GB/T 20984-2022《信息安全技术 信息安全风险评估方法》(以下简称新版标准)由国家市场监督管理总局、国家标准化管理委员会批准发布(2022年第6号中国国家标准公告),于2022年11月1日起正式实施,该标准代替GB/T 20984-2007《信息安全技术信息安全风险评估规范》(以下简称旧版标准),是GB/T 20984自2007年发布以来的首次修改。

一、标准的主要变化

1、标准名称的变化

由GB/T 20984-2007《信息安全技术 信息安全风险评估规范》修改为GB/T20984-2022《信息安全技术 信息安全风险评估方法》。

2、风险评估流程的优化

新版标准的风险评估流程分为评估准备、风险识别、风险分析和风险评价四个阶段。其中,风险识别阶段包括资产识别、威胁识别、已有安全措施识别和脆弱性识别四个部分的内容。

新版标准中,风险分析和风险评价两个阶段的内容由旧版标准中风险分析阶段的风险计算和风险结果判定优化而来,并移除了旧版标准中风险处理计划和残余风险评估的内容。此外,新版标准定义了沟通与协商机制,要求风险评估实施团队在进行评估工作时与内部相关方和外部相关方均保持沟通。

旧版流程图

新版流程图

3、风险识别对象的调整

(1)重新定义资产

2007版风险评估规范是面向信息系统进行资产识别的,通过资产识别摸清信息系统的安全情况。

2022版风险评估方法对资产进行重新定义:将资产划分为业务资产、系统资产、系统组件和单元资产三个层次,资产应从以上三个层次进行。

新增了业务资产的识别方法,将风险评估与被评估单位安全职责履行情况和业务开展情况相结合,有针对性的开展被评估单位安全增强需求的评估,摸清被评估单位具体的安全风险状况。

(2)系统资产外延拓展

旧版根据资产的表现形式将相关资产分为数据、软件、硬件、服务、人员等类型,新版评估方法将系统资产分类范畴扩展为信息系统、数据资源和基础网络。并且系统资产价值在以往的CIA(机密性、完整性、可用性)三性上新结合业务承载性、业务重要性进行综合计算划分等级。

(3)威胁识别中赋值方法的改变

旧版标准仅提出从威胁出现频率的角度进行赋值。新版标准要求在进行威胁赋值时要依据威胁的行为能力和频率,并结合威胁发生的时机进行综合评价。

(4)脆弱性赋值机制的修改

旧版标准在进行脆弱性赋值时只考虑脆弱性的严重程度,新版标准规定必须在充分考虑已有安全措施的作用下,分别对脆弱性被利用的难易程序赋值和脆弱性影响程度进行赋值。

4、风险分析的改进

在风险分析原理中,新版标准的风险值依旧通过对安全事件发生的可能性和安全事件造成的损失计算而来。

风险值是指根据安全事件发生的可能性以及安全事件出现后的损失,计算安全事件发生对组织产生的影响。新版标准将风险值分为资产风险值和业务风险值。首先,根据计算出的安全事件发现的可能性以及安全事件造成的损失,计算系统资产风险值。然后,根据业务所涵盖的系统资产风险综合计算得出业务风险值(从此处也能看出风险的描述视角也进行了调整)。新标准将原先基于单个资产的碎片化风险呈现方式,调整为以对业务整体安全风险进行管控为目标,从资产到业务的风险逐级进行分析的评价机制。

二、标准的意义

新标准为国家网络安全主管部门、各重要行业网络安全保障单位、第三方网络安全检测评估机构提供开展了网络安全检测评估工作的技术标准和依据,极大地促进了网络安全工作的实施。

新版!《信息安全技术 信息安全风险评估方法》解读相关推荐

  1. 信息安全管理与评估_信息安全管理06_定性信息安全风险评估方法

    定性信息安全风险评估方法常用于专业安全评估团队对特定系统或平台的安全评估中,本文就以安全评估项目过程为主线,从评估准备.现状调研.现状分析.检查与测试.分析评价.评估报告六个阶段步骤,来介绍定性信息安 ...

  2. GB/T 24363-2009 信息安全技术 信息安全应急响应计划规范 学习笔记

    通用内容 每个标准基本都有的格式,供写文档的我们参考 定义和术语: 国家标准当中涉及到的相关专业名称,都会有一个定义,防止出现理解上的歧义 结构层次: 一般有个当前文档的完整结构,可以是图,可以是表, ...

  3. 三万字-计算机三级-信息安全技术-信息安全保障概述

    今年五月份报的信息安全技术,考试时间为2022.9.26,因为封校和疫情原因,没有参加上:在这些期间准备时间只能说是10天,10天好像就有点多,大概一周吧,能考个及格,所以当大家备考时一定要老早准备, ...

  4. 智能网联汽车风险评估方法EVITA

    EVITA全称E-Safety Vehicle Intrusion Protected Applications,电子安全车辆入侵防护应用.EVITA本身是由欧盟委员会资助的一个项目,始于2008年, ...

  5. 信息安全技术 工业控制系统安全控制应用指南

    声明 本文是学习GB-T 32919-2016 信息安全技术 工业控制系统安全控制应用指南. 下载地址 http://github5.com/view/585而整理的学习笔记,分享出来希望更多人受益, ...

  6. 国家标准 | GB∕T 30276-2020 信息安全技术 网络安全漏洞管理规范

    国家标准 | GB∕T 30276-2020 信息安全技术 网络安全漏洞管理规范 润成等保测评 12-18 16:36 ​ 近日,<GB∕T 30276-2020 信息安全技术 网络安全漏洞管理 ...

  7. 信息安全技术 网络安全漏洞分类分级指南

    声明 本文是学习GB-T 30279-2020 信息安全技术 网络安全漏洞分类分级指南. 而整理的学习笔记,分享出来希望更多人受益,如果存在侵权请及时联系我们 网络安全漏洞分类分级 本标准按照GB/T ...

  8. Gartner: 2017年11大信息安全技术(解读版)

    在2017年6月份举办的第23届Gartner安全与风险管理峰会上,Gartner的Fellow--Neil McDonald发布了2017年度的11个最新最酷的信息安全技术,比往年的10大技术多了一 ...

  9. 信息安全技术 个人信息安全影响评估指南

    声明 本文是学习GB-T 39335-2020 信息安全技术 个人信息安全影响评估指南. 下载地址 http://github5.com/view/788而整理的学习笔记,分享出来希望更多人受益,如果 ...

最新文章

  1. MAML-Tracker: 目标跟踪分析:CVPR 2020(Oral)
  2. 更改IE的默认搜索引擎
  3. android opencv hu moment,学习OpenCV:hu矩
  4. 视觉研究的前世今生(中)王天珍(武汉理工大学)
  5. python ssh shell交互_使用Paramiko在Python上用ssh实现交互式shell?
  6. flannel vxlan 实现原理【转】
  7. singer页左侧滚动的时候右侧跟随高亮显示
  8. android 动画_深入了解一些Android动画
  9. VFP开发Dcom程序的注意事项
  10. 如何实现SSH断开后 进程仍然在后台运行
  11. Linux操作系统 (二)下载以及安装
  12. 常用UCI数据集链接,mark
  13. excel 中出现了 1048576删不掉的解决方法
  14. 大学英语四六级成绩查询
  15. CAR路里大学堂-汽车测试培训(CANOE)
  16. 【Unity开发】随手记:点击屏幕选中物体
  17. URL解码:比照法的问题
  18. python自动剪视频_用python进行视频剪辑
  19. 转铁蛋白修饰共载紫杉醇和人参皂苷Rg3脂质体(TFLP-PTX/Rg3)
  20. JQuery模仿淘宝天猫魔盒抢购页面倒计时效果

热门文章

  1. 10 Kafka开荒
  2. AGV的基础知识介绍
  3. pycharm破解方式
  4. js模块化html,js模块化框架
  5. html中超链接使用_html中的a标签,超链接代码的详细介绍
  6. 原根的存在性 相关定理 (一)
  7. 未来计算机大数据的发展方向
  8. 阿里巴巴建设业务中台的方法论
  9. HTML标记语言笔记
  10. 怎样快速将pdf转excel转换