目录

  • 1 第一单元 网络空间安全概述
    • 1.1 课程介绍
    • 1.2 信息与信息系统
    • 1.3 网络空间的概念
    • 1.4 网络空间安全
    • 1.5 网络空间安全知识体系和系统工程
  • 2 第二单元 网络空间安全体系和通用技术安全技术
    • 2.1 安全威胁
    • 2.2 网络攻击
    • 2.3 信息安全策略与模型
    • 2.4 安全服务与安全机制
    • 2.5 访问控制
  • 3 第三单元 现代密码体制与攻防对抗
    • 3.1 密码学回顾
    • 3.2 密码攻防对抗
  • 4 第四单元 安全漏洞和恶意代码
    • 4.1 漏洞的定义和描述
    • 4.2 漏洞挖掘与分析技术
    • 4.3 漏洞扫描技术
    • 4.4 常见漏洞
    • 4.5 恶意代码分类及特征
    • 4.6 病毒攻击和防范
    • 4.7 实验视频
  • 5 第五单元 防火墙和入侵检测系统
    • 5.1 防火墙的概念
    • 5.2 防火墙的分类
    • 5.3 防火墙的指标
    • 5.4 面向防火墙的攻防对抗方法
    • 5.5 下一代防火墙
  • 6 第六单元 网络安全协议
    • 6.1 网络安全协议概述
    • 6.2 安全多方计算协议
    • 6.3 比特承诺协议
    • 6.4 Kerberos认证协议
  • 7 第七单元 信任管理与可信计算
    • 7.1 信任管理和可信计算概述
    • 7.2 可信计算技术架构
    • 7.3 可信计算平台
    • 7.4 可信网络连接
  • 8 第八单元 网络内容安全和舆情控制
    • 8.1 网络不良信息及其分类
    • 8.2 网络信息的传播特点及安全问题
    • 8.3 网络内容监控技术
    • 8.4 网络不良信息监管技术
    • 8.5 网络舆情监控
  • 9 第九单元 信息安全风险评估和安全检测
    • 9.1 信息安全风险评估和安全检测概述
    • 9.2 信息安全风险评估
    • 9.3 信息系统安全测评
    • 9.4 风险评估与安全测评的方法和工具
    • 9.5 风险评估与安全测评发展趋势
  • 10 第十单元 存储备份和灾难恢复
    • 10.1 存储备份和灾难恢复概述
    • 10.2 信息存储设备与技术
    • 10.3 系统备份
    • 10.4 信息系统容灾与灾难恢复
  • 11 第十一单元 软件安全性和软件安全工程
    • 11.1 软件安全性和软件安全工程概述
    • 11.2 软件失效机理
    • 11.3 软件安全需求工程
    • 11.4 软件安全性的分析和设计
    • 11.5 软件安全编码
    • 11.6 软件安全测试
  • 12 第十二单元 信息安全管理、法律法规和标准
    • 12.1 信息安全管理
    • 12.2 信息安全法律法规
    • 12.3 信息安全标准
  • 13 第十三单元 网络空间的典型信息系统的安全防护与测评
    • 13.1 云计算系统的安全防护与测评
    • 13.2 移动智能终端的安全防护与测评
    • 13.3 工业控制网络的安全防护与测评
    • 13.4 物联网的安全防护与测评
信息安全风险评估
  1. 信息安全风险评估发展历程

  2. 风险评估中的基本概念

很多行业都有风险评估(Risk Assessment)的概念,在信息技术领域则多指信息安全风险评估。当前,我国的风险评估方法主要参照两个标准:国际标准《信息安全风险管理指南》(ISO 13335)和国家标准《信息安全风险评估规范》(GB/T 20984-2007),其本质是以信息资产为对象的定性风险评估,评估的是对信息资产面临的威胁、存在的弱点、造成的影响,以及三者综合作用而带来风险的可能性。

因此,在信息安全风险评估中需要掌握以下基本概念:

资产:对组织具有价值的信息资源,是安全策略保护的对象。 

资产价值:资产的重要程度或敏感程度。资产价值是资产的属性,也是进行资产识别的主要内容。 

威胁:可能对资产或组织造成损害的潜在原因。威胁可以通过威胁主体、资源、动机、途径等属性来刻画。 

脆弱性:可能被威胁利用从而对资产造成损害的薄弱环节。 

信息安全风险:由于资产的重要性,人为或自然的威胁利用信息系统及其管理体系的脆弱性,导致安全事件一旦发生所造成的影响。 

信息安全风险评估:依据有关信息安全技术与管理标准,对信息系统及由其处理、传输和存储的信息的机密性、完整性和可用性等安全属性进行评价的过程。它要评估资产面临的威胁以及威胁利用脆弱性导致安全事件的可能性,并结合安全事件所涉及的资产价值来判断安全事件一旦发生对组织所造成的影响。

安全措施:保护资产、抵御威胁、减少脆弱性、降低安全事件的影响,以及打击信息犯罪而实施的各种实践、规程和机制的总称。

3.风险评估要素和风险分析步骤

风险分析涉及资产、威胁、脆弱性三个基本要素。

4.风险评估实施流程

风险评估准备是整个风险评估过程有效性的保证。

资产识别阶段应对组织机构中的资产进行识别和赋值。

威胁识别阶段需要对信息系统可能面临的威胁进行识别和赋值。

脆弱性识别阶段应对资产存在的脆弱性进行识别和赋值。脆弱性识别是风险评估中最重要的环节-P232第二行

已有安全措施确认

风险计算,计算每种资产面临的风险值。

⑦对不可接受的风险应根据导致该风险的脆弱性制定风险处理计划。

再评估,以判断实施安全措施后的残余风险是否已经降到可接受的水平。

5.风险评估模型分析方法:

①OCTAVE 分析法

②层次分析法:一种定性与定量相结合的多目标决策分析方法

③故障树分析法(FTA):既可以用于定性分析,也可以用于定量分析

④事件树分析法(ETA):定性与定量相结合的风险辨识

⑤因果分析法(CCA)