| 网站首页 | 范文 | 演讲致词 | 汇报体会 | 总结报告 | 公文方案 | 领导讲话 | 党建工会 | 论文 | 文档 | 书信 | 
您现在的位置: 范文大全网 >> 论文 >> 经济论文 >> 正文 用户登录 新用户注册
试论软件企业中的信息安全风险管理           
试论软件企业中的信息安全风险管理
企业面前的重要课题。文章通过对软件企业现有信息安全问题的分析,提出了采用信息安全体系建设系统解决信息安全问题,着重阐述了信息安全风险管理的原理和方法在软件行业中的应用。
论文关键词:软件企业;信息安全;风险管理
随着国家大力推动软件外包行业和it行业的发展,软件企业发展呈现良好态势,在自身业务发展壮大的同时,软件企业信息安全重要性日益凸显。互联网和it技术的普及,使得应用信息突破了时间和空间上的障碍,信息的价值在不断提高。但与此同时,网页篡改、企业计算机可能存在未安装杀毒软件、防火墙或使用人员未及时升级病毒库等脆弱性。
(4)识别评估控制措施。
在我们识别出威胁和脆弱性之后,我们要针对威胁利用脆弱性产生的风险,来识别组织自身是否已经采取控制措施,并采取叙述性数值的方式来描述已采取控制措施的有效性,评估的标准由组织进行制定,例如控制措施有效性可以定义进行如下定义和赋值:
①控制措施影响程度为“好”,赋值为“1”,该类控制措施已经对信息资产威胁和脆弱性起到良好的控制效果,能够满足公司的信息安全管理要求;
②控制措施影响程度为“中”,赋值为“2”,该类控制措施已经对信息资产威胁和脆弱性起到一定的控制效果,需要增加辅助的控制措施满足公司信息安全管理要求;
③控制措施影响程度为“低”,赋值为“3”,该类控制措施已经对信息资产威胁和脆弱性未起到控制效果,需要重新制定新的控制措施满足公司信息安全管理要求。
控制措施的有效性是我们风险评价的依据之一。LocaLHosT
4.风险评价
风险评价是将风险与给定的风险准则加以比较以确定风险严重性的过程,其结果是具有不同等级的风险列表,目的是判断特定的风险是否可接受或者是否需采取其他措施处置。风险评价主要包括以下几个过程:
(1)分析评估可能性和影响。
“可能性”指威胁利用脆弱性的可能性,“影响”指威胁利用脆弱性后,对组织资产造成的影响。在分析可能性时,我们主要考虑威胁源的动机、能力和脆弱性的性质。在评估可能性时,依据组织制定的评估准则,对可能性进行描述,例如将可能性进行如下定义和赋值:
①可能性级别“高”,赋值为“1”,威胁源具有强烈动机和足够的能力,防止脆弱性被利用的防护措施是无效的;
②可能性级别“中”,赋值为“0.5”,威胁源具有一定的动机和能力,但是已经部署的安全防护措施可以阻止对脆弱性的成功利用;
③可能性级别“低”,赋值为“0”,威胁源缺少动机和能力,或者已经部署的安全防护措施能够防止——至少能大大地阻止对脆弱性的利用。
在分析影响时,我们主要考虑威胁源的能力、脆弱性的性质以及威胁利用脆弱性对组织资产保密性、可用性、完整性造成的损失。在评估影响时,同样依据组织制定的评估准则,对影响进行描述,例如将影响进行如下定义和赋值:
①影响级别“高”,赋值为“l00”,该级别影响对脆弱性的利用:a.可能导致有形资产或资源的高成本损失;b.可能严重违犯、危害或阻碍单位的使命、声誉或利益;c.可能导致人员死亡或者严重伤害;
②影响级别“中”,赋值为“50”,该级别影响对脆弱性的利用:a.可能导致有形资产或资源的损失.b.可能违犯、危害或阻碍单位使命、声誉或利益-c.可能导致人员伤害。
③影响级别“低”,赋值为“10”,该级别影响对脆弱性的利用:a.可能导致某些有形资产或资源的损失;b.可能导致单位的使命、声誉或利益造成值得注意的影响。
参考“风险分析”中的例子,病毒、木马攻击的动机、能力很强,员工很容易忽略对杀毒软件病毒库的升级,病毒、木马攻击很可能导致公司重要数据的丢失或损坏,那么这种威胁利用脆弱性的可能性就比较高,影响也比较高,均属于“高”等级。
可能性和影响都是我们进行风险评价的依据。
(2)评价风险。
在评价风险时,我们需要考虑资产的重要度等级、已采取控制措施的有效性、可能性和影响,通常可以采取叙述性赋值后依据组织制定的评价方法进行计算的方式,计算出风险值,并根据组织制定的准则,将风险进行分级,例如将风险进行如下分级:
①“高”等级风险:如果被评估为高风险,那么便强烈要求有纠正措施。一个现有系统可能要继续运行,但是必须尽快部署针对性计划;
②“中”等级风险:如果被评估为中风险,那么便要求有纠正行动,必须在一个合理的时间段内制定有关计划来实施这些行动;
③“低”等级风险:如果被评估为低风险,那么单位的管理层就必须确定是否还需要采取纠正行动或者是否接受风险。
5.风险处置。
风险处置是选择并执行措施来更改风险的过程,其目的是将评价出的不可接受风险降低,包括以下几个过程:
①行动优先级排序。
行动优先级排序主要依据风险级别进行,对于不可接受的高等级风险应最优先。
②评估建议的安全选项
评估建议的安全选项主要考虑安全选项的可行性和有效性。
③实施成本效益分析。
对建议的安全选项进行成本效益分析,帮助组织的管理人员找出成本有效性最好的安全控制措施。
④选择控制措施。
在成本效益分析的基础上,组织的管理人员应确定成本有效性最好的控制措施,来降低组织的风险。
⑤责任分配。
根据确定的控制措施,选择拥有合适的专长和技能,能实现相应控制措施的人员,并赋以相关责任。
⑥制定控制措施的实施计划。
明确控制措施的具体行动时间表。
⑦实现所选择的安全防护措施。
根据各自不同的情况,所实现的安全防护措施可以降低风险级但不会根除风险,实现安全防护措施后仍然存在的风险为残余风险,残余风险需经过组织管理者批示,

[1] [2] 下一页

  • 上一个论文:

  • 下一个论文:


  • 看了《试论软件企业中的信息安全风险管理》的网友还看了:
    [法律论文]试论疏忽大意的过失与过于自信的过失刑罚区分之必
    [法律论文]试论扣缴义务人刑事的责任的几点思考
    [法律论文]试论我国涉食品安全犯罪中的定罪与量刑标准
    [法律论文]试论青少年犯罪预防研究
    [法律论文]试论商业贿赂行为
    [法律论文]试论我国保险纠纷业内调处机制的完善
    [法律论文]试论审判实务视角下的分居制度构建
    [法律论文]试论布依族习惯法的变迁与发展
    [法律论文]试论环境利益与环境权
    [法律论文]试论我国反垄断法对自然垄断行业的规制

    经济论文
    普通论文探析现行养老保险制度个人账户的
    普通论文浅谈跨国公司全球知识管理转向的
    普通论文我国保险业监管发展的几个方向
    普通论文我国利率市场化改革和商业银行贷
    普通论文美国次贷危机的成因及对我国的启
    普通论文试析统筹城乡养老保险制度的思考
    普通论文论我国资本市场中小投资者保护
    普通论文关于暖风器高、低压不同疏水方式
    普通论文建设学习型政府组织探微
    普通论文内蒙古满洲里市社会经济发展与土
    普通论文劳动分工与经济绩效——劳动分工
    普通论文浅谈美元贬值对中国宏观经济的影
    论文
    普通论文[今日更新]通腑活血法对脓毒症患者
    普通论文[免费范文]七一机关党工委庆祝建党
    普通论文[企业管理]浅析企业管理创新与实践
    普通论文[免费范文]宣传思想工作半年总结
    普通论文[企业管理]浅析民办非企业单位会计
    普通论文[企业管理]关于提升文秘专业学生综
    普通论文[计算机论文]Cisco路由器交换机的技术
    普通论文[免费范文]新时代企业文化
    范文大全
    普通范文[调查报告]完善执法体制 加强卫生监
    普通范文[范文大全]城管系统演讲稿
    普通范文[零八零六]工商两项活动自查报告
    普通范文[范文大全]街道建立健全推动科学发
    普通范文[范文大全]安全生产与企业经济效益
    普通范文[规章制度]村委人口与计划生育工作
    普通范文[范文大全]提升机关服务力的探讨
    普通范文[先进性教育]党性分析文章
    演讲致词
    普通演讲[主持词]论坛庆十一晚会串词
    普通演讲[主持词]经济工作目标考核和县级领
    普通演讲[教师演讲稿范文]我的爱对你说
    普通演讲[庆典致辞]赠书仪式讲话稿
    普通演讲[节日演讲稿范文]学校领导三八妇女节值周讲
    普通演讲[商务礼仪范文]欢送词的分类和特点
    工作范文
    普通总结[述职报告]2007年度领导班子述职报告
    普通公文方案[公文写作]2007年高峰供水工作总结
    普通公文方案[公文写作]在农村计划生育家庭奖励扶
    普通汇报体会[经验材料]乡镇干部服务群众经验交流
    普通公文方案[公文写作]学习十六届四中全会体会有
    普通汇报体会[征文演讲]党培养教育我成长
    普通总结[工作计划]2011年新年销售人员工作计
    普通总结[工作计划]“七年级德育发展计划”德
    普通总结[工作总结]学校发展规划总结
    普通领导讲话[思想宣传]在选派年轻干部挂职工作会
    普通总结[工作总结]县政府工作总结及今后五年
    普通汇报体会[经验材料]林业局长研讨会讲话材料