狠狠躁日日躁夜夜躁2022麻豆,亚洲欧洲日产8x8x,天天玩天天射天天操动态图,中文字幕在线观看亚洲,91黄色在线观看,一级黄色毛片在线免费观看,久草精品在线播放

安全管理網(wǎng)

安全等級(jí)保護(hù)測評項(xiàng)目中的風(fēng)險(xiǎn)管理

  
評論: 更新日期:2015年08月02日
摘?要信息系統(tǒng)安全等級(jí)測評是等保工作的重要環(huán)節(jié),等保測評工作的成果直接影響到等級(jí)保護(hù)制度的落實(shí)及開展。目前等保測評機(jī)構(gòu)在測評項(xiàng)目的開展過程中,會(huì)遇到各種各樣的因素影響測評項(xiàng)目的實(shí)施。為了有效地開展等級(jí)保護(hù)測評工作,需要在項(xiàng)目實(shí)施過程中對其所可能遇到的風(fēng)險(xiǎn)進(jìn)行管理。本文主要運(yùn)用風(fēng)險(xiǎn)管理方法,對測評活動(dòng)中的主要風(fēng)險(xiǎn)進(jìn)行分析,通過分析在不同階段面臨的風(fēng)險(xiǎn)值,來評價(jià)各測評項(xiàng)目階段主要需要應(yīng)對的風(fēng)險(xiǎn)內(nèi)容,并在此基礎(chǔ)上面提出了相應(yīng)的應(yīng)對措施。
?
關(guān)鍵詞等級(jí)保護(hù);測評;風(fēng)險(xiǎn)管理;
?
The risk management of Information security level protection assessment
?
Hu Hao
?
(China Unicom System Integration Limited Corporation, Beijing 100032)
?
Abstract:Assessment is an important part of Information system security level protection, the result directly affect the level protection system and developing the implementation. At present the evaluation institutions would meet various factors which affect assessment project implementation. In order to effectively develop level protection, the possible risk in project implementation process should be ?managed. This paper mainly with the application of risk management methods of assessment activities, the main risk analysis in different stages, by analyzing the risks of value, to evaluate the test project phase is needs to deal with risk content, and based on this, it puts forward the corresponding countermeasures.
?
Key words:Information security level protection ,Assessment, Risk management
?
?
0?????? 引言
信息安全等級(jí)保護(hù)制度是國家信息安全保障工作的基本制度、基本策略和基本方法,是促進(jìn)信息化健康發(fā)展,維護(hù)國家安全、社會(huì)秩序和公共利益的根本保障。信息安全等級(jí)保護(hù)測評是等級(jí)保護(hù)工作的重要環(huán)節(jié),信息系統(tǒng)備案單位通過開展等級(jí)測評,可以查找自身系統(tǒng)安全隱患和薄弱環(huán)節(jié),明確系統(tǒng)與相應(yīng)等級(jí)標(biāo)準(zhǔn)要求的差距和不足,有針對性地進(jìn)行安全建設(shè)整改[2]。
等級(jí)測評工作對于測評機(jī)構(gòu)來說,測評風(fēng)險(xiǎn)是一個(gè)非常重要的概念。參考美國風(fēng)險(xiǎn)管理專家C·Arther Williams,Jr Rocjard M Heoms作出的風(fēng)險(xiǎn)定義,即“給定情況下的可能結(jié)果的差異性”。也就是說,測評風(fēng)險(xiǎn)就是測評機(jī)構(gòu)通過控制自身測評活動(dòng)所產(chǎn)生的測評結(jié)果差異性[3]。
而測評結(jié)果的差異性將直接影響到信息系統(tǒng)的安全性及等保測評工作的有效性上面,隨著等級(jí)保護(hù)工作的開展,行業(yè)主管部門及被測評單位對于測評結(jié)果的準(zhǔn)確程度及測評過程中的風(fēng)險(xiǎn)控制要求越來越嚴(yán)格。為了持續(xù)性的開展等保測評業(yè)務(wù),測評項(xiàng)目工作中的風(fēng)險(xiǎn)控制將成為測評機(jī)構(gòu)所面臨的重要任務(wù)。
根據(jù)風(fēng)險(xiǎn)管理的定義:風(fēng)險(xiǎn)是指可能對目標(biāo)的實(shí)現(xiàn)產(chǎn)生影響的事件發(fā)生的不確定性。對企業(yè)來說,風(fēng)險(xiǎn)是某種不利因素產(chǎn)生并造成實(shí)際損失,致使企業(yè)目標(biāo)無法實(shí)現(xiàn)或降低實(shí)現(xiàn)目標(biāo)的效率的可能性。風(fēng)險(xiǎn)管理就是采取一定的措施對風(fēng)險(xiǎn)進(jìn)行檢測評價(jià),使風(fēng)險(xiǎn)降到可以接受的程度,并將其控制在某一可以接受的水平上。風(fēng)險(xiǎn)管理是一個(gè)系統(tǒng)過程,包括風(fēng)險(xiǎn)的識(shí)別、衡量和控制等環(huán)節(jié);風(fēng)險(xiǎn)管理的目標(biāo)在于控制和減少損失,提高有關(guān)單位或個(gè)人的經(jīng)濟(jì)利益或社會(huì)效果;風(fēng)險(xiǎn)管理是一種管理方法[6]。
本文主要運(yùn)用風(fēng)險(xiǎn)管理方法,對測評活動(dòng)中的主要風(fēng)險(xiǎn)進(jìn)行分析,并提出相應(yīng)的應(yīng)對措施
1?????? 測評項(xiàng)目風(fēng)險(xiǎn)識(shí)別
等保測評工作存在風(fēng)險(xiǎn),而測評風(fēng)險(xiǎn)是可以識(shí)別的,只有識(shí)別出測評風(fēng)險(xiǎn),才能對風(fēng)險(xiǎn)加以控制和防范。下文對在測評過程中,容易出現(xiàn)的主要風(fēng)險(xiǎn)進(jìn)行分析。
1.1 有效性風(fēng)險(xiǎn)
等級(jí)測評是對客戶的信息系統(tǒng)進(jìn)行標(biāo)準(zhǔn)符合性評判,系統(tǒng)信息的采集、評價(jià)尤為重要,測評結(jié)果的有效性、符合性與一致性直接關(guān)系測評機(jī)構(gòu)的服務(wù)質(zhì)量與信譽(yù),關(guān)系到測評機(jī)構(gòu)的生存和發(fā)展。
在等級(jí)測評過程中首先要進(jìn)行的是信息收集工作,在信息收集的過程中,經(jīng)常會(huì)存在信息收集不完整、信息描述不準(zhǔn)確等問題,而不準(zhǔn)確的信息將會(huì)對測評方案編制工作中測評指標(biāo)及測評對象的選擇帶來偏差。而在作業(yè)指導(dǎo)書的編制過程及現(xiàn)場測評中,不同工程師對標(biāo)準(zhǔn)要求的理解也會(huì)影響到測評工作的有效性和準(zhǔn)確性。在報(bào)告編制過程中測評師對測評結(jié)果的分析是否合理,對于測評結(jié)論的有效性也有較大影響。
1.2公正性風(fēng)險(xiǎn)
等級(jí)測評工作的結(jié)論對于國家等級(jí)保護(hù)體系及信息安全管理有著相當(dāng)重要的作用。同時(shí),等級(jí)測評的報(bào)告對于被測評單位的信息安全管理工作也有著比較重要的影響。因此,等級(jí)保護(hù)測評報(bào)告的公正性是非常重要的,關(guān)系到測評機(jī)構(gòu)的信譽(yù)。
在測評過程中,測評工程師、測評機(jī)構(gòu)通常會(huì)受到市場競爭壓力、測評機(jī)構(gòu)自身業(yè)務(wù)發(fā)展壓力、被測評機(jī)構(gòu)合同及財(cái)務(wù)壓力等多方面的影響,從而導(dǎo)致測評結(jié)論的公正性問題。
1.3保密性風(fēng)險(xiǎn)
等級(jí)測評工作,要求測評機(jī)構(gòu)深入了解被測評系統(tǒng)的管理、技術(shù)及業(yè)務(wù)方面的信息。而這些信息大部分涉及到企業(yè)或機(jī)構(gòu)的商業(yè)、工作秘密。如果測評工作中,測評機(jī)構(gòu)泄漏了檢測單位的系統(tǒng)狀態(tài)信息,如網(wǎng)絡(luò)拓?fù)洹P地址、業(yè)務(wù)流程、安全機(jī)制、安全隱患和有關(guān)文檔信息,將會(huì)對檢測單位的信息系統(tǒng)帶來極大的安全問題。因此,保密性風(fēng)險(xiǎn)的控制,是測評工作能夠順利開展的前提條件。
在測評過程中,資料收集、現(xiàn)場測評記錄、編制報(bào)告等活動(dòng)都會(huì)使用到被測評單位系統(tǒng)相關(guān)信息,在信息的使用和交換過程中多存在著信息泄漏的風(fēng)險(xiǎn)。
1.4實(shí)施操作風(fēng)險(xiǎn)
測評人員在客戶現(xiàn)場實(shí)施測評,是等級(jí)測評中的主要活動(dòng),被測評單位生產(chǎn)現(xiàn)場環(huán)境復(fù)雜,信息系統(tǒng)在網(wǎng)運(yùn)行。一旦在現(xiàn)場測評的過程中,發(fā)生信息安全問題,將會(huì)對被測評方的信息系統(tǒng)帶來比較嚴(yán)重的損害,有可能會(huì)造成系統(tǒng)中斷、數(shù)據(jù)丟失等。嚴(yán)重的可能帶來經(jīng)濟(jì)方面的損失。因此,現(xiàn)場測評的安全風(fēng)險(xiǎn)規(guī)避是測評機(jī)構(gòu)應(yīng)當(dāng)重視和研究的重要問題。

網(wǎng)友評論 more
創(chuàng)想安科網(wǎng)站簡介會(huì)員服務(wù)廣告服務(wù)業(yè)務(wù)合作提交需求會(huì)員中心在線投稿版權(quán)聲明友情鏈接聯(lián)系我們