目标:可以达到的业务目标
风险:可能影响业务目标实现的事件
控制:通过管理程序或活动减少风险
信息安全风险管理相关概念
信息资产
威胁
弱点
可能性
影响
安全措施
残留风险
ALE=ARO*SLE
目标:可以达到的业务目标
风险:可能影响业务目标实现的事件
控制:通过管理程序或活动减少风险
信息安全风险管理相关概念
信息资产
威胁
弱点
可能性
影响
安全措施
残留风险
ALE=ARO*SLE
27001 2013版 14个方面 114个控制措施
基本的安全目标:CIA 保密性 完整性 可用性
确保组织业务运行的连续性
22“00”
学到A.13.1.2
任务8学到27:00
学到A.9.2.3
1. CIA-基本的安全目标
C 保密性 I 完整性 A 可用性
其中完整性最重要、其次是保密性和可用性
2. 扩展的安全目标
CIA+真实性+可追溯性+可靠性+合规性+保护个人隐私
信息安全的实质是保障业务稳定持续的运行。