信息安全的风险评估

摘要:随着科技信息化的发展,信息安全问题成为信息系统最重要的问题之一。信息安全风险评估是建立信息系统安全体系的基础,能有力保障信息系统的安全性,促进国家信息化的发展。该文将对我国信息安全的风险评估问题进行探讨,并对信息安全风险评估的相关问题提出相应对策。

关键词:信息安全;风险评估;现状问题;对策

中***分类号:TP393 文献标识码:A 文章编号:1009-3044(2014)32-7601-02

信息产业的迅猛发展,使得信息化技术成为社会发展的必要组成部分,信息化技术为国民经济的发展注入了新鲜的活力,更加速了国名经济的发展和人民生活水平的提高。当然,人们在享受信息技术带来的巨大便利时,也面临着各种信息安全问题带来的威胁。这种信息安全事件带来的影响是恶劣的,它将造成巨大的财产损失和信息系统的损害。因此,信息系统的安全问题不得不引起社会和民众的关注,完善信息系统的安全性,加强信息安全的风险评估成为亟待解决的问题。

1 信息安全风险评估概述及必要性

1.1 信息安全风险评估概述

首先,信息安全风险,主要是指人为或自然的利用信息系统脆弱性操作威胁信息系统,以导致信息系统发生安全事件或造成一定消极影响的可能。而信息安全风险评估简单的理解,就是以减少信息安全风险为目的通过科学处理信息系统的方法对信息系统的保密性、完整性进行评估。信息安全风险评估工作是一项保证信息系统相对安全的重要工作,必须科学的对信息系统的生命周期进行评估,最大限度的保障网络和信息的安全。

1.2 信息安全风险评估的必要性

信息安全评估是为了更好的保障信息系统的安全,以确保对信息化技术的正常使用。信息安全风险评估是信息系统安全管理的必要和关键的环节,因为信息系统的安全管理必须建立在科学的风险评估基础上,科学的风险评估有利于正确判断信息系统的安全风险问题,提供风险问题的及时解决方案。

2 信息安全风险评估过程及方法

信息安全风险的评估过程极其复杂和规范。为了加强我国信息安全风险评估工作的开展,这里有必要对风险评估的过程和方法给予提示和借鉴。风险评估的过程要求完整而准确。具体有如下步骤:

1)风险评估的准备工作,即要确定信息系统资产,包含范围、价值、评估团队、评估依据和方法等方面。要明确好这些资产信息,做好识别。2)对资产的脆弱性及威胁的识别工作,这是由于信息系统存在脆弱性的特点,所以要周密分析信息系统的脆弱点,统计分析信息系统发生威胁事件的可能性以及可能造成的损失。3)安全风险分析,这是较为重要的环节。主要是采用方法与工具确定威胁利用信息系统脆弱性导致安全事件发生的可能性,便于决策的提出。4)制定安全控制措施,主要有针对性的制定出控制威胁发生的措施,并确认措施的有效性,最大限度的降低安全风险,确保信息系统的安全。5)措施实施的阶段,主要是在有效监督下实施安全措施,并及时发现问题和改正。

对于信息安全风险评估的方法,国内外进行了很多不同的方法尝试。方法一般都遵循风险评估的流程,只是在手段和计算方法上有差异,但是分别都有一定的评估效果。主要采用:定性评估、定量评估、以及定性与定量相结合的评估,最后的方法是一个互补的评估方式,能达到评估的最佳效果。

3 我国信息安全风险评估发展现状

较美国等西方国家关于信息安全系统风险评估的发展历史和技术研究,我国起步比较晚且落后于发达国家。但近年来,随着社会各界对信息系统安全的重视,我国开始在信息系统安全管理工作上加大力度,并把信息系统的安全评估工作放在重要的位置,不断创新研究,取得了高效成果。但是,就我国目前的信息安全风险评估工作看来,还存在诸多问题。

1)我国部分企业、组织和部门对于信息系统安全风险评估没有引起绝对的重视,没有大力普及风险评估工作。由于领导者及员工的信息安全防范意识不强以及自身素质水平的影响,导致对风险评估的流程及必要性都不了解,就不太重视对企业信息系统的安全风险评估工作。

2)我国缺乏信息系统安全风险评估的规范化标准。我国目前的信息系统安全风险评估工作的开展,大部分依靠参考国际标准提供服务,只注重效仿,而缺乏对我国信息系统安全风险的实际状况的研究,没有针对性,得不到应有的效果。

3)我国缺乏行之有效的理论和技术,也缺乏实践的经验。由于科技水平的相对落后,对于信息系统的安全风险评估缺乏合适的理论、方法、技术等。我国仅依靠深化研究IT技术共性风险,而没有针对性的行业信息个性风险评估,这是没有联系实际的举措,是不能真正将信息系统的安全风险评估落实到位的。

4)在对信息系统安全风险的额评估中角色的责任不明确。这应该归咎于领导的和员工的不符责任及素质水平的落后。对风险评估理论缺乏,那么就会导致参与评估工作领导和员工角色不明确,领导对评估工作的指导角色以及责任不明确,员工则对评估工作流程方法不理解,都大大降低了风险评估的工作效率。

以上种种关于信息系统安全风险评估的现状问题反映出我国在对信息系统安全风险评估的工作还缺乏很多理论和实践的指导。我国的信息系统安全风险评估工作的开展力度还远不够,那些在信息系统安全风险评估工作的成果还远远达不到评估工作的标准。

4 强化信息安全风险评估的对策

4.1 加强对信息安全风险评估的重视

信息化技术对于每一个企事业单位都是至关重要的,企业在对工作任务的执行和管理中都必须用到信息化技术,因此,保证信息系统的安全性对于企业的发展至关重要。企业、组织和部门要加强对信息安全风险评估的重视,强化风险意识,将信息安全风险评估作为一项长期的工作来开展。

4.2 完善我国信息系统安全风险评估的规范化标准

上文中指出我国目前的信息系统安全风险评估工作大部分依靠国际标准在进行,国内没有一个统一的评估标准。因此,我国应该根据企业各种标准的侧重点,自主创新研究,创造出自己的标准技术体系,而不再一味的去效仿他国。只有这样,我国的信息系统安全风险评估才能得到迅猛的提高与发展,才能保证国家信息化的安全。

4.3 加强对评估专业人才的培养

信息化技术是一项非常专业的技术,只有拥有专业知识和技能的高科技人才才能控制和把握。信息安全风险的评估工作上则更需要拥有专业技能和业务水平的人才,他们必须对信息化技术相当了解和精通,对风险评估的方法、手段、模型、流程必须熟练。因此,企事业单位要加强对专业人才的培养,定期进行业务技能培训,鼓励人才的自主学习,不断提高自身的能力,为确保企业信息安全评估工作的高效发展及信息安全贡献力量。

4.4 加强科技创新,增强评估的可操作性

我国的科技水平较西方国家有很大的差距,因此在对信息安全风险的评估工作中,也存在理论和技术上的差距。我国应该不断的加强科研力度,在理论和技术上加以完善,在评估工具上改进,以确保评估工作的高效开展。信息系统风险评估是一个过程体系,必须抓好每一环节的技术性,在依据实际状况下进行风险评估。

4.5 明确评估工作的职责划分

信息安全风险评估工作是复杂的,每一个流程都需要投入一定的人力、物力和财力。针对人力这一方面,企业单位应该明确划分评估工作人员的职责范围,管理者要发挥好领导监督作用,有效指导评估工作的开展,员工则有效发挥自身的作用和能力。进而在每一环节工作人员共同协作下,完成评估工作的各项流程,并达到预期的成效。

5 结束语

随着我国信息技术水平不断的进步和提高,信息安全工作成为一项必须引起高度重视的工作之一。在当前我国信息安全风险评估还不够全面和科学的情况下,我国应该加强科技创新,依靠科学有效的管理以及综合规范的保障手段,在借鉴西方国家先进理论和技术的同时结合我国企业单位信息安全风险评估的实际现状,有针对性的实施有效方法,确保信息系统的安全性,进而保证我国信息化的安全发展。

参考文献:

[1] 倪健民.信息化发展与我国信息安全[J].清华大学学报(哲学社会科学版),2000(15).

[2] 周佑源,张晓梅.信息安全管理在等级保护实施过程中的要点分析[J].信息安全与通信保密,2009(9).

[3] 张耀疆.信息安全风险管理(三)――风险评估(下)[J].信息网路安全,2004(10).

[4] 须诚,张玉清,雷震甲.企业信息安全风险的自评估及其流程设计[J].中国金融电脑,2004(25).

[5] 李娟,梁***,李永杰.信息安全风险评估研究[J].计算机与数字工程,2006(34).

信息安全的风险评估

转载请注明出处学文网 » 信息安全的风险评估

学习

参考文献国家标准

阅读(22)

本文为您介绍参考文献国家标准,内容包括参考文献有国家标准吗,测绘参考文献国家标准。l引言

学习

地质学考研

阅读(42)

本文为您介绍地质学考研,内容包括地质学考研分数线,地质学考研学校排名。NO.1冷门行业,就业不冷

学习

中国数学教育

阅读(25)

本文为您介绍中国数学教育,内容包括数学教育专业代码,中国数学教育。江苏省初中数学实验教学专题研讨会纪要

学习

“水中人参”

阅读(53)

本文为您介绍“水中人参”,内容包括水中人参是什么,水中人参出处。比起莲子,同为水生植物果实的芡实在我们的日常饮食中似乎要“低调”许多,其实,芡实一直被称作是“补而不峻”、“防燥不腻”的“平补”佳品。芡实呈半圆形,表面有棕红色内种

学习

企业案例篇

阅读(26)

本文为您介绍企业案例篇,内容包括企业案例全套资料,企业宣传片案例。三棵树,让加盟商激情燃烧

学习

现浇简支梁满堂支架施工

阅读(27)

本文为您介绍现浇简支梁满堂支架施工,内容包括连续梁支架现浇施工方案,现浇梁满堂支架公式。摘要:本论文阐述现浇简支梁满堂支架的施工方法,结合实际工点工程概况,考虑到满堂支架施工先进快捷的优势,从设计到验算,再到施工,全面介绍了满堂支架

学习

个人声明书

阅读(19)

本文为您介绍个人声明书,内容包括个人声明书,个人声明书怎么写具有法律效力。一课程说明

学习

等电位联结概述

阅读(17)

本文为您介绍等电位联结概述,内容包括等电位联结规范讲解,总等电位联结示意。关键词:MEB;SEB;LEB;设备机房

学习

“出海捕鱼”作文1400字

阅读(59)

本文为您介绍“出海捕鱼”作文1400字,内容包括出海捕鱼作文怎么写,关于出海捕鱼的优秀作文。嘿嘿,我有着多重身份,我既是学生,又是一个以捕鱼进步的“渔夫”呵呵!想知道怎么回事吗?请看回放:小时候我一见到书就喊烦,因为我觉得书是一个消磨掉我

学习

农业产业园规划方案范文精选

阅读(521)

本文为您介绍农业产业园规划方案范文精选,内容包括高效农业示范园规划方案,农业产业发展规划范文。农业产业园规划方案篇1摘要本文阐述了亳州市小麦产业化的发展现状,包括产业结构调整优化、产业链融合、农业基础设施等优势以及主导农产

学习

浅谈农药污染对环境的危害与治理

阅读(31)

本文为您介绍浅谈农药污染对环境的危害与治理,内容包括浅谈农药污染对环境的危害与治理,农药污染对动物的危害。摘要:随着我国园林种植业的迅速发展,园林病虫害越来越成为人们关注的焦点问题。人们大多使用化学农药来消除虫害,这一方法虽然

学习

“潜规则”是什么?

阅读(35)

本文为您介绍“潜规则”是什么?,内容包括潜规则解读,潜规则通俗解释。中国人历来是个不怎么讲规则的民族。不讲规则的人,在别人讲规则的时候总是可以得点小小的便宜,但从长远看却总是要吃大亏的。只不过中国人往往不从长远看,只看到眼前,也

学习

如何做好企业信息安全

阅读(26)

本文为您介绍如何做好企业信息安全,内容包括国内信息安全企业排名,如何做好企业信息安全工作。摘要:企业的正常运行和长远发展离不开企业经营规划、客户资源、生产工艺、核心技术等信息资源的支撑,这些是企业全员共同刻苦钻研、拼搏努力,长

学习

计算机信息安全

阅读(22)

本文为您介绍计算机信息安全,内容包括信息安全属于计算机吗,计算机信息安全试题。【摘要】二十一世纪是信息化的时代,在网络技术快速发展的今天,加快信息化发展已成为当今社会不可缺少的方面。人类的生产生活依赖于网络,新世纪的教育更应该

学习

信息安全毕业论文范文精选

阅读(20)

本文为您介绍信息安全毕业论文范文精选,内容包括信息安全论文3000字范文参考,信息安全与管理毕业论文题目简单。信息安全毕业论文篇11、课题背景

学习

网络信息安全技术

阅读(37)

本文为您介绍网络信息安全技术,内容包括网络信息安全表怎么填,网络信息安全技术最新。