信息设备风险管理的思考
2015-08-19李巍


【 摘 要 】 论文提出包含威胁识别、资产识别和脆弱性识别三个基本要素的风险分析原理图,提出基于ISO27001标准和PDCA模型的信息设备安全风险管理体系,为开展威胁识别、脆弱性识别等风险管理提供理论支持。
【 关键词 】 风险管理;威胁识别;脆弱性识别;信息设备
Thinking of Risk Management for Information Equipment
Li Wei
(Xingyi Power Supply Bureau GuizhouXingyi 562400)
【 Abstract 】 This paper contains threat identification, identify assets and vulnerability identification of three basic elements of risk analysis principle diagram and proposed ISO27001 and PDCA model of information security risks of equipment management system based on, for carrying out the threat identification, vulnerability identification of risk management to provide theoretical support.
【 Keywords 】 risk management;threat identification;vulnerability identification;information equipment
1 引言
随着信息化的不断推进,信息设备的使用也变得越来越广泛,越来越多单位的主营业务系统开始基于信息设备来构建,鉴于此,信息设备及信息系统是否能持续稳定的运行以及承载在这些信息设备之上的数据是否安全成为关注的热点问题。目前信息数据的主要载体便是各种类型的信息设备,所以对信息设备的信息安全防护即是对其包含的信息数据的安全防护。随着信息设备所面临的越来越严峻的信息安全威胁,如何做好信息设备的风险管理工作是一个值得深入探讨的课题。
2 信息设备风险管理
2.1 信息设备的风险概述
参照信息安全风险评估规范等标准来说,信息设备信息安全风险包含三个要素,即脆弱性、威胁和资产,每个要素有各自的属性,资产的属性是资产价值;威胁的属性可以是威胁主体、影响对象、出现频率、动机等;脆弱性的属性是资产弱点的严重程度。具体风险分析原理图如图1所示。
从图1中可以发现,信息设备所面临的信息安全风险并非某种单一来源的安全威胁,而是三种要素互相影响、互相关联的某种动态的平衡关系,而信息设备的风险管理本质上讲是对这三种要素造成的安全风险程度的可控管理。……