当前位置: 首页 > news >正文

[原创]什么是信息安全资产管理?

[原创]什么是信息安全资产管理?

     1 什么是资产?是任何对组织有价值的东西;

     2 什么是信息资产? 是具有价值的信息或资源,它能够以多种形式存在,有无形的,有形的。在ISO17799中,对信息的定义更确切、具体:“信息是一种资产,像其他重要的业务资产一样,对组织具有价值,因此需要妥善保护”。

     3 什么信息安全资产管理流程:(1)首先要明确什么是信息资产 (2)资产识别 (3) 资产的评价 (4)资产风险评估(5)资产的管理 ;

     4 资产识别其中资产识别需要考虑的有:

    (1)信息资产:数据库和数据文件、合同和协议、 系统文件、研究信息、用户手册、培训材料、操作或支 持程序、业务连续性计划、后备运行安排、审计记录、 归档的信息;

    (2)软件资产:应用软件、系统软件、开发工具和 实用程序;

    (3)物理资产:计算机设备、通信设备、可移动媒 体和其他设备;

    (4)服务:计算和通信服务、通用公用事业,例如, 供暖、照明、能源、空调;

    (5)人员及其资格、技能和经验;

    无形资产,如组织的声誉和形象。简单来讲就是有形资产和无形资产。

    所有的资产对组织来讲都是有用的,当然要进行“资产评价”,通常资产评价依据:信息的机密 性(安全性)、完整性、可用性及其他需求进行评估。

      5 资产评价10大因素:

     (1)获取或开发该资产所需的成本;

     (2)维护和保护该资产所需的成本;

     (3)该资产对所有者和用户所具有的价值;

     (4)该资产对竞争对手所具有的价值;

     (5)知识产权的价值;

     (6)其他人愿意为购买该资产所付出的价格;

     (7)在损失的情况下替换该资产所付出的资格;

     (8)在该资产不可用的情况下损失的运行和工作能力;

     (9)该资产贬值时的债务问题;

     (10)该资产的用处。 其中,资产赋值比较常用的方式是 采用定性分级的方式建立资产的相对价值,以相对价 值来作为确定重要资产的依据和为这种资产的保护 投入多大资源的依据。

     6 资产风险评估:实施控制 措施以避免、转移和降低风险至可接受 水平。

    (1)威胁识别(威胁是对组织及其资产构成潜在破坏的可能性因素或者事件)其中威胁受影响4因素:

      1)资产的吸引力;

      2)资产转化成报酬的容易程度;

      3)威胁的技术力量;

      4)脆弱性被利用的难易程度。

     2)脆弱性识别 (脆弱性识别可通过脆弱性评估来完成,弱点是资 产本身存在的,它可以被威胁利用,引起资产或商业 目标的损害) 。

      脆弱性识别所采用的方法主要为:问卷调查、人员问询、工具扫描、手动检查、文档审查、渗透测试等。

      (3) 风险评估 完成威胁发生的频率或者发生的概率和脆弱性赋值后,可通过如下公式计算资产所受到的风险:R= f(A,V,T)=f(Ia,L(Va,T)) R 表示风险;

      A 表示资产;V 表示脆弱性;T 表示威胁;Ia 表示资产发生安全事件后对机构业务的影响(也称为资产的重要程度);

      Va 表示某一资产 本身的脆弱性,L 表示威胁利用资产的脆弱性造成安 全事件发生的可能性。

      (4)安全控制措施选择与实施

      (1)资产所要求的保障程度;

      (2)成本;

      (3)实施的容易性;

      (4)法律法规的要求;

      (5)客户及其他合同要求。

      (5) 风险接受 对残余的风险加以分类,可以 是“可接受的”或是“不可接受的”。

     7 资产管理 在信息安全管理体系建立、实施和运行过程中, 资产主要采取以下几种控制方式进行管理:

      (1)资产清单

        (1.1)新的资产的采购和获得;

        (1.2)原有信息 资产的级别变更;

        (1.3)资产的时效性;

        (1.4)法律法规及合同方要求的变更。

     (2)资产责任人

     (3)可接受的资产使用 

      (4)分类指南

      (5) 信息的标记和处理

      (6) 明确使用管理

        6.1)涉密信息的保管

        6.2)涉密信息的访问权限

        6.3)涉密信息的使用

        6.4)涉密信息的发送

最后用一句话描述:信息资产作为信息安全管理体系的作用对象,信息资产管理在整个信息安全管理体系的建立、实施和运行中有着重要的地位。

相关文章:

  • http 状态代码表
  • 浅谈项目与产品的区别
  • css 一些常用属性总结
  • 玩《DOTA》有感
  • 会话EJB完整开发过程(以weblogic为服务器)
  • Oracle 基础篇 --- 表删除
  • IE 8 或者 IE 9 多标签设置
  • C# 关闭显示器(显示)
  • 一周学会Mootools 1.4中文教程:(4)类型
  • python 点滴记录13:django 初尝试
  • 电子病历的重要性和意义1 hiscookbook.电子病历.电子病历重要性和意义
  • How Much Did It Rain? Winner's Interview: 1st place, Devin Anzelmo
  • 解决使用Ajax时浏览器的缓存问题
  • 为什么一直都下不定决心跳槽
  • 软件测试
  • [js高手之路]搞清楚面向对象,必须要理解对象在创建过程中的内存表示
  • [rust! #004] [译] Rust 的内置 Traits, 使用场景, 方式, 和原因
  • 0x05 Python数据分析,Anaconda八斩刀
  • CSS中外联样式表代表的含义
  • github从入门到放弃(1)
  • Linux下的乱码问题
  • Mithril.js 入门介绍
  • Object.assign方法不能实现深复制
  • react 代码优化(一) ——事件处理
  • 基于Android乐音识别(2)
  • 聚簇索引和非聚簇索引
  • 扑朔迷离的属性和特性【彻底弄清】
  • 使用parted解决大于2T的磁盘分区
  • 数组的操作
  • 小程序上传图片到七牛云(支持多张上传,预览,删除)
  • 在Mac OS X上安装 Ruby运行环境
  • 交换综合实验一
  • ​ArcGIS Pro 如何批量删除字段
  • #绘制圆心_R语言——绘制一个诚意满满的圆 祝你2021圆圆满满
  • %@ page import=%的用法
  • (30)数组元素和与数字和的绝对差
  • (cljs/run-at (JSVM. :browser) 搭建刚好可用的开发环境!)
  • (pt可视化)利用torch的make_grid进行张量可视化
  • (定时器/计数器)中断系统(详解与使用)
  • (更新)A股上市公司华证ESG评级得分稳健性校验ESG得分年均值中位数(2009-2023年.12)
  • (六)什么是Vite——热更新时vite、webpack做了什么
  • (每日持续更新)jdk api之FileFilter基础、应用、实战
  • (转)微软牛津计划介绍——屌爆了的自然数据处理解决方案(人脸/语音识别,计算机视觉与语言理解)...
  • (转载)在C#用WM_COPYDATA消息来实现两个进程之间传递数据
  • **PyTorch月学习计划 - 第一周;第6-7天: 自动梯度(Autograd)**
  • .apk 成为历史!
  • .bat批处理出现中文乱码的情况
  • .cn根服务器被攻击之后
  • .form文件_SSM框架文件上传篇
  • .NET Core IdentityServer4实战-开篇介绍与规划
  • .net core控制台应用程序初识
  • .NET 同步与异步 之 原子操作和自旋锁(Interlocked、SpinLock)(九)
  • .NET/C# 使用反射注册事件
  • .net中应用SQL缓存(实例使用)
  • ::before和::after 常见的用法