浅谈信息安全服务资产识别与估价方法
2014-05-21裴海平
中文信息 2014年4期
关键词:评价方法
裴海平
摘 要:资产是企业、机构直接赋予了价值因而需要保护的东西。它们分别具有不同的价值属性和存在特点,存在的弱点、面临的威胁、需要进行的保护和安全控制都各不相同。为此,有必要对企业、机构中的信息资产进行科学识别,以便于进行后期的信息资产抽样、制定风险评估策略、分析安全功能需求等活动。
关键词:信息资产 识别 评价方法
中图分类号:TP393 文献标识码:A 文章编号:1003-9082(2014)04-0007-02
信息资产是指组织的信息系统、其提供的服务以及处理的数据。
一、信息资产分类
网络设备:
一台或一组互备的网络设备,包括网络设备中的硬件,IOS,配置文件数据及其提供的网络服务。包括路由器、交换机、RAS等,防火墙、IDS等安全设备除外。
服务器:一台或一组服务器,包括服务器硬件、运行于其上的OS、通用应用、服务,数据库、磁盘阵列等。
工作站:客户端用机、个人用机等。
安全设备:作为安全用途的硬件和软件,如:防火墙、IDS、AV等。
存储设备:提供存储用途的硬件和软件,如:磁盘阵列等。
业务系统:指组织为其应用而开发或购买的各类应用软件及其提供的业务服务。
二、资产识别过程
1.绘制拓扑图
资产识别的首要步骤是绘制拓扑图。在拓扑图中尽可能真实地描绘拓扑图。一般来说,拓扑图越详细,资产识别的精度也就越高。如果系统非常复杂,一张拓扑图很难描述清楚,则应采用多张拓扑图。
2.确定业务系统
绘制拓扑图以后,通过访谈等方式,确定业务系统,且识别业务系统的功能类型。……
登录APP查看全文