- ·上一篇文章:电子政务信息安全风险分析与防范策略
- ·下一篇文章:风险评估 让安全尽在掌握(基于主机篇)
风险评估的基本过程-识别并评价资产
风险评估的基本过程-识别并评价资产
通过准备阶段采集到的信息,组织应该能够列出一份与信息安全相关的资产清单。在识
别资产时一定要防止遗漏,划入风险评估范围和边界内的每一项资产都应该被确认和评估。
实际操作时,组织可以根据商务流程来识别信息资产,例如,如果安全目标是保护一项订单
处理业务的安全性,列入风险分析资产清单中的,就应该包括所有与订单处理流程相关的系统、网络和组件。
信息资产的存在形式有多种,可以是物理的(如机房建筑和设施、计算机设备等),可
以是逻辑的(如存储和传输中的数据、应用程序、系统服务等),也可以是无形的(如组织
的公众形象和信誉等)。进行信息资产识别时,应该考虑到以下几个方面:
可以看出,要对以上因素都以货币价值来度量,很显然是非常困难的,也很不现实。因
作和支持程序、应急计划等。
设备(电源,空调),家具,场所。
需要注意的是,列入评估清单的信息资产,一定要是在评估范围内且与商务过程相关的
资产,否则,一方面清单过于庞大不便分析,另一方面,分析结果也会失去准确性和本应有
的意义。
得到完整的信息资产清单之后,组织应该对每项(类)资产进行赋值。
按照定量分析的思想,应该确定资产的货币价值,但这个价值并不只是简单的账面价格,
而是相对价值。在定义相对价值时,需要考虑:
此,目前资产评价更常见的是采用定性的方法。
我们要对已识别的资产进行赋值,其实最关心的并不是其真正价值,而是资产对组织的
重要性或敏感度,即由于资产受损而引发的潜在的商务影响或后果。为了保证资产评价的一
致性和准确性,组织应该建立一个资产评估标准(在计划和准备阶段就应该提供),也就是
根据资产的重要性(影响或后果)来划分等级的一个尺度。表3.1 中就列举了一个资产分级
的模式。

受损可能引发的后果。此外,对于数据与文档类的信息资产,组织的信息分类模式(在信息
安全策略中应该有所表述,例如“公开”、“机密”、“秘密”和“绝密”)可在资产评价时参
考采用。

