分享好友 资讯首页 频道列表

面向安全工程过程的信息安全风险的构成要素

0
面向安全工程过程的信息安全风险的构成要素

ISO27001信息安全风险的构成要素:面向安全工程过程的信息安全风险的构成要素

1996年,美国国家安全局公布了SSE-CMM的第1个版本,1999年4月又公布了新的版本,系统安全工程能力成熟度模型(System SecurityEngineering-Capability Maturity Model,SSE-CMM)。在SSE-CMM 系统安全工程能力成熟度模型框架中,把安全工程应用到信息系统的开发、集成、操作、管理、维护和进化以及产品的开发、交付和进化,使安全工程在1个系统、 1个产品或1个服务中得到实现。

SSE-CMM 将安全工程区划为3个基本的过程域:风险,工程,保证。

这3个过程域之间可独立加以考虑,但它们之间也是相互作用,共同达到安全目标。而每1个过程域包含一组集成的安全过程区(PA)。

(1)风险过程

SSE-CMM 通过风险过程域来获取组织对安全风险的理解。在风险过程域中,把风险看作是有害事件发生的可能性。1个有害事件或一种具体安全风险的不明确因素由3个部分组成:威胁、脆弱性和影响,如下图。也就是说风险过程域是由4个过程区威胁识别(PA04)、脆弱性评估(PA05)、影响评估(PA02)、评估安全风险(PA03)组成。

SSE-CMM 风险过程关系

(2)风险过程关系

组织能够对单个的过程区或过程区的组合进行评估,但过程区之间存在着许多的相互关联。威胁识别产生的威胁信息、脆弱性评估产生脆弱性信息和影响评估产生的影响信息综合起来决定着安全风险评估的结果。

评估威胁过程区的目的在于识别安全威胁以及性质和特征。但评估威胁过程产生的威胁信息,是与来自PA05的脆弱性信息和来自PA02的影响信息一起使用。因此威胁评估就是根据现有的脆弱性和影响进行某些延伸。

评估脆弱性的目的在于识别和特征化系统的安全脆弱性。脆弱性指的是可被开发利用的系统的1个方面,与任何特殊的威胁或攻击形成并不相干。

但脆弱性评估过程产生的脆弱性信息,是与来自PA04的威胁信息和来自PA02的影响信息一起使用。因此脆弱性评估就是根据现有相应威胁和影响情况进行某些延伸。

评估影响的目的在于识别危害系统以及丧失机密性、完整性、可用性、可记录性、可鉴别性或可靠性的影响,并对发生影响的可能性进行评估。影响可能是有形的,例如税收或财产的丢失,或可能是无形的,例如声誉和信誉的损失。但影响评估过程产生的影响信息,是与来自PA04的威胁信息和来自PA05的脆弱性信息一起使用。因此影响评估就是根据现有相应的脆弱性进行一定的延伸。

评估安全风险的目的在于识别一给定环境中涉及到某一系统有依赖关系的风险,这些风险是基于对运行能力和可用资源在抗威胁方面和脆弱性程度的已有理解上的。评 估安全风险的风险信息,取决于PA04中的威胁信息、PA05中的脆弱性信息和PA02中的影响信息,明确威胁性、脆弱性和影响危害较大的风险组合,从而 采取合理的相应安全措施。

ISO27001认证费用一般是多少钱?(怎么申请ISO认证)
ISO27001认证费用ISO27001认证多少钱,这是我们企业在做ISO27001认证的情况下,比较关注的还是ISO27001认证价格怎样,这个关系到我们办理ISO27001信息安全体系认证证书的成本,其实ISO27001认证价格与诸多因素有关系,不能一概而论,价格都有一定的区别。小编整理I
满足什么条件的实验室能申请国家级资质认定CMA认证?(CMA计量认证申请)
总是有实验室问,怎样条件才能申请国家计量认证,现做如下解释,向国家认监委申请国家级资质认定(国家计量认证)必须是:1、国家质检中心/行业主管部门(副部级以上部门)批准(授权)的行业检测中心;2、一些特殊行业,如教育部直属高校实验室,卫生、环保、水利、纤维检验等行业省
哪些企业适合做ISO27001信息安全管理体系认证服务?(怎么申请ISO认证)
ISO27001即信息安全管理体系,它以其严格的审查标准和权威的认证体系,成为全球应用最广泛与典型的信息安全管理标准,主要是针对信息安全中的系统漏洞、黑客入侵、病毒感染等内容进行保护。现在,ISO27001标准已得到了许多国家的认可,是国际上具有代表性的信息安全管理体系标准。什么
你真的会运用质量管理体系吗?有或者还没认证的都能够进来看看
质量体系管理在各行各业成为一种必需和时尚,但真正能运用其产生效益和提升企业管理水平的却不多。质量体系管理的定位是否处于企业的重要位置,决定着企业是以什么样的态度来对待产品质量,决定着企业是以什么样的理念来经营企业。1. 只在意没有证书企业中许多最高管理层只在意获得质
ISO13485:2003认证概况(怎么申请ISO认证)
ISO13485:2003认证概况ISO13485的概况 本规范是医疗器械生产和质量管理的基本准则,适用于医疗器械制剂生产的全过程生产中影响成品质量的关键工序。2003年,国际标准化组织“医疗器械质量管理和通用要求技术委员会(ISO/TC210)”发布
什么叫养老服务认证?
什么叫养老服务认证?什么叫养老服务认证?养老服务认证是依据行业标准由独立的第三方评价机构对养老服务机构服务提供能力、服务过程控制、服务绩效等方面,过程包含养老物质需求、精神需求特性,进行服务能力一体化评价的行为,向社会公众证明养老服务机构的能力状况,该认证适用于居家
iso14000认证涉及到的法律法规(ISO认证申请需要注意什么)
ISO14000认证涉及到的法律法规1、中华人民共和国宪法2、中华人民共和国刑法3、中华人民共和国环境保护法4、中华人民共和国大气污染防治法5、中华人民共和国水污染防治法 6、中华人民共和国固体废物污染环境防治
ISO9000认证和ISO9001认证有什么区别?(iso9001资质申请)
ISO9000认证和ISO9001认证有什么区别?( ISO9001资质申请)根据IS09000—1给出的定义,IS09000族是指由ISO/TC176技术委员会制定的所有国际标准。那么由 ISO/TC176技术委员会制定的标准目前有多?众不一。准确的说
关于CMA计量认证的评审依据及认证级别介绍(CMA计量认证申请)
我国的计量认证行政主管部门为国家质量监督检验检疫总局(原国家质量技术监督局)认证与实验室评审管理司。依据是《实验室资质认定评审准则》。具体分为如下几个阶段:1、申请阶段,质检机构提出申请并提交有关资料;2、初查阶段(必要时进行),按规范要求协助质检机构
ISO27001信息安全管理体系认证所需材料清单(怎么申请ISO认证)
在审核以前,必须准备的资料有:1、公司简介;2、公司工商营业执照;3、其他相关的行业许可资质(如系统集成资质、增值电信许可资质、软件著作权、专利、商标许可等);4、组织结构图(部门架构和目前公司的主要人员姓名、归属部门、岗位);<