信息化时代信息安全难免会面临一定的风险,也促成了ISO27001认证的推行,企业在建立ISO27001认证体系的时候,如何正确地对风险进行识别分析呢?
一、识别风险:
1、识别 ISMS范围内的资产及其责任人;
2、识别资产 所面临的威胁;
3)识别可能被威胁利用的脆弱点;
4)识别丧失保密性、完整性和可用性可能对资产造成的影响。
二、分析和评价风险
1、在考虑丧失资产的保密性、完整性和可用性所造成的后果的情况下,评估安全失误可能造成的对组织的影响;
2、评估由主要威胁和脆弱点导致安全失误的现实可能性、对资产的影响以及当前所实施的控制措施;
3、估计风险的级别;
4、确定风险是否可接受, 或者是否需要使用在4.2.1 c)2)中所建 立的接受风险的准则进行处理。
分析识别风险是实施ISO27001体系时必不可少的,希望以上内容可以有所帮助,更多ISO27001体系咨询服务,欢迎联系擎标认证。