阶段
|
输出文档
|
文档内容
|
风险评估准备
|
《风险评估计划书》
|
风险评估的目的、意义、范围、目标、组织结构、经费预算和进度安排等。
|
《风险评估程序》
|
风险评估的工作流程、输入数据和输出结果等。
|
|
《入选风险评估方法和工具列表》
|
合适的风险评估方法和工具列表。
|
|
风险因素识别
|
《需要保护的资产清单》
|
对机构使命具有关键和重要作用的需要保护的资产清单。
|
《面临的威胁列表》
|
机构的信息资产面临的威胁列表。
|
|
《存在的脆弱性列表》
|
机构的信息资产存在的脆弱性列表。
|
|
风险程度分析
|
《已有安全措施分析报告》
|
确认已有的安全措施,包括技术层面(即物理平台、系统平台、网络平台和应用平台)的安全功能、组织层面(即结构、岗位和人员)的安全控制和管理层面(即策略、规章和制度)的安全对策。
|
《威胁源分析报告》
|
从利益、复仇、好奇和自负等驱使因素,分析威胁源动机的强弱。
|
|
《威胁行为分析报告》
|
从攻击的强度、广度、速度和深度等方面,分析威胁行能力的高低。
|
|
《脆弱性分析报告》
|
分析脆弱性对资产的暴露程度、脆弱性被威胁利用的难易程度。
|
|
《资产价值分析报告》
|
从资产的保密性、完整性、可用性等方面,分析资产价值的大小。
|
|
《风险计算报告》
|
综合安全事件所作用的资产价值及脆弱性的严重程度,进行风险计算,判断安全事件造成的损失对组织的影响,即安全风险值。
|
|
风险等级评价
|
《资产价值等级列表》
|
资产价值的等级列表。
|
《威胁源等级列表》
|
威胁源动机的等级列表。
|
|
《威胁行为等级列表》
|
威胁行为能力的等级列表。
|
|
《脆弱性等级列表》
|
脆弱性被利用的等级列表。
|
|
《风险程度等级列表》
|
风险程度的等级列表。
|
|
《风险评估报告》
|
汇总上述分析报告和等级列表,综合评价风险的等级。
|
本文出自 “羽尘” 博客,转载请与作者联系!