<pre id="e8akv"></pre>
      1. 国产一区二区三区禁18,无码h片在线观看网站,丰满岳乱妇久久久,成年无码av片在线蜜芽,制服丝袜人妻有码无码中文字幕,一本久久a久久精品综合,亚洲熟妇色自偷自拍另类,亚洲男人的天堂久久香蕉

        安全管理網

        ISMS安全風險評估管理程序

          
        評論: 更新日期:2018年01月10日

        1 適用

        本程序適用于本公司信息安全管理體系(ISMS)范圍內信息安全風險評估活動。

        2 目的

        本程序規定了本公司所采用的信息安全風險評估方法。通過識別信息資產、風險等級評估,認知本公司的信息安全風險,在考慮控制成本與風險平衡的前提下選擇合適控制目標和控制方式將信息安全風險控制在可接受的水平,保持本公司業務持續性發展,以滿足本公司信息安全管理方針的要求。具體操作步驟,參照《信息安全風險評估指南》具體執行。

        3 范圍

        本程序適用于第一次完整的風險評估和定期的再評估。在辨識資產時,本著盡量細化的原則進行,但在評估時我司又會把資產按照系統進行規劃。辨識與評估的重點是信息資產,不區分物理資產、軟件和硬件。

        4 職責

        4.1 成立風險評估小組

        XX部負責牽頭成立風險評估小組。

        4.2 策劃與實施

        風險評估小組每年至少一次,或當體系、組織、業務、技術、環境等影響企業的重大事項發生變更、重大事故事件發生后,負責編制信息安全風險評估計劃,確認評估結果,形成《信息安全風險評估報告》。

        4.3 信息資產識別與風險評估活動

        各部門負責本部門使用或管理的信息資產的識別和風險評估,并負責本部門所涉及的信息資產的具體安全控制工作。

        4.3.1 各部門負責人負責本部門的信息資產識別。

        4.3.2 XX部經理負責匯總、校對全公司的信息資產。

        4.3.3 XX部負責風險評估的策劃。

        4.3.4 信息安全委員會負責進行第一次評估與定期的再評估。

        5 程序

        5.1 風險評估前準備

        5.1.1 XX部牽頭成立風險評估小組,小組成員至少應該包含:信息安全管理體系負責部門的成員、信息安全重要責任部門的成員。

        5.1.2 風險評估小組制定信息安全風險評估計劃,下發各部門內審員。

        5.1.3 必要時應對各部門內審員進行風險評估相關知識和表格填寫的培訓。

        5.2 信息資產的識別

        5.2.1 本公司的資產范圍包括:

        5.2.1.1 信息資產

        1. 軟件資產:應用軟件、系統軟件、開發工具和適用程序。
        2. 物理資產:計算機設備、通訊設備、可移動介質和其他設備。
        3. 服務:培訓服務、租賃服務、公用設施(能源、電力)。
        4. 人員:人員的資格、技能和經驗。
        5. 無形資產:組織的聲譽、商標、形象。

        ?

        5.2.1.2本公司的資產范圍包括:

        數據庫、數據文件、數據合同、系統文件、研究信息、用戶手冊、培訓教材、培訓操作、培訓軟件、支持性程序、業務連續性計劃、應變安排、審核記錄、審核的追蹤、歸檔信息。

        ?

        5.2.1.3 評估程序

        本評估應考慮:范圍、目的、時間、效果、組織文化、人員素質以及具體開展的程度等因素來確定,使之能夠與組織的環境和安全要求相適應。

        5.2.2 資產屬性賦值

        5.2.2.1資產賦值是對資產安全價值的估價,而不是以資產的賬面價格來衡量的。在對資產進行估價時,不僅要考慮資產的成本價格,更重要的是考慮資產對于組織業務的安全重要性,即根據資產損失所引發的潛在的商務影響來決定。為確保資產估價時的一致性和準確性,機構應按照上述原則,建立一個資產價值尺度(資產評估標準),以明確如何對資產進行賦值。

        ?

        5.2.2.2資產估價的過程也就是對資產保密性、完整性和可用性影響分析的過程。影響就是由人為或突發性引起的安全事件對資產破壞的后果。這一后果可能毀滅某些資產,危及信息系統并使其喪失保密性、完整性和可用性,最終還會導致財政損失、市場份額或公司形象的損失。特別重要的是,即使每一次影響引起的損失并不大,但長期積累的眾多意外事件的影響總和則可造成嚴重損失。一般情況下,影響主要從以下幾方面來考慮:

        (1)違反了有關法律或(和)規章制度

        (2)影響了業務執行

        (3)造成了信譽、聲譽損失

        (4)侵犯了個人隱私

        (5)造成了人身傷害

        (6)對法律實施造成了負面影響

        (7)侵犯了商業機密

        (8)違反了社會公共準則

        (9)造成了經濟損失

        (10)破壞了業務活動

        (11)危害了公共安全

        資產安全屬性的不同通常也意味著安全控制、保護功能需求的不同。通過考察三種不同安全屬性,可以能夠基本反映資產的價值。

        5.2.2.3保密性賦值:

        賦值

        標識

        定義

        5

        極高

        指組織最重要的機密,關系組織未來發展的前途命運,對組織根本利益有著決定性影響,如果泄漏會造成災難性的影響

        4

        是指包含組織的重要秘密,其泄露會使組織的安全和利益遭受嚴重損害

        3

        中等

        是指包含組織一般性秘密,其泄露會使組織的安全和利益受到損害

        2

        指僅在組織內部或在組織某一部門內部公開,向外擴散有可能對組織的利益造成損害

        1

        可忽略

        對社會公開的信息,公用的信息處理設備和系統資源等信息資產

        ?

        ?

        5.2.2.4完整性賦值:

        賦值

        標識

        定義

        5

        極高

        ?

        完整性價值非常關鍵,未經授權的修改或破壞會對評估體造成重大的或無法接受、特別不愿接受的影響,對業務沖擊重大,并可能造成嚴重的業務中斷,難以彌補

        4

        完整性價值較高,未經授權的修改或破壞會對評估體造成重大影響,對業務沖擊嚴重,比較難以彌補

        3

        中等

        完整性價值中等,未經授權的修改或破壞會對評估體造成影響,對業務沖擊明顯,但可以彌補

        2

        完整性價值較低,未經授權的修改或破壞會對評估體造成輕微影響,可以忍受,對業務沖擊輕微,容易彌補

        1

        可忽略

        ?

        完整性價值非常低,未經授權的修改或破壞會對評估體造成的影響可以忽略,對業務沖擊可以忽略

        網友評論 more
        創想安科網站簡介會員服務廣告服務業務合作提交需求會員中心在線投稿版權聲明友情鏈接聯系我們
        主站蜘蛛池模板: 国产成人卡2卡3卡4乱码| 深夜免费av在线观看| 成人永久性免费在线视频| 国产AV福利第一精品| 少妇被日自拍黄色三级网络| 无码精品一区二区免费AV| 成人综合婷婷国产精品久久蜜臀| 渭源县| 加勒比无码人妻东京热| 4hu44四虎www在线影院麻豆| 一日本道伊人久久综合影| 日本无码欧美一区精品久久| 日本福利一区二区精品| 深水埗区| 日本精品不卡一二三区| 国产精品成人av电影不卡| 无码中文av波多野结衣一区| 亚洲色大成网站www永久一区| 日韩秘 无码一区二区三区| 国产亚洲综合另类色专区| 磴口县| 无码AV无码免费一区二区| 成全高清在线播放电视剧| 国产va免费精品观看| 国产成人剧情AV麻豆果冻| 亚洲香蕉视频天天爽| 国产精品国产精品国产专区| 97视频精品全国免费观看| 欧美孕妇乳喷奶水在线观看| 亚洲av熟女国产一二三| 国产精品成人免费视频网站京东| 国产精品乱码久久久久久小说| 欧美日韩在线视频| 亚洲中文字幕在线二页| 日韩丝袜亚洲国产欧美一区| 国产成人精品无码免费看| 在线观看精品视频网站| 国产高潮国产高潮久久久| 久久精品夜色国产亚洲av| 国产AV影片麻豆精品传媒| 久久久一本精品99久久精品88 |