当前位置:中国飞客联盟文章中心安全文摘安全防御 → 风险评估的基本过程-识别并评价资产

风险评估的基本过程-识别并评价资产

减小字体 增大字体 作者:佚名  来源:不详  发布时间:2008-6-16 16:41:03

风险评估的基本过程-识别并评价资产
    通过准备阶段采集到的信息,组织应该能够列出一份与信息安全相关的资产清单。在识
别资产时一定要防止遗漏,划入风险评估范围和边界内的每一项资产都应该被确认和评估。
实际操作时,组织可以根据商务流程来识别信息资产,例如,如果安全目标是保护一项订单
处理业务的安全性,列入风险分析资产清单中的,就应该包括所有与订单处理流程相关的系统、网络和组件。
信息资产的存在形式有多种,可以是物理的(如机房建筑和设施、计算机设备等),可
以是逻辑的(如存储和传输中的数据、应用程序、系统服务等),也可以是无形的(如组织
的公众形象和信誉等)。进行信息资产识别时,应该考虑到以下几个方面:

  • 数据与文档 —— 数据库和数据文件、系统文件、用户手册、培训资料、运
    作和支持程序、应急计划等。
  • 书面文件 —— 合同、策略方针、企业文件、保持重要商业结果的文件。
  • 软件资产 —— 应用软件、系统软件、开发工具和公用程序等。
  • 实物资产 —— 计算机和通信设备,磁介质(磁带和磁盘),其他的技术型
    设备(电源,空调),家具,场所。
  • 人员 —— 承担特定职能责任的人员。
  • 服务 —— 计算和通信服务,其他技术型服务(供热、照明、动力等)。
  • 组织形象与声誉 —— 这是一种无形资产。
    需要注意的是,列入评估清单的信息资产,一定要是在评估范围内且与商务过程相关的
    资产,否则,一方面清单过于庞大不便分析,另一方面,分析结果也会失去准确性和本应有
    的意义。
    得到完整的信息资产清单之后,组织应该对每项(类)资产进行赋值。
    按照定量分析的思想,应该确定资产的货币价值,但这个价值并不只是简单的账面价格,
    而是相对价值。在定义相对价值时,需要考虑:
  • 信息资产因为受损而对商务造成的直接损失;
  • 信息资产恢复到正常状态所付出的代价,包括检测、控制、修复时的人力和物力;
  • 信息资产受损对其他部门的业务造成的影响;
  • 组织在公众形象和名誉上的损失;
  • 因为商务受损导致竞争优势降级而引发的间接损失;
  • 其他损失,例如保险费用的增加。
可以看出,要对以上因素都以货币价值来度量,很显然是非常困难的,也很不现实。因
此,目前资产评价更常见的是采用定性的方法。
我们要对已识别的资产进行赋值,其实最关心的并不是其真正价值,而是资产对组织的
重要性或敏感度,即由于资产受损而引发的潜在的商务影响或后果。为了保证资产评价的一
致性和准确性,组织应该建立一个资产评估标准(在计划和准备阶段就应该提供),也就是
根据资产的重要性(影响或后果)来划分等级的一个尺度。表3.1 中就列举了一个资产分级
的模式。

  在确定资产重要性或敏感度时,要同时考虑资产在保密性、完整性和可用性这三个方面
受损可能引发的后果。此外,对于数据与文档类的信息资产,组织的信息分类模式(在信息
安全策略中应该有所表述,例如“公开”、“机密”、“秘密”和“绝密”)可在资产评价时参
考采用。