风险评估的国际动态
汇报要点
• 信息安全管理成为信息安全保障的热点
• 泰德带来的启示
• 风险评估和等级保护的关系
信息安全管理成为
信息安全保障的热点
• IT IS $!
• 信息就是财富,安全才有价值。
• CI: Critical Infrastructure
• CIP: Critical Infrastructure Protection
• CII: Critical Information Infrastructure.
• CIIP: Critical Information Infrastructure Protection
• 技术提供安全保障功能,但不是安全保障的全部
• 提高人的安全意识,技术、管理两手抓成为国际共识。
标准化组织和行业团体抓紧制定管理标准
• ISO
– 13335 正在重组修改
–正在修订17799
– BS 7799-2 成为国际标准正在讨论
• NIST 在联邦IT系统认证认可的名义下提出大量规范
– SP 800-18 《IT系统安全计划开发指南 》(1998年12月 )
– SP 800-26 《IT系统安全自评估指南》(2001年11月)
– SP 800-30 《IT系统风险管理指南》(2002年1月发布,2004年1月21日
修订 )
– SP 800-37 《联邦IT系统认证认可指南》(2002年9月,2003年7月,
2004年5月最后文本)
– FIPS 199《联邦信息和信息系统的安全分类标准》(草案第一版)
(2003年12月)
– SP 800-53《联邦信息系统安全控制》(2003年8月31日发布草案)
– SP 800-53A《联邦信息系统安全控制有效性检验技术和流程》(计划
2003至2004年出版)
– SP 800-60 《信息和信息类型与安全目标及风险级别对应指南》(2004
年3月草案版)
Managing Enterprise Risk and Achieving More Secure Information
Systems involves—
• Categorizing (enterprise information and information systems)
• Selecting (appropriate security controls)
• Refining (security controls through a risk assessment)
• Documenting (security controls in a system security plan)
• Implementing (security controls in new and legacy systems)
• Assessing (the effectiveness of security controls)
• Determining (enterprise-level risk and risk acceptability)
• Authorizing (information systems for processing)
• Monitoring (security controls on an ongoing basis)
•
• 国际信息系统审计与控制协会 (ISACA) 提
出:
1. IS Risk Assessment, effective 1 July 2002
2. Digital Signatures, effective 1 July 2002
3. Intrusion Detection, effective 1 August 2003
4. Viruses and other Malicious Logic, effective 1 August 2003
5. Control Risk Self-assessment, effective 1 August 2003
6. Firewalls, effective 1 August 2003
7. Irregularities and Illegal Acts Effective 1 November 2003
8. Secuurity Assessment—Penetration Testing and
Vulnerability Analysis, effective 1 September 2004
• 提出《信息和相关技术的控制目标》(CoBIT)
– CoBIT开发和推广了第三版,
– CoBIT起源于组织为达到业务目标所需的信息这个前提
– CoBIT鼓励以业务流程为中心,实行业务流程负责制
– CoBIT还考虑到组织对信用、质量和安全的需要
– 它提供了组织用于定义其对IT业务要求的几条信息准则:
效率、效果、可用性、完整性、保密性、可靠性和一
致性。
• CoBIT进一步把IT分成4个领域
– 计划和组织,
– 获取和运用,
– 交付和支持,
– 监控和评价。
• 共计34个IT业务流程。其中3个与信息安全直接密
切相关的业务流程是:
– 计划和组织流程9——评估风险:
– 传递和支持流程4——确保连贯的服务;
– 传递和支持流程5——保证系统安全。
• CoBIT为正在寻求控制实施最佳实践的管理
者和IT实施人员提供了超过300个详细的控
制目标,以及建立在这些目标上的广泛的
行动指南。后者是用来评估和审计对IT流程
控制和治理的程度。
国际CIIP手册(2004)
• Part II Analysis of Methods and Models for
CII Assessment
– 1 Sector Analysis
– 2 Interdependency Analysis
– 3 Risk Analysis
– 4 Threat Assessment
– 5 Vulnerability Assessment
– 6 Impact Assessment
– 7 System Analysis
2002年版
• Technical IT-Security Models
• Risk Analysis Methodology (for IT
Systems)
• Infrastructure Risk Analysis Model
(IRAM)
• Leontief-Based Model of Risk in
Complex Interconnected
Infrastructures
• Sector and Layer Model,
• Sector Analysis,
• Process and Technology Analysis,
• Dimensional Interdependency Analysis.
泰德带来的启示
风险三角形
风险
资产
威胁 脆弱性
泰德眼中的
Information Security Governance
标准体系( ISMS)
BS 7799 Part 2
Corporate Governance
PLANDO
ACTCHECK
风险管理处理
系统控制
内部审计功能
ISO/IEC 17799
ISMS Standards
ISO/IEC 17799 and BS 7799-2
Security processes and
control compliance
statements
Controls and control
implementation adviceControls
NON-MANDATORY
Statements
Risk assessment
Audit/reviews
MANDATORY Statements
Risk assessment, treatment
and management
Compliance audit/reviews
(SHALL statements)
Governance principles
ISMS Specifications
ISMS Standards
Management system specs, guidance
& auditing
BS 7799 Part 2
ISMS Guidelines (risk
assessment, selection of
controls)
GMITS/MICTS ISO/IEC
18044
Incident
handling
PD 3000 series
on risk and
selection of
controls
ISMS Control
Catalogues
ISO/IEC
17799
Management system certification and
accreditation standards (auditing
process, procedures etc)
ISO Guide 62 EA7/03
EN45013
EN45012
ISO19011ISO9001
National schemes and standards
Product Standards
Technical implementation and specification
standards
Encryption
Authentication
Digital signatures
Key management
Non-repudiation
IT network security
TPP services
Time stamping
Access control
Biometrics
Cards
Product and product system
testing and evaluation
ISO/IEC 15408 Evaluation criteria
Protection profiles
ISMS Standards
BS 7799-2:2002
PLANDO
ACTCHECK
PDCA
Model
Design ISMSImplement &
use ISMS
Monitor &
review ISMS
Maintain &
improve
ISMS
Risk based continual improvement framework
for information security management
ISO/IEC 17799新老版本对比
Security policy
Security organisation
Asset classification & control
Personnel security
Physical & environmental security
Communications & operations management
Access control
Systems development & maintenance
Business continuity
Compliance
2000 version
Security policy
Organising information security
Asset management
Human resources security
Physical & environmental security
Communications & operations management
Access control
Information systems acquisition, development
and maintenance
Business continuity management
Compliance
Information security incident management
new version
Security policy
Organising information security
Asset management
Human resources security
Physical & environmental security
Communications & operations management
Access control
Information systems acquisition, development
and maintenance
Business continuity management
Compliance
Information security incident management
new version
ISMS Standards
Revision of ISO/IEC 17799:2000
Satisfy
requirement
Control
(plus
supporting text)
State
requirement
2000 edition
Control Objective
Control
Implementation
guidance
Other
information
Revised edition
Control Objective
新老版本变化
ISO/IEC 17799
new edition
ISO/IEC 17799
old edition
9 old
controls
deleted
16 new
controls
added
118
controls
remaining
老版本: 包含10个控制要项,36 个控制目标,127 个控制措施
新版本: 11个 39个 134个
风险评估如何贯穿于安全管理
BS 7799-2:2002
设计 ISMS
Im
pl
em
en
t a
nd
u
se
th
e
IS
M
S
Monitoring and
review the ISMS
Im
prove and update
the IS
M
S
计划
D
O
CHECK
A
C
TISMS
定义 ISMS 的
执行范围和政策
执行风险评估
对风险评估处理作出
决定
选择控制
ISMS Standards
BS 7799-2:2002
Design the ISMS
执
行
和
使
用
IS
M
S
Monitoring and
review the ISMS
Im
prove and update
the IS
M
S
PLAN
行
动
CHECK
A
C
TISMS
执行风险评估
处理计划
执行控制
执行意识/培训
将 ISMS 放到
操作使用中
ISMS Standards
BS 7799-2:2002
Design the ISMS
Im
pl
em
en
t a
nd
u
se
th
e
IS
M
S
监控和检查ISMS
Im
prove and update
the IS
M
S
PLAN
D
O
检查
A
C
TISMS
执行监控进程
执行定期检查
检查剩余风险和可接
受的风险
内部审计
ISMS Standards
BS 7799-2:2002
Design the ISMS
Im
pl
em
en
t a
nd
u
se
th
e
IS
M
S
Monitoring and
review the ISMS
改
进
和
升
级
IS
M
S
PLAN
D
O
CHECK
A
C
TISMS
实现改进
矫正性和预防性
的活动
传达结果
检查改进达到的目标
ISMS Assets
Business
processes
Information
People
Services
ICT
Physical
location
Applications
asset
directory
Assets
Corporate image
People
Information/information systems
Processes
Products/services
Applications
ICT
Physical
ISO/IEC 17799
Inventory of assets
ISMS Risks
Asset
threats &
vulnerabilities
Asset value
& utility
asset
directory
Assets
Corporate image
People
Information/information systems
Processes
Products/services
Applications
ICT
Physical
Risk treatment
Risks &
impacts
Risk treatment
风险等级
不可容忍
的风险
可容忍
的风险
很少发生业
务暴露
持续的业务
暴露
对业务影响的
因果关系较小
对业务产生灾难
性影响的因果关
系
业务影响
低 (可忽略, 无关紧要,为不足道, 无须重视
)
中低(值得注意, 相当可观但不是主要的)
中 (重要, 主要)
中高 (严重危险, 潜在灾难)
高 (破坏性的, 总体失灵,完全停顿)
保密性要求 (C)
资产价值 分级 描述
1 – 低 可公开 非敏感信息和信息处理设施及系统资源,可以公开.。
2 – 中 仅供内部使用或
限制使用
非敏感的信息仅限内部使用,即不能公开或限制信息或信息
处理设施及系统资源可在组织内部根据业务需要的约束来使
用。
3 – 高 秘密或绝密 敏感的信息或信息处理设施和系统资源,只能根据需要
(need-to-know )或严格依据工作需要。
资产分级
完整性要求 (I)
资产价值 分级 描述
1 – 低 低完整性 对信息的非授权的损害或更改不会危及业务应用或对业务
的影响可以忽略。
2 – 中 中完整性 对信息的非授权的损害或更改不会危及业务应用,但是值
得注意以及对业务的影响是重要的。
3 – 高 高或非常高
完整性
对信息的非授权的损害或更改危及业务应用,且对业务的
影响是严重的并会导致业务应用的重大或全局失败。
资产分级
可用性要求 (A)
资产价值 分级 描述
1 - 低 低可用性 资产 (信息,信息系统 系统资源/网络服务,人员等.) 可以容忍
多于一天的不能使用。
2 – 中 中可用性 资产 (信息,信息系统 系统资源/网络服务,人员等.) 可以容忍
半天到一天的不能使用。
3 – 高 高可用性 资产 (信息,信息系统 系统资源/网络服务,人员等.) 可以容忍
几个小时的不能使用。
4 – 非常高 非常高的可用
性
资产 (信息,信息系统 系统资源/网络服务,人员等.) 必须保证
每年每周24x7 工作。
资产分级
威胁和脆弱性估计
• 威胁应该考虑它们出现的可能性,以及可能利用
弱点/脆弱性可能性。
实例
不太可能 发生的机会小于
可能 出现的机会小于 25%
很可能/大概 机会 50:50
高可能 发生的机会多于 75%
非常可能 不发生的机会小于1/10
绝对无疑 100%会发生
风险控制
Risk threshold
Ri
sk
le
ve
l
风险控制
Continual
Improvement
启示
• 风险评估是出发点
• 等级划分是判断点
• 安全控制是落脚点
风险评估
和
等级保护的关系
• 27号文件把实施信息系统安全等级保护作
为重要基础性工作。
• 信息安全等级保护制度是国家在国民经济
和社会信息化的发展过程中,提高信息安
全保障能力和水平,维护国家安全、社会
稳定和公共利益,保障和促进信息化建设
健康发展的一项基本制度。
• 我们国家为实施等级保护奋斗了20年。
• 实施信息安全等级保护,能够有效地提高我国信息和信息
系统安全建设的整体水平,
– 有利于在信息化建设过程中同步建设信息安全设施,保障信息安
全与信息化建设相协调;
– 有利于为信息系统安全建设和管理提供系统性、针对性、可行性
的指导和服务,有效控制信息安全建设成本;
– 有利于优化信息安全资源的配置,对信息系统分级实施保护,重
点保障基础信息网络和关系国家安全、经济命脉、社会稳定等方
面的重要信息系统的安全;
– 有利于明确国家、法人和其他组织、公民的信息安全责任,加强
信息安全管理;
– 有利于推动信息安全产业的发展,逐步探索出一条适应社会主义
市场经济发展的信息安全模式。
信息安全等级保护制度的基本内容
• 信息安全等级保护是指对国家秘密信息、
法人和其他组织及公民的专有信息以及公
开信息和存储、传输、处理这些信息的信
息系统分等级实行安全保护,对信息系统
中使用的信息安全产品实行按等级管理,
对信息系统中发生的信息安全事件分等级
响应、处置。
保护等级的划分
• 1、第一级为自主保护级,适用于一般的信息和信
息系统,其受到破坏后,会对公民、法人和其他
组织的权益有一定影响,但不危害国家安全、社
会秩序、经济建设和公共利益。
• 2、第二级为指导保护级,适用于一定程度上涉及
国家安全、社会秩序、经济建设和公共利益的一
般信息和信息系统,其受到破坏后,会对国家安
全、社会秩序、经济建设和公共利益造成一定损
害。
• 3、第三级为监督保护级,适用于涉及国家安全、
社会秩序、经济建设和公共利益的信息和信息系
统,其受到破坏后,会对国家安全、社会秩序、
经济建设和公共利益造成较大损害。
• 4、第四级为强制保护级,适用于涉及国家安全、
社会秩序、经济建设和公共利益的重要信息和信
息系统,其受到破坏后,会对国家安全、社会秩
序、经济建设和公共利益造成严重损害。
• 5、第五级为专控保护级,适用于涉及国家
安全、社会秩序、经济建设和公共利益的
重要信息和信息系统的核心子系统,其受
到破坏后,会对国家安全、社会秩序、经
济建设和公共利益造成特别严重损害。
实施信息安全等级保护工作的要求
(一)完善标准,分类指导。
(二)科学定级,严格备案。
(三)建设整改,落实措施。
(四)自查自纠,落实要求。
(五)建立制度,加强管理。
(六)监督检查,完善保护。
同一个问题的不同侧面
• 从资产的重要性看-划分需要的保护等级。
• 从面对的威胁和脆弱性看-进行风险分析。
• 从安全保障能力看-选择需要的安全控制。
• 等级保护制度进行全面管理、响应和处置。
几点认识
• 风险评估是落实等级保护的抓手。
• 面向对象和面向手段不能分割。
• IT驱动和业务驱动同样需要。
• 风险评估是出发点
• 等级划分是判断点
• 安全控制是落脚点