|

基本风险评估活动涉及的具体内容有哪些?
风险评估和管理任务 |
基本风险评估活动 |
资产识别和估价 |
列出与信息安全管理体系范围内被评估的业务环境、运作和信息相关的资产。 |
威胁评估 |
使用通用或一般的常见威胁的列表,列出资产的威胁。 |
薄弱点评估 |
应用通用或一般的常见薄弱点的列表, 列出资产的薄弱点。 |
现有的和计划了的安全控制的识别 |
根据前期的安全评审,对所有与资产相关联的现有的/计划了的控制进行识别和文件化。 |
风险评估 |
搜集由上述评估产生的有关资产、威胁和薄弱点的信息,使能够进行一个系统的、简单的风险测量概况。 |
安全控制和降低的风险的识别和选择 |
对于每一项列出的资产,确认相关的控制目标。应用与这些资产的每一个方面相关的威胁和薄弱点,选择相关联的控制,以完成这些目标。 |
风险接受 |
有可能需要采取进一步的控制措施来降低剩余风险。 |
|