IATF16949    ISO9001   ISO14001

ISO27001认证咨询

ISO27001信息安全风险分析与评估方法

2022-07-17 11:16:40 admin 66

根据IS027001的标准,风险评估应包括两部分:

 

一是估计风险大小的系统方法,即风险分析;

 

二是将估计的风险与给定的风险准则加以比较,以确定风险严重性的过程,即风险评价。

 

下面进行详细说明。

 

一、风险分析

 

ISO27001风险分析的方法有很多种,包括定性的方法和定量的方法。其最终落脚点大多数会归结到“可能性”与“影响程度”上面,并根据“可能性”和“影响”的组合确定风险程度。

 

而对于“可能性”与“影响”的评分,可以根据历史经验定性地给出,也可以通过进一步细化或者量化的方法更为精确地给出,最常用的方法之一是通过资产、威胁和脆弱性三个属性进行分析。

 

1、资产属性:即资产价值,指对信息资产的综合评分,来源于企业的信息资产管理矩阵,可以通过对信息资产的机密性、完整性、可用性三方面分别进行定量评级后计算得出。

 

2、威胁属性:指的是固有存在的威胁,需要考虑威胁产生的频率和动机等方面。威胁是与资产相对应的,不同类别的信息资产可能面临不同类别的威胁,某一资产可能同时面临多个不同的威胁。相对的,一个威胁可能对不同的资产产生影响。威胁可能来源于意外的或者有预谋的事件。不同的威胁有着不同的动机和能力,因此,可以对威胁进行分析,对其出现的频率量化和赋值。

 

3、脆弱性属性:指资产薄弱点的严重程度,也以理解为资产被威胁所利用的可能性。薄弱点可能来自软件、硬件、也可能来源于人员、环境及管理等方面。某个威胁可能利用多个薄弱点, 一个薄弱点也可能被多个威胁利用, 弱点一旦被威胁利用就可能产生风险, 从而影响到组织的运行或可持续性发展。通常从管理和技术两个方面,通过人员访谈、现场观察、文档流程检查等方法针对不同的资产进行脆弱性的严重程度量化和赋值。

 

4、通过对资产、威胁和脆弱性的评级,汇总成为“可能性”与“影响”的评分,再进而得到风险值的量化评分。

 

二、风险评价

 

通过上述ISO27001风险分析的过程,我们可以得到企业的风险列表,即源于不同资产,不同威胁以及现有的控制水平基础上的所有风险。ISO27001风险的高低可依照得分的高低排序,其中得分为8的为最高风险点,为0的为最低风险点。

 

基于此表,风险评估要设定一个可接受的风险值,通常来讲,此阈值的设定需要经过信息安全管理委员会或公司管理层的批准。低于或等于这个分值的,意味着风险可以接受,也就是可以维持现有的保护措施不变。而高于此分值的风险,意味着风险过高,企业需要采取某些控制措施去降低、回避或转移风险。同时,对采取控制措施后的脆弱性进行进一步分析,以确保如果新的控制措施得以有效执行,风险可以降低到可接受的范围之内。

 

最后通过举例来进行说明,假设某公司部分信息资产相当重要(资产价值评分为4),而因为病毒导致公司信息遭到泄露的威胁也很高(评分为高),再假设此公司未安装任何防病毒软件或防火墙,那么在防病毒方面的脆弱性评级同样很高(评级为高),从而查表可以得到结论,此公司的信息资产因为不存在对病毒的防范控制,从而存在很高的风险(评级为8),那么一定要对此风险进行一定的改进措施,比如安装杀毒软件,购买防火墙等。再例如,同样的信息资产和威胁前提,但公司装有杀毒软件和防火墙,只是防火墙的级别不够高,杀毒软件没有及时升级,综合评价其脆弱性水平为中,查表可得由此而得的风险水平较高(评级为7)。对于此种风险就要进行风险评价,按照公司的实际情况确定是否需要进行升级等措施使风险进一步降低。


***********************************************************************************************************************************************

深圳市安信达咨询公司——26年老品牌国家首批ISO认证咨询备案、中国百强咨询机构、十大影响力品牌、广东省甲级咨询单位、广东省中小企业管理咨询服务示范单位、深圳市中小企业管理咨询服务示范单位、深圳市卓越绩效促进会会员单位、深圳市“市长质量奖”指定辅导单位!

在当下急功近利、鱼龙混杂的市场环境,安信达咨询公司不忘初衷、始终如一坚持公司的经营理念:“提升管理,为客户创造价值”,真真切切关注客户的需求,一切以客户的需求出发、以客户的需求为导向,关注咨询给客户带来的价值。安信达ISO认证咨询公司是华南地区同行业为数的不多的真正关注客户需求和利益的正规品牌ISO咨询机构!

 因此,与安信达合作,企业自身一定要明确需求,显性的结果虽然相同(都有ISO质量体系文件、都能通过认证、都能获取证书),但不同的目的、需求其辅导过程、深入程度、咨询师安排及工作量不同,企业的收益也不同,当然企业的投资也不同。有的只是获得了一张证书,有的通过体系的有效建立、推行从而规范企业的管理、提升企业管理水平,有效预防不良,降低企业不良成本,提升效益,让企业在竞争激励的市场环境中赢得更多机会。

公司技术力量雄厚,拥有一批优秀、稳定的专职咨询团队。咨询师队伍中大多供职10年以上,归属感强、责任心强。70%的团队成员具有大型外资、港资、台资品质管理、生产运营管理出身,实战管理经验丰富,对企业存在的问题能够一阵见血并提供可靠的解决方案。

公司有规范、完善的内部管理系统:

业内首家实行:

1) 《咨询师注册制度》:此注册制度高于国家注册咨询师要求,更加注重理论与实战的结合。

2) 《咨询师咨询过程质量监控制度》:监控来自三个方面:a、业务经理;b、专业客服;c、咨询总监(抽查的方式)

3) 《咨询师绩效考核制度既咨询师激励制度》:主要考核专业的能力和态度(责任心)两方面,态度方面的考核权重占65%,考核结果直接与薪酬与在职培训挂钩,推动与拉动双核驱动,激励咨询师更好的服务客户。

目前开展的ISO系列认证有:ISO9001认证、ISO14001认证、IATF16949认证、ISO13485认证、OHSAS18001认证、QC080000认证、AS9100认证、HACCP认证、ISO22000认证、ISO27001认证、ISO20000认证、FSSC22000认证、SA8000认证、ISO26000认证、ISO17025认证、QS认证咨询、英国BRC认证、美国AIB认证、TAPA认证、ICTI认证、ISO14604认证、ISO50001认证等。点击标准查看详细信息


首页
服务
关于
联系