信息安全風(fēng)險(xiǎn)評(píng)估服務(wù)
服務(wù)概述
信息安全風(fēng)險(xiǎn)評(píng)估就是從風(fēng)險(xiǎn)管理角度,運(yùn)用科學(xué)的方法和手段,系統(tǒng)的分析信息系統(tǒng)所面臨的的威脅及存在的脆弱性,評(píng)估安全事件一旦發(fā)生可能造成的危害程度,提出有針對(duì)性的抵御威脅的防護(hù)對(duì)策和整改措施,為防范和化解信息安全風(fēng)險(xiǎn),將風(fēng)險(xiǎn)控制在可接受的水平,最大限度的保障信息安全。
服務(wù)流程
第一步,準(zhǔn)備階段:風(fēng)險(xiǎn)評(píng)估的準(zhǔn)備是整個(gè)風(fēng)險(xiǎn)評(píng)估過(guò)程有效性的保證。
①確定風(fēng)險(xiǎn)評(píng)估的目標(biāo)
②確定風(fēng)險(xiǎn)評(píng)估的范圍
③系統(tǒng)調(diào)研
④確定評(píng)估依據(jù)和方法
第二步,資產(chǎn)識(shí)別
機(jī)密性、完整性和可用性是評(píng)價(jià)資產(chǎn)的三個(gè)安全屬性。風(fēng)險(xiǎn)評(píng)估中資產(chǎn)的價(jià)值不是以資產(chǎn)的經(jīng)濟(jì)價(jià)值來(lái)衡量,而是由資產(chǎn)在這三個(gè)安全屬性上的達(dá)成程度或者其安全屬性未達(dá)成時(shí)所造成的影響程度來(lái)決定的。安全屬性達(dá)成程度的不同將使資產(chǎn)具有不同的價(jià)值,而資產(chǎn)面臨的威脅、存在的脆弱性、以及已采用的安全措施都將對(duì)資產(chǎn)安全屬性的達(dá)成程度產(chǎn)生影響。
第三步,威脅識(shí)別
威脅可以通過(guò)威脅主體、資源、動(dòng)機(jī)、途徑等多種屬性來(lái)描述。造成威脅的因素可分為人為因素和環(huán)境因素。根據(jù)威脅的動(dòng)機(jī),人為因素又可分為惡意和非惡意兩種。環(huán)境因素包括自然界不可抗的因素和其它物理因素。威脅作用形式可以是對(duì)信息系統(tǒng)直接或間接的攻擊,在機(jī)密性、完整性或可用性等方面造成損害;也可能是偶發(fā)的、或蓄意的事件。
第四步,脆弱性識(shí)別
脆弱性是資產(chǎn)本身存在的,如果沒(méi)有被相應(yīng)的威脅利用,單純的脆弱性本身不會(huì)對(duì)資產(chǎn)造成損害。而且如果系統(tǒng)足夠強(qiáng)健,嚴(yán)重的威脅也不會(huì)導(dǎo)致安全事件發(fā)生,并造成損失。即,威脅總是要利用資產(chǎn)的脆弱性才可能造成危害。
第五步,風(fēng)險(xiǎn)分析
在完成了資產(chǎn)識(shí)別、威脅識(shí)別、脆弱性識(shí)別,以及對(duì)已有安全措施確認(rèn)后,將采用適當(dāng)?shù)姆椒ㄅc工具確定威脅利用脆弱性導(dǎo)致安全事件發(fā)生的可能性。綜合安全事件所作用的資產(chǎn)價(jià)值及脆弱性的嚴(yán)重程度,判斷安全事件造成的損失對(duì)組織的影響,即安全風(fēng)險(xiǎn)。
第六步,風(fēng)險(xiǎn)評(píng)估報(bào)告輸出
對(duì)整個(gè)風(fēng)險(xiǎn)評(píng)估過(guò)程和結(jié)果進(jìn)行總結(jié),詳細(xì)說(shuō)明被評(píng)估對(duì)象、風(fēng)險(xiǎn)評(píng)估方法、資產(chǎn)、威脅、脆弱性的識(shí)別結(jié)果、風(fēng)險(xiǎn)分析、風(fēng)險(xiǎn)統(tǒng)計(jì)、結(jié)論、整改建議等內(nèi)容。
服務(wù)內(nèi)容
對(duì)被評(píng)估信息系統(tǒng)進(jìn)行滲透測(cè)試、基線檢查、漏洞掃描、安全訪談等內(nèi)容
1、滲透測(cè)試:通過(guò)滲透測(cè)試,發(fā)現(xiàn)客戶網(wǎng)絡(luò)、主機(jī)、系統(tǒng)、應(yīng)用等存在的安全隱患
2、基線檢查:通過(guò)基線檢查,發(fā)現(xiàn)客戶網(wǎng)絡(luò)、主機(jī)、系統(tǒng)、應(yīng)用等存在的錯(cuò)誤配置、不符合項(xiàng)、弱口令等問(wèn)題
3、漏洞掃描:通過(guò)漏洞掃描,發(fā)現(xiàn)客戶網(wǎng)絡(luò)、主機(jī)、系統(tǒng)、應(yīng)用等存在的安全漏洞
4、安全訪談:通過(guò)安全訪談,對(duì)客戶安全管理進(jìn)行綜合了解,發(fā)現(xiàn)存在的管理弱點(diǎn)
客戶收益
客戶可全面、準(zhǔn)確的了解組織機(jī)構(gòu)的網(wǎng)絡(luò)安全現(xiàn)狀,發(fā)現(xiàn)系統(tǒng)的安全問(wèn)題及可能存在的危害,為系統(tǒng)最終安全需求提出可靠依據(jù)。