基于业务流程的信息资产识别及其价值确定
2011-07-16王艳玮陕西师范大学国际商学院西安710062
图书馆理论与实践 2011年8期
●王艳玮,陈 恒(陕西师范大学 国际商学院,西安 710062)
1 引言
信息技术在给组织带来益处的同时,也面临着各种各样的威胁,在信息安全管理不完善的情况下,频繁发生的各种信息安全事件,将给组织和社会带来巨大的损失。对于信息安全问题,目前业界已经形成了一个共识:信息安全问题是一个动态的、整体的、持续性的问题。[1]因此只有通过周期性持续的信息安全管理活动才能够有效地降低组织的信息安全风险。
信息安全管理的首要工作是信息安全风险评估,信息安全风险评估是一个面对复杂系统的综合评估工作,它贯穿于信息系统的整个生命周期。
信息安全风险评估的基础是信息资产识别,脆弱性及威胁识别都是以资产识别为基础的。信息资产识别的主要目标是得到对组织有价值的资产明细,也就是得到需要首先和重点保护的资产。资产识别的过程一般经历4个步骤:资产分类—资产信息收集—资产对象识别—资产赋值。[2]
目前流行的资产识别方法有两种:一种是吴亚非在《信息安全风险评估》中提到国外有一种按照经济价值大小的资产识别方法。[2]第二种是傅鹏、刘嘉伟在《基于业务的信息资产识别方法》中提到的按照业务的资产识别方法。[3]
基于经济价值大小的资产识别在保护组织主观经济利益方面具有一定的意义,但是该方法忽略了资产对安全的需求。例如有的资产购买经济价值高,但是对业务安全的价值却非常低,如果仅仅依据经济价值大小来对资产进行识别,将会忽略该项资产的安全需求,因而会给组织业务留下安全隐患。……
登录APP查看全文
