如何制定安全风险管理计划

问:我们公司第一次制定正式的安全风险管理计划,您能提供一些安全风险管理计划示例吗,或者就安全风险管理计划应包括哪些内容给我们提供一些建议吗?

答:在制定企业安全风险管理计划时,有许多资料可供参考。第一份应该参考的文档是NIST(美国国家标准与技术研究所)特别出版物800-53 V3——《美国联邦信息系统和组织安全控制建议(Recommended Security Controls for Federal Information Systems and Organizations)》。该标准的第三章给出了一个规范的流程图(如图1所示),可以为你们制定安全风险管理计划和框架的关键流程提供有益的指导。

图1

从本质上讲,制定安全风险管理计划的出发点是将“组织投入”和“体系结构描述”作为基本信息,帮助企业进行资产识别和分类。

例如,组织投入可能包括组织不应受到妨碍的核心业务、企业的主要客户以及企业必须遵守的主要适用法律等。

体系结构描述包括企业使命/业务流程、系统体系结构以及需要保护的信息系统的边界。

另一份值得参考的文档是NIST特别出版物SP 800-39——《信息系统风险管理草案(DRAFT Managing Risk from Information Systems)》,该文档提供了在信息系统和基础设施中实行安全控制的组织的风险管理常规视图。该文档还提供了一个风险管理的高层次视图,如图2所示。

图2

对制定风险管理计划可能有所帮助的第三份文档是《信息安全(Information Security)》杂志2009年6月发表的一篇开创性的文章——《如何制定融合业务和安全需求的风险管理方案(How to write a risk methodology that blends business, security needs)》,其作者是我的同事Cris Ewell。Cris在这篇文章中指出,制定风险管理计划和流程时应注意以下要点:

“风险管理流程必须植根于安全性原则并与安全计划整合,安全计划包括业务需求、合理注意事项、当前攻击向量以及符合法规要求和合同要求。遵守标准和法规的要求有助于表明合理注意,但不应成为安全计划的推动力。风险管理不可能解决所有的威胁和脆弱性。在一个组织中,信息安全实践的发展方向、评估指标和改进方法的推动力应该是降低剩余风险,而不是实行指令性控制。”

在这篇文章中,Cris还从战略、战术和业务三个方面介绍了如何构建风险管理框架,共涉及下列13个安全要素:

◆战略类

1.组织和授权

◆战术类

1.策略

2.审计与合规性

3.风险管理

4.隐私

5.突发事件管理

6.教育和培训

◆业务类

2.业务管理

3.技术安全和访问控制

4.监视、测量和报告

5.物理和环境安全

6.资产识别和分类

7.帐户管理和外包  

你可能还想从互联网上查找其他的风险管理计划资料。不过,需要指出的是,前面提到的NIST文档和Cris的论文都是优秀的资源,而且可以免费获得。

【编辑推荐】

  1. 天珣内网安全风险管理与审计系统
  2. 完全解密企业信息安全风险评估

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/152249.html<

(0)
运维的头像运维
上一篇2025-03-13 22:17
下一篇 2025-03-13 22:18

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注