SERVICE INTRODUCTION
服务介绍
参照风险评估标准和管理规范,对信息系统的资产价值、潜在威胁、薄弱环节、已采取的防护措施等进行分析,判断安全事件发生的概率以及可能造成的损失,提出风险管理措施的过程。简单来说就是在信息系统在接入互联网之前进行信息安全风险评估,提前确定系统的网络安全漏洞情况,是否符合系统入网安全评估的测评标准以及网络安全等级保护测评的标准。
SERVICE CONTENT
服务内容
我们提供的具体服务项目
资产识别与赋值
对被评估组织基本情况进行调研 对业务资产、系统资产等资产进行收集、梳理、分类 根据资产破坏后可能造成的危害和损失,为资产进行相对赋值(资产包括硬件、软件、服务、信息和人员等)
威胁识别与赋值
采用渗透、漏扫、安全测试等手段开展分析 识别威胁的来源、主体、种类、动机和频率等(威胁包括环境因素和人为因素) 对威胁进行识别与赋值
脆弱性识别与赋值
找出脆弱性,并识别其严重程度 从技术脆弱性、安全管理脆弱性两个方面进行脆弱性检查 根据威胁利用时对资产造成的损害,对脆弱性进行赋值
已有安全措施识别
确认已有安全控制措施及其有效性 结合信息资产重要性、脆弱性、威胁性,确定信息系统风险等级
风险分析与处置
评估信息系统面临的残余风险 提出风险处置建议,以控制或降低风险等级 基于测试数据计算风险值,识别高风险并提出整改建议
输出产物
输出《风险评估报告》 《风险处置方案》 《风险评估分析报告》等相关文档
