網(wǎng)絡(luò)安全最終是技術(shù)的安全,管理的安全,而不是產(chǎn)品的安全。產(chǎn)品只是安全的基礎(chǔ)和技術(shù)手段,“人”是安全及安全運(yùn)維的關(guān)鍵,需要網(wǎng)絡(luò)安全人員對(duì)其進(jìn)行利用和完善,才能達(dá)到真正的“安全”。
安全服務(wù)
安全服務(wù)
網(wǎng)絡(luò)安全最終是技術(shù)的安全,管理的安全,而不是產(chǎn)品的安全。產(chǎn)品只是安全的基礎(chǔ)和技術(shù)手段,“人”是安全及安全運(yùn)維的關(guān)鍵,需要網(wǎng)絡(luò)安全人員對(duì)其進(jìn)行利用和完善,才能達(dá)到真正的“安全”。
服務(wù)介紹
信息安全風(fēng)險(xiǎn)評(píng)估就是對(duì)組織信息系統(tǒng)安全現(xiàn)狀,運(yùn)用科學(xué)的方法和手段,系統(tǒng)地分析待評(píng)估信息系統(tǒng)所面臨的威脅和及其脆弱性等方面的問題,評(píng)估安全事件一旦發(fā)生可能造成的危害程度,并提出有針對(duì)性的抵御威脅的防護(hù)對(duì)策和整改措施,以此來防范和規(guī)避信息安全風(fēng)險(xiǎn),為最大限度地保障信息安全提供科學(xué)依據(jù)。
服務(wù)內(nèi)容
信息系統(tǒng)基本情況調(diào)研
信息資產(chǎn)收集、梳理、分類
信息資產(chǎn)重要性程度賦值
識(shí)別分析威脅及風(fēng)險(xiǎn)來源、方式及可能性
評(píng)估信息資產(chǎn)面臨威脅及風(fēng)險(xiǎn)的嚴(yán)重程度并賦值
通過訪談?wù){(diào)研、人工審計(jì)、工具掃描的方式對(duì)技術(shù)與管理進(jìn)行評(píng)估
確認(rèn)已有安全控制措施及其有效性
根據(jù)信息資產(chǎn)重要性程度、脆弱性、威脅性確定信息系統(tǒng)風(fēng)險(xiǎn)等級(jí)
評(píng)估信息系統(tǒng)面臨的殘余風(fēng)險(xiǎn)
提出風(fēng)險(xiǎn)處置建議,以控制或降低風(fēng)險(xiǎn)等級(jí)
《資產(chǎn)賦值識(shí)別清單》《系統(tǒng)脆弱性評(píng)估報(bào)告》《威脅評(píng)估報(bào)告》《風(fēng)險(xiǎn)分析及處置報(bào)告》
服務(wù)價(jià)值
服務(wù)流程
評(píng)估準(zhǔn)備
1.項(xiàng)目成員、工具包、訪談表單、流程;
2.制定風(fēng)險(xiǎn)評(píng)估方案;
3.了解應(yīng)用系統(tǒng)、主機(jī)、數(shù)據(jù)庫、網(wǎng)絡(luò)環(huán)境、安全設(shè)備、組織架構(gòu)、管理制度等。
技術(shù)評(píng)估
1.漏掃評(píng)估:對(duì)主機(jī)、網(wǎng)絡(luò)設(shè)備、數(shù)據(jù)庫、中間件;
2.應(yīng)用評(píng)估:安全功能、日常維護(hù);
3.滲透測試:業(yè)務(wù)系統(tǒng)、APP程序、微信小程序。
管理評(píng)估
1.技術(shù)管理評(píng)估:物理環(huán)境、通信與操作管理、訪問控制、系統(tǒng)開發(fā)與維護(hù)、業(yè)務(wù)連續(xù)性;
2.組織管理評(píng)估:安全策略、組織安全、資產(chǎn)分類與控制、人員安全、符合性。
評(píng)估報(bào)告
1.列出在風(fēng)險(xiǎn)評(píng)估工作中,發(fā)現(xiàn)的重要資產(chǎn)分布、脆弱性分布及綜合威脅分布;
2.詳細(xì)描述發(fā)現(xiàn)的安全風(fēng)險(xiǎn)現(xiàn)狀及評(píng)估分析結(jié)果;
3.提出相關(guān)風(fēng)險(xiǎn)控制方案,為之后的加固整改提出合理化建議。