标准,标准咨询,,行业标准,地方标准,国标标准,标准服务,标准信息,标准代译 标准频道已成为国际互联网上最大的标准咨询服务门户网站,提供行业标准、地方标准及国际标准、国外标准的全方位咨询服务。网站在为用户提供信息内容服务的同时,坚持以信息资源建设为核心,努力发展成为标准信息服务提供商,开发独具特色的信息处理方案和信息增值产品,为用户提供从数据、信息到实际生产贸易活动的服务和解决方案,服务于国民经济信息化建设,推动标准化的可持续性发展。
请选择: 国标首页 | 标准动态 | 标准公告 | 标准&商品 | WTO/TBT | 质量认证 | 标准论坛 | BBS  English
您现在的位置: ChinaGB标准频道 >> 质量认证 >> 认证知识 >> 正文
BS7799讲座:HTP模型图及构建
作者:佚名    文章来源:中国认证认可信息网    点击数:1698    更新时间:2007/4/12
发表评论】【打印此文】【关闭窗口
 

 

 

 

 建立HTP的步骤

 

  (一)在充分理解组织业务目标、组织文件及信息安全的条件下,通过ISO13335的风险分析的方法,通过建立组织的信息安全基线(Security Baseline),可以对组织的安全的现状有一个清晰的了解,并可以为以后进行安全控制绩效分析提供一个评价基础。

 

  1.理解组织业务与组织文化

 

  充分了解组织业务是设计安全方案的前提,只有了解组织业务,才能发现并分析组织业务所处的风险环境,并在此基础上提出可能的安全保障措施;只有了解组织业务,才可能定义出合理的安全投资规模和计划;只有了解组织业务,才能制定出合理的安全政策和制度。

 

  对组织业务的了解,包括对其业务内容、性质、目标及其价值进行分析,在信息安全中,业务一般是以资产形式表现出来,它包括信息/数据、软/硬件、无形资产、人员及其能力等。安全风险管理理论认为,对业务资产的适度保护对业务的成功至关重要。要实现对业务资产的有效保护,必须要对资产有很清晰的了解。

 

  对组织文化及员工状况的了解有助于知道组织中员工的安全意识、心理状况和行为状况,为制定合理的安全政策打下基础。

 

  2.评估用户组织风险环境

 

  ISO/IEC TR 13335-1把风险的定义为特定的威胁利用资产的一种或一组薄弱点,导致资产的丢失或损害的潜在可能性。风险评估是对信息和信息处理设施的威胁、影响和薄弱点及三者发生的可能性评估,即利用适当的风险评估工具、包括定性与定量的方法,确定资产风险等级和优先控制顺序。

上一页  [1] [2] [3] [4]  下一页

文章录入:Chinagb    责任编辑:hguang8379 
  • 上一篇文章:
  • 下一篇文章:
  • 网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
     
    网站介绍
    相关文章
    2024年认证监督检查工作座谈会在京召
    强化智慧监管赋能市场监管总局(认监
    郭辉出席中韩自贸区标准化与认证认可
    新华网通过ISO9001质量管理体系认证
    宁夏清真食品国际贸易认证中心取得“
    中艺指数文化艺术品电子交易平台获得
    国际认证协会(IPA)关于新时期国际职
    中山市质监局开展管理体系认证网格化
    遂宁市水产基地首获“有机”认证
    元阳县水卜龙茶厂通过有机茶产品和产
    专题栏目
    · 闪联标准晋级国际标准  · 高清标准战升级
    · 中外标准对垒刀片服务器  · 文档格式标准之争
    · 手机电视的标准之争  · 数字电视
    · 中国的3G之路
    免责声明:
        本网转载内容均注明出处,转载是出于传递更多信息之目的,并不意味赞同其观点或证实其内容的真实性。