信息资产分级管理
1. 信息资产分类鉴别
达到及维护组织资产的适当保护,宜明确識别所有资产,并制作与维持所有重要资产
的清册 ,与信息处理设施相关的所有信息及资产宜由组织指定拥有者。与信息处理设施相关的信息与资产,其可被接受的使用之规则宜予以識别、文件化及实作。各单位负责信息资产应定期更新与维护信息资产清册,各单位汇总整合,由信息安全小组统一控管确保信息资产列表完整性。信息资产依其性质不同,分为5類:人员、硬件、软件、电子数据、书面文件依序如下:
人员:系指业务主管、承办人员、委外厂商、契约人员等。
硬件:系指网络设备、主机设备、通讯设备、环境设备等相关硬件设施。例如:服务器主机、个人计算机、不断电设备等。
软件:系指自行开发或委外开发之应用系统程序、外购之软件包等。例如:应用系统、操作系统、软件包、工具程序等。
电子数据:系指以电子形式存在之信息数据。例如:网络设定数据、备份文件等。
书面文件:系指以纸本形式存在之文书数据、报表等相关信息。例如:合同、规范、系统文件、用户手册、训练教材等。
所有资产经由资产分類,制成「信息资产列表」。

2. 信息资产价值鉴别
信息宜依其对组织的价值、法律要求、敏感性及重要性加以分類 ,价值鉴别准则依
信息资产分類分别针对机密性、可用性、完整性,其评估标准如下:

表1 人员评估标准

表2 硬件评估标准

表3 软件评估标准

表4 电子数据、书面文件评估标准

各资产价值为资产之机密性、完整性及可用性评估值取最大值;如以下式子:

资产价值 = 机密性评估值 + 完整性评估值 + 可用性评估值。

各资产依资产价值数值分级;详如资产价值等级表

表5 资产价值等级表

3. 信息资产标示与处理
宜依照组织所采用的分類法,发展与实作一套适当的信息标示与处置程序 。资产标
示必须明确。资产标示含资产风险等级并以颜色卷标区分。硬件類资产标示依其价值等级并以颜色卷标区分。
高资产价值:指该资产价值最高,贴红色卷标。
中资产价值:指该资产价值中等,贴×××标签。
低资产价值:指该资产价值最低,不贴卷标。
资产在保存过程中,应依适当程序作妥善保存。资产的生命周期包含产生、使用、维护与销毁。在整个生命周期中,每项资产皆由信息科技部领导指派资产管理人。资产管理人必须妥善运用与保存该资产。其他同仁使用资产需经由管理人授权,方可使用该资产。其使用过程需纪录于该资产之使用记录。资产之私密信息由管理人维护,采用仅知原则(Need-To-Know),授权给其他同仁使用时,以最小量之信息提供给使用人得知。为掌握信息设备状况,对于信息室有价值之信息设备之增置、转移、报废应予确实登录。资产借用应予登记,以控管资产现况。资产于报废时应循相关报废程序进行报废。

鉴别风险弱点与威胁
脆弱性,亦称弱点。脆弱性是组织信息安全的弱点或漏洞。基本上,脆弱性本身不会
造成伤害,而是威胁利用这些脆弱性对系统进行伤害。针对要鉴别的每项资产分類,依序寻找出所有相对应的弱点如下:
人员:包括缺乏对外部团体与信息安全相关之规范、缺乏一般办公环境的安全控管、缺乏对人员之安全管理、缺乏对人员认知之倡导及教育训练、缺乏工作之权责划分与人员代理机制、缺乏信息安全事件通报及处理程序。
硬件:缺乏对外部团体与信息安全相关之规范、.缺乏一般办公环境的安全控管、缺乏书面化操作程序之控管、缺乏网络之安全管理、缺乏数据交换之安全管理、
缺乏对储存媒体的安全控管、缺乏系统监视、记录与相关的系统稽核轨迹、缺
乏对实体资产之保护与管理、缺乏取得信息系统之规划及验收程序、缺乏对取
得服务的安全控管、缺乏对管制区域之安全管理、缺乏信息安全事件通报及处
理程序、缺乏对场外工作之安全控管。
软件:缺乏对外部团体与信息安全相关之规范、缺乏一般办公环境的安全控管、缺乏书面化操作程序之控管、缺乏网络之安全管理、缺乏数据交换之安全管理、缺乏系统监视、记录与相关的系统稽核轨迹、缺乏数据的安全管理、缺乏取得资讯系统之规划及验收程序、缺乏对信息系统存取之安全管理、缺乏系统联机之安全管理、缺乏信息系统开发之安全管理、缺乏对取得服务的安全控管、缺乏信息系统安全防护机制、缺乏信息安全事件通报及处理程序、缺乏对电子商务之安全控管、缺乏对场外工作之安全控管。
电子数据:缺乏对外部团体与信息安全相关之规范、缺乏一般办公环境的安全控管、缺乏书面化操作程序之控管、缺乏网络之安全管理、乏数据交换之安全管理、缺乏系统监视、记录与相关的系统稽核轨迹、缺乏数据的安全管理、.缺乏对实体资产之保护与管理、缺乏取得信息系统之规划及验收程序、缺乏对信息系统存取之安全管理、缺乏信息系统开发之安全管理、缺乏对取得服务的安全控管、缺乏信息安全事件通报及处理程序、缺乏对电子商务之安全控管。
书面文件:缺乏对外部团体与信息安全相关之规范、缺乏一般办公环境的安全控管、缺乏书面化操作程序之控管、缺乏数据交换之安全管理、缺乏系统监视、记录与相关的系统稽核轨迹、缺乏数据的安全管理、.缺乏对实体资产之保护与管理、缺乏对取得服务的安全控管、缺乏对管制区域之安全管理、缺乏信息安全事件通报及处理程序。

威胁的鉴别威胁是指对组织意图造成伤害或损失,不论是意外或是蓄意,人为或是天
灾。资产容易受到许多威胁,这些威胁来自利用脆弱性。威胁可区分为天然灾害、人为的威胁、非人为的威胁;威胁的鉴别,须针对每项资产,列出可能的威胁。针对要鉴别的每项资产分類,依序寻找出所有相对应的威胁如下:
人员:无知、贪念、胁迫、惰性、人力不足、惡意、疏失、传染病。
硬件:毁损、窃取、灾害、故障、破坏。
软件:不法使用、错误、窜改、延迟、失效、损毁、伪造。
电子数据:盗卖、泄漏、错误、窜改、损毁、伪造。
书面文件:泄漏、窃取、窜改、伪造、遗失、损毁。

计算信息资产风险权值
综合信息资产价值(如表5资产价值等级表)、弱点(如表6 电子数据類弱点值判定
表)、威胁等因素(如表7威胁值判定表),透过信息资产之风险评鉴,可得知该项信息资产所面临之风险程度并予以量化,作为选择控制措施之依据。计算风险权值之公式为:
信息资产风险权值 = 信息资产价值 × 弱点权值 × 威胁权值
根据此一计算模型,风险权值最低为1,最高为27。

表6 电子数据類弱点值判定表

表7 威胁值判定表
考虑现有控管机制及资产特性,进行以下定义:

资产风险处理的评估
在汇整完风险评鉴结果之后应召开管理阶层审查会议,由会议讨论决定可接受风险之
风险值。低于此风险值之资产,视为低风险,也就是可接受之风险。风险值高于可接受风险之信息资产,应采取风险处理。风险处理的方法主要分成以下四种:
降低风险:设置有效的内部控制措施,针对不同的领域进行管控,以达到风险值降低之目的。
转移风险:利用转嫁的方式降低风险,例如购买保险以补偿方式降低风险。
避免风险:利用取代方案或其他之资产以替代此资产所带来之风险,不过若采取此方法,需再评估替代方案之可行性,以及带来的风险值。前提是替代方案能带来更低的风险。
接受风险:在以上三个方式都无法采用时,管理阶层可以决定接受此风险,也就是接受此风险。

对应的相关表

转载于:https://blog.51cto.com/13769225/2124513

信息资产分级管理的具体方法(风险评估与风险管理的)朋友可以看看相关推荐

  1. 魔兽世界python脚本拍卖行_Python大法之告别脚本小子系列—信息资产收集类脚本编写(上)...

    0×01 前言 在采集到URL之后,要做的就是对目标进行信息资产收集了,收集的越好,你挖到洞也就越多了----当然这一切的前提,就是要有耐心了!!!由于要写工具较多,SO,我会分两部分写-- 0×02 ...

  2. 智安网络丨浅谈信息系统终止时如何确保信息资产的安全

    前言 承载和支撑业务运行的信息系统是不是不用了就直接往哪里一放,置之不理或者随便处理掉就可以了呢?当然不是! 信息系统生命周期一般包括规划.设计.建设.运行.终止五个阶段.坊间关注的焦点多集中于信息系 ...

  3. 渗透测试-信息搜集的目的和方法

    信息搜集的目的和方法 文章目录 信息搜集的目的和方法 1. 渗透测试是什么?渗透测试流程 2. 信息搜集的意义---测试渗透的灵魂 3. 渗透测试前期之信息收集总结 1. 渗透测试是什么?渗透测试流程 ...

  4. Python大法之告别脚本小子系列——信息资产收集类脚本编写附源码

    关注头条号,私信回复资料会有意外惊喜呦------最后一张照片有资料呦. 前言 在采集到URL之后,要做的就是对目标进行信息资产收集了,收集的越好,你挖到洞也就越多了............当然这一切 ...

  5. python加颜色_Python 给屏幕打印信息加上颜色的实现方法

    语法 print('\033[显示方式;字体色;背景色m文本\033[0m') # 三种设置都可以忽略不写,都不写则为默认输出 配置如下 # 字体 背景 颜色 # ------------------ ...

  6. [数据加密]GIS空间数据水印信息隐藏与加密技术方法[转]

    到目前为止,国内外数字水印技术的研究主要集中在图像.视频和声音等多媒体信息的版权保护上,在GIS空间数据中,通过隐藏水印信息并对其加密.压缩以实现其安全保护的研究还很少,这是数字水印技术应用的一个新领 ...

  7. Python获取电脑硬件信息及状态的实现方法

    From: http://www.jb51.net/article/54470.htm 这篇文章主要介绍了Python获取电脑硬件信息及状态的实现方法,是一个很实用的技巧,需要的朋友可以参考下 本文以 ...

  8. 努比亚手机浏览器 安全证书失效_浏览器提示“该站点安全证书的吊销信息不可用”的解决方法-...

    最近有用户遇到在Win10系统下浏览网页时,系统一直会提示安全警报,提示内容为"该站点安全证书的吊销信息不可用.是否继续?",那么该如何解决呢?其实这大部分都是网页和浏览器的一些问 ...

  9. win10证书服务器不可用,win10系统提示“安全证书的吊销信息不可用”的修复方法...

    在windows10系统下一位用户遇到了奇怪的问题,该用户表示浏览网页的时候经常会弹出安全警报:该镇点安全证书的吊销信息不可用.是否继续? 的报错弹窗,这是怎么回事呢?其实,该问题是由于ie浏览器中的 ...

最新文章

  1. ItemsControl 解析
  2. 阿里云服务器买了,如何建站呀?
  3. [CareerCup] 15.5 Denormalization 逆规范化
  4. Vivado使用ILA调试报错解决
  5. Java switch的使用细节和使用注意
  6. Java面试官:Kafka集群管理
  7. Delete与Top连用限制删除行
  8. 集成学习:Boosting与Bagging
  9. 高数基础 第七章 无穷级数
  10. SQL中代替Like语句的另一种写法
  11. 《阿里巴巴大数据实践-大数据之路》读后感言
  12. 这些好用的音频、视频素材网站,你值得拥有。
  13. Redis源码解读(二十一)——命令传播
  14. matlab实现转换音频格式文件,mp3到wav的转换
  15. iPhoneiPad越狱后的操作
  16. 有n个人围成一圈,顺序排号。从第一个人开始报数(从1到3报数),凡报到3的人退出圈子,问最后留下的是原来第 几号的那位。
  17. 如何做好 Elasticsearch 性能指标监控
  18. Cannot interpret feed_dict key as Tensor: Tensor Tensor(“keras_learning_phase:0“, shape=(),
  19. 运用BFS算法实现北京地铁路线换乘系统
  20. 【特征匹配】BRIEF特征描述子原理及源码解析

热门文章

  1. js 字符串截取方法总结(前端)
  2. 工业用微型计算机 ppt,工业用微型计算机1章.ppt
  3. 如何打开戴尔xps15屏幕触摸屏
  4. Python中缺失值的填充fillna()函数
  5. 计算机毕业设计JAVASteam游戏平台系统mybatis+源码+调试部署+系统+数据库+lw
  6. 如何用计算机查找日期,电脑使用时间怎么查询_怎么查询电脑开机及使用时间-win7之家...
  7. NO21 Llinux的文件种类与扩展名--文件权限--软硬链接--Linux删除文件原理
  8. 中国政府宣布境内销售的所有计算机必须预装绿色上网过滤软件
  9. 小红书品牌营销 | 1个百亿市场,2个消费流行,3个行业巨头的生意经
  10. 电脑自带录屏怎么录?教您2个简单的方法