面临的威胁及其发生的可能性,以及弱点被威胁利用后所产生的负面影响,并根据安全事件发生的可能性和负面影响的程度来标识信息资产的安全风险。
1资产识别
1.1资产数据采集
1.1.1资产采集说明
通过资产调查和现场访谈,对信息系统的相关资产进行调查,形成资产列表。
采集工作在前期调研的基础上开展,以调研所得的设备列表为依据,将所有与信息系统有关的信息资产核查清楚。
1.1.2资产采集检测表
1.2资产分类识别
1.2.1资产分类说明
将所采集的资产数据按照资产形态和用途进行分类,形成资产分类表。
信息系统的资产一般可分为硬件、软件、文档与数据、人力资源、服务和其它资产等几大类。
1.2.1.1硬件
1.2.1.2软件
1.2.1.3文档与数据
一般指保存在信息媒介上的各种数据资料,包括源代码、数据库数据、系统文档、运行管理规程、计划、报告、用户手册、各类纸质的文档等。
1.2.1.4人力资源
人力资源一般包括掌握重要信息和核心业务的人员,如主机维护主管、网络维护主管及应用项目经理等。
1.2.1.5服务
1.2.1.6其它资产
其它资产是指一些无形的但同样对于企业本身具有一定的价值,如企业形象、客户关系等。
1.2.2资产分类检测表
1.2.3网络拓扑中常用的硬件资产
1.3资产赋值
1.3.1资产保密性赋值
1.3.2资产完整性赋值
1.3.3资产可用性赋值
1.3.4资产安全特性综合评定赋值
1.3.5资产脆弱性赋值
1.4资产部分评估实例1.4.1资产分类赋值表
1.4.2资产脆弱性分析
信息资产风险等级判定表如下所示:
依据对该银行系统信息资产风险计算的结果,按信息资产风险值的高低,形成如下风险列表:。
ISMS信息安全风险评估
ISMS建设过程中,信息安全风险评估是其最主要的技术路线和ISMS建设效果评估的依据。
在信息安全领域,信息安全风险评估也形成了诸多国际标准和国内标准。
本文所涉及的内容主要是《信息安全风险评估规范》等国家标准。
以下就相关内容做一个简要描述。
信息安全风险评估包括四个主要方面的内容,即资产识别、威胁识别、脆弱性识别和风险评估。
它们之间的关系如图2.3所示:
在图2.3中,风险评估的最主要环节是资产识别、威胁识别和脆弱性识别。
下面就其含义作一个简介:
①资产识别
安全的目的始终都是保障组织业务的正常运行。
因此,资产识别的过程就是将组织的业务工作这个抽象的概念逐步分解成定性、定量的资产安全性分析,或者说将组织的业务安全映射成资产的安全,使得我们能够科学的把握组织的业务安全需求及其变化。
资产识别包括资产分类和资产赋值两个环节。
②威胁识别
与资产识别相类似,威胁识别分为威胁分类和威胁赋值两个环节。
威胁识别的方法形象地讲就是“植树、剪枝、统计”,见图2.4:
③脆弱性识别
与资产识别和威胁识别略有不同,脆弱性识别分为脆弱性发现、脆弱性分类、脆弱性验证和脆弱性赋值等四个环节。
表2.1是脆弱性分类表。
安全风险评估之信息资产赋值信息资产赋值定义1.为什么要进行信息资产的赋值?在完成信息资产的识别形成完整的信息资产表之后,为了明确对资产的保护,同时为了接下来对风险值的计算,有必要对资产的价值进行评估,其价值大小不仅仅是考虑其自身的价值,还要考虑其业务的相关性和一定条件下的潜在价值。
资产价值常常是以安全事件发生时所产生的潜在业务影响来衡量,安全事件会导致资产机密性、完整性和可用性的损失,从而导致企业资金、市场份额、企业形象的损失。
为了资产评估的一致性与准确性,我们建立一套资产价值的评估标准,对每一种资产和每一种可能的损失,例如机密性、完整性和可用性的损失,都可以赋予一个价值。
但采用精确的方式给资产赋值是较困难的一件事,一般采用定性的方式,按照资产的价值评估标准将资产的价值划分为不同等级。
经过资产的识别与估价后,组织应根据资产价值大小,进一步确定要保护的关键资产。
在评估过程,为了保证没有资产被忽略和遗漏,应该先确定信息安全体系范围,建立资产的评审边界。
评估资产最简单的方式是列出组织业务过程中、安全管理体系范围内所有具有价值的资产,然后对资产赋予一定的价值,这种价值应该反映资产对组织业务运营的重要性,并以对业务的潜在影响程度表现出来。
例如,资产价值越大,由于泄露、修改、损害、不可用等安全事件对组织业务的潜在影响就越大。
基于组织业务需要的资产的识别与估价,是建立信息安全体系,确定风险的重要一步。
2.如何进行信息资产赋值?在对资产赋予价值时,一方面要考虑资产购买成本及维护成本,另一方面主要考虑当这种资产的机密性、完整性、可用性受到损害时,对业务运营的负面影响程度。
在信息安全管理中,并不是直接采用资产的账面价值,而是采用以定性分级的方式建立资产的相对价值,以相对价值来作为确定重要资产的依据和为这种资产的保护投入多大资源的依据。
对资产的赋值不仅要考虑资产本身的价值,更重要的是要考虑资产的安全状况对于组织的重要性,即由资产在其CIA三个安全属性上的达成程度决定。
安全风险评估资产赋值
安全风险评估资产赋值是指对组织的资产进行价值评估,确定其对组织的重要性和价值。
这是进行安全风险评估的第一步,用于确定安全措施和资源的分配优先级。
资产赋值可以考虑以下几个方面:
1. 重要性:资产的重要性反映了它对组织的关键程度。
关键资产可能包括客户数据库、财务数据、知识产权等,它们的损失可能对组织造成重大影响。
2. 价值:资产的价值可以包括其市场价值、替代成本、维护成本等。
评估资产的价值有助于确定保护资产所需的资源和投入。
3. 敏感性:某些资产可能因其敏感性而对安全风险产生比其他资产更大的影响。
例如,个人身份信息和付款信息可能对个人隐私和财务安全具有更高的敏感性。
4. 法规要求:某些行业或地区有特定的法规要求,对于特定类型的资产进行了要求和指导。
在评估资产赋值时,需要考虑这些法规要求,确保组织符合法律和合规性要求。
5. 潜在威胁:评估资产的赋值也需要考虑潜在的威胁。
某些资产可能因其性质而成为攻击者的目标,例如高度机密的商业机密或组织中的核心业务流程。
综上所述,安全风险评估资产赋值是一个综合考虑多个因素的
过程,以确定资产重要性和价值,为组织分配资源并确定其安全措施的优先级。
这可以帮助组织建立有效的安全控制和风险管理策略。
信息安全的风险评估方法随着现代社会的快速发展,信息技术的广泛应用使得信息安全问题变得日益重要。
为了保护个人和组织的信息资产免受各种风险的侵害,信息安全风险评估成为了一项必要的工作。
本文将介绍几种常见的信息安全风险评估方法,以指导读者更好地应对与解决信息安全问题。
1. 量化风险评估方法量化风险评估方法是一种定量分析风险的方法,通过对潜在风险事件的可能性和损失的估计,计算出预计损失的数值。
这种方法可以利用统计数据、历史案例分析以及专家判断等信息来支持决策。
常见的量化风险评估方法包括风险价值链分析和数学模型分析。
风险价值链分析是一种逐步追溯风险事件的过程,通过分析风险源、风险传播路径以及风险影响,确定可能导致损失的关键环节,从而评估风险所造成的具体价值损失。
数学模型分析则是利用数学统计方法建立风险预测模型,通过对历史数据的分析和预测,计算出风险事件的概率和损失值。
2. 质化风险评估方法质化风险评估方法是一种主观评估风险的方法,通过对风险事件的描述和评估,得出相对重要程度的结论。
这种方法可以利用专家的意见和经验,进行风险评估和优先级排序。
常见的质化风险评估方法包括风险矩阵分析和故事板分析。
风险矩阵分析是一种将风险事件的可能性和影响程度综合考虑,构建对应的风险矩阵进行评估和分类的方法。
风险矩阵通常包括几个不同等级的风险区域,用来表示风险的程度和重要性。
故事板分析则是通过将风险事件描述成一个故事,进行直观的评估和讨论。
3. 综合评估方法综合评估方法是一种结合量化和质化评估的方法,通过综合考虑不同因素和指标,得出最终的风险评估结果。
这种方法可以兼顾定量和定性的特点,提高评估的准确性和可信度。
常见的综合评估方法包括层次分析法和ISO 27005标准。
层次分析法是一种根据层次结构和权重赋值进行评估的方法,通过将风险评估分解为多个层次和指标,通过专家判断或者问卷调查等方式进行权重赋值,最终得出综合评估结果。
ISO 27005标准是一种国际信息安全管理体系标准,其中包括了一套完整的信息安全风险评估方法,可以作为一个参考框架来进行评估。
安全风险评估之信息资产赋值信息资产赋值是安全风险评估中的关键环节。
通过对信息资产进行赋值,可以确定其对组织的价值和重要性,从而有针对性地制定安全措施和保护策略。
本文将从信息资产的定义、赋值方法以及赋值结果的应用等方面进行探讨。
一、信息资产的定义信息资产是指组织所拥有的各种信息资源,包括但不限于数据、文档、软件、硬件设备、网络设备等。
这些信息资产对于组织的正常运营和业务发展至关重要,一旦遭受损失或泄露,将对组织造成严重影响。
二、信息资产赋值的方法信息资产赋值可以采用多种方法,根据实际情况选择合适的方法进行评估。
以下介绍两种常用的赋值方法:1. 专家评估法专家评估法是一种基于专业知识和经验的主观赋值方法。
通过请相关领域的专家对信息资产进行评估,结合其价值、敏感程度、影响范围等因素,给予相应的权值。
这种方法对于初始评估和快速赋值比较适用,但因受评估人员主观因素的影响,评估结果可能存在一定的误差。
2. 定量分析法定量分析法是一种基于数据和计算的客观赋值方法。
该方法使用各项指标来量化信息资产的价值,如成本、收益、市场价值等。
通过对各项指标进行权重分配和计算,得出信息资产的具体价值。
这种方法适用于对大量的信息资产进行统一量化赋值,评估结果相对准确。
三、信息资产赋值结果的应用信息资产的赋值结果可以为安全风险评估提供有力支持,帮助组织确定安全投入的重点和方向。
赋值结果可用于以下方面:1. 安全措施的优先级制定:将赋值高的信息资产视为重点保护对象,针对其存在的风险制定相应的安全措施,并确保其得到优先保护。
2. 安全投入的合理分配:根据不同信息资产的赋值结果,合理分配安全投入资源,高价值的信息资产可适当增加安全投入,以保障其安全。
3. 安全预算的确定:基于信息资产的赋值结果,可以制定相应的安全预算,合理分配资金用于信息安全的建设和维护。
4. 风险评估与决策支持:赋值结果可作为风险评估的重要参考依据,帮助组织进行决策,降低信息资产所面临的安全风险。
安全风险评估之信息资产赋值信息资产是组织中最重要的财产之一,因为它们包含了组织的关键信息和数据。
然而,对于信息资产的安全风险评估却经常被忽视。
本文将探讨信息资产赋值的方法和重要性,并介绍如何进行有效的安全风险评估。
一、信息资产赋值的重要性信息资产赋值是评估信息资产价值和风险的过程。
它有助于组织识别和确定哪些信息资产在安全威胁下更加脆弱和重要。
通过为不同的信息资产赋予价值,组织能够制定更明智和有效的安全策略,并确保其有限的资源得到适当地配置和保护。
信息资产赋值的过程包括以下几个关键步骤:1. 确定信息资产:首先,组织需要明确其所有的信息资产,包括文件、数据库、服务器等。
这些信息资产可以按照类别、类型和敏感程度进行分类。
2. 评估信息资产价值:根据信息资产在组织中的重要性和对业务运营的影响程度,给予不同的价值评估。
一般来说,信息资产可以根据机密性、可用性和完整性进行评估。
3. 识别威胁和风险:通过分析信息资产的脆弱性和可能受到的威胁,组织可以识别潜在的安全风险。
这可以包括外部攻击、内部泄露、自然灾害等。
4. 分析风险和潜在影响:在识别潜在的安全风险后,组织需要评估这些风险对信息资产和业务的潜在影响。
这有助于组织确定哪些风险需要优先处理。
二、安全风险评估的方法进行安全风险评估可以采用多种方法,包括定性评估和定量评估。
1. 定性评估:定性评估是一种主观的评估方法,主要依靠专家意见和经验进行。
这种方法可以通过问卷调查、访谈和需求分析等方法收集信息。
通过分析和比较不同信息资产之间的差异,可以确定风险的相对重要性。
2. 定量评估:定量评估是一种客观的评估方法,主要依靠数据和统计分析进行。
这种方法可以使用各种度量指标和工具来量化信息资产的价值和风险。
例如,可以使用风险矩阵和风险计算器等工具来计算风险的概率和影响程度。
在实施安全风险评估时,组织应该采用综合的方法,结合定性和定量评估的优势,以获得更准确和全面的结果。
信息资产赋值定义
1.为什么要进行信息资产的赋值?
在完成信息资产的识别形成完整的信息资产表之后,为了明确对资产的保护,同时为了接下来对风险值的计算,有必要对资产的价值进行评估,其价值大小不仅仅是考虑其自身的价值,还要考虑其业务的相关性和一定条件下的潜在价值。
资产价值常常是以安全事件发生时所产生的潜在业务影响来衡量,安全事件会导致资产机密性、完整性和可用性的损失,从而导致企业资金、市场份额、企业形象的损失。
为了资产评估的一致性与准确性,我们建立一套资产价值的评估标准,对每一种资产和每一种可能的损失,例如机密性、完整性和可用性的损失,都可以赋予一个价值。
但采用精确的方式给资产赋值是较困难的一件事,一般采用定性的方式,按照资产的价值评估标准将资产的价值划分为不同等级。
经过资产的识别与估价后,组织应根据资产价值大小,进一步确定要保护的关键资产。
在评估过程,为了保证没有资产被忽略和遗漏,应该先确定信息安全体系范围,建立资产的评审边界。
评估资产最简单的方式是列出组织业务过程中、安全管理体系范围内所有具有价值的资产,然后对资产赋予一定的价值,这种价值应该反映资产对组织业务运营的重要性,并以对业务的潜在影响程度表现出来。
例如,资产价值越大,由于泄露、修改、损害、不可用等安全事件对组织业务的潜在影响就越大。
基于组织业务需要的资产的识别与估价,是建立信息安全体系,确定风险的重要一步。
2.如何进行信息资产赋值?
在对资产赋予价值时,一方面要考虑资产购买成本及维护成本,另一方面主要考虑当这种资产的机密性、完整性、可用性受到损害时,对业务运营的负面影响程度。
在信息安全管理中,并不是直接采用资产的账面价值,而是采用以定性分级的方式建立资产的相对价值,以相对价值来作为确定重要资产的依据和为这种资产的保护投入多大资源的依据。
对资产的赋值不仅要考虑资产本身的价值,更重要的是要考虑资产的安全状况对于组织的重要性,即由资产在其CIA三个安全属性上的达成程度决定。
依据CIA属性分级的标准对资产在机密性、完整性和可用性上的达成程度进行分析,并在此基础上得出一个综合结果——信息资产的价值。
信息资产赋值算法
1.资产赋值算法说明
信息资产的资产价值要考虑机密性(C)、完整性(I)、可用性(A)三个因素。
为了资产评估的一致性与准确性,我们建立一套资产价值的评估标准,对每一种资产和每一种可能的损失,例如机密性、完整性和可用性的损失,都可以赋予一个价值。
然后利用确定的算法将信息资产三个因素的价值综合考虑,确定最终的资产价值大小,进一步确定要保护的关键资产。
资产价值的算法通常包括算术平均法和对数平均法。
算术平均法综合考虑三个方面的因素,简便易用。
对数平均法在考虑三个因素的同时,更易突出某一特定因素的影响,更加客观准确的体现出资产的价值。
在实际应用过程中,通常不同类别的资产对于三个因素的敏感程度是不同的,例如:人员资产通常不考虑完整性因素。
因此,在实践过程中,可以为不同类别资产的三个因素配置相应的权重,以保证对该类资产价值分析的可靠性和准确性。
2.请选择【信息资产赋值算法】:
无权重
算术平均法:综合考虑资产三个方面的属性,平均得出资产价
值,简单易用。
对数平均法:在综合考虑资产三个方面属性的同时,重点突出某一属性的特点。
例如,某些信息资产的保密性要求很高,而可用性、完整性要求较低时,使用本算法更能够凸显出其资产价值的重要性。
有权重(α + β + γ = 1)
加权算术平均法:在算术平均法的基础上,根据不同资产类别的特点,人为设置该资产类别中三个方面属性的权重。
例如,人员类资产通常不考虑完整性,则可以通过调节权值体现出来。
加权对数平均法:在对数平均法的基础上,根据不同资产类别的特点,人为设置该资产类别中三个方面属性的权重。
f。