風險評估與規劃
Microsoft把有效的安全措施整合為標準,但是高超的應對手法層出不窮。安全系統存在一個適得其反的壞毛病,無疑會引發重大問題——Rick Maybury
信息系統存在的脆弱性是不可避免的,經過幾十年的研究,大家發現這是由于人為的錯誤所造成的,對于現在我們所使用的一個龐大的、復雜的技術系統來說,恐怕在長時間內是不可避免的。因此,在現實環境中,人們總是要面臨著各種各樣的威脅,或者是信息安全風險是必然的。在這種情況下,通過適當的、足夠的,有時候是綜合的安全措施來控制風險,最終目的是使殘余下來的風險可以降低到最低程度。任何信息系統都會有安全風險,所以,人們追求的所謂安全的信息系統,實際是指信息系統在實施了風險評估并做出風險控制后,仍然存在的殘余風險可被接受的信息系統。
服務介紹:
信息安全風險評估是一個識別、控制、降低或消除可能影響信息系統的安全風險的過程。海峽信息遵照國家《信息安全風險評估規范》(GB/T 20984-2007)及等級保護系列規范,遵循ISO27001以及相關行業規范,從安全技術和安全管理兩個層面入手,全面深入分析信息系統存在的脆弱性、威脅和風險,輸出風險評估報告和風險處置建議。并進一步協助用戶完成安全規劃,有步驟有計劃的提升用戶的信息安全保障水平。海峽信息風險評估服務根據服務內容不同,可以分解為網絡安全評估、網站安全評估、應用系統安全評估等多種類型。
客戶價值:
(1)認識風險及其對目標的潛在影響;
(2)為決策者提供信息;
(3)有助于認識風險,以便幫助選擇應對策略;
(4)識別那些造成風險的主要因素,揭示系統和組織的薄弱環節;
(5)有助于明確需要優先處理的風險事件;
(6)有助于通過事后調查來進行事故預防;
(7)有助于風險應對策略的選擇;
(8)滿足監管要求。