信息安全评估全解析
关键词:安全评估、风险评估、TCSEC、ITSEC、CC/ISO 15408、GB/T 18336、EAL、资产/威胁/脆弱性、定量/定性分析、ALE/SLE、信息系统审计、渗透测试、SAS70/SOC
一、安全评估基础
1.1 什么是安全评估
- 定义:针对影响事物正常执行职能的干扰或破坏因素进行识别、评价的过程。
- 理解 :
- 狭义:对特定系统或资产的安全状况进行评估。
- 广义:涵盖组织整体安全态势的全面评价。
- 核心价值 :风险评估是确定安全需求的重要途径,也是安全建设的起点和基础。
1.2 安全评估的价值
- 安全建设的起点和基础
- 信息安全建设和管理的科学方法
- 倡导适度安全(平衡风险与成本)
- 保护网络空间安全的核心要素和重要手段
1.3 风险评估工具分类
| 工具类型 | 功能说明 |
|---|---|
| 风险评估与管理工具 | 集成各类知识和判据,规范评估过程,支持数据收集和模型分析 |
| 系统基础平台风险评估工具 | 分析操作系统、数据库、网络设备等的脆弱性,实施基于漏洞的攻击测试 |
| 风险评估辅助工具 | 提供数据采集、现状分析、趋势分析等单项功能,为赋值定级提供依据 |
二、安全评估标准发展
2.1 TCSEC(橙皮书)
- 发布:美国国防部,1983年发布,1985年更新。
- 基本目标:策略、问责、保证、文档。
- 分级(从低到高):
| 等级 | 名称 | 说明 |
|---|---|---|
| D | 最小保护 | 无安全保护 |
| C1 | 自主安全保护 | 自主访问控制 |
| C2 | 受控访问保护 | 更细粒度的DAC + 审计 |
| B1 | 标签安全保护 | 强制访问控制(MAC) |
| B2 | 结构化保护 | 形式化安全模型 |
| B3 | 安全域保护 | 安全域隔离,抗篡改 |
| A1 | 验证设计 | 形式化验证(最高级) |
TCSEC已被国际标准通用准则(CC) 取代。
2.2 ITSEC(欧洲标准)
- 适用范围:欧洲多国,超越TCSEC。
- 功能准则 :F1F10(F1F5对应TCSEC的DA,F6F10扩展完整性、可用性、通信保密等)。
- 评估准则:E1~E6(从测试到形式化一致验证)。
2.3 FC(美国联邦准则)
- 对TCSEC的升级,引入保护轮廓(PP) 概念。
- 包含功能部分、开发保证部分、测评部分。
2.4 ISO 15408 / GB/T 18336(通用准则 CC)
- 地位:目前最全面的IT安全评估准则,融合ITSEC和FC优点。
- 结构 :
- GB/T 18336.1:简介和一般模型
- GB/T 18336.2:安全功能要求(9类63族)
- GB/T 18336.3:安全保证要求(7类29族)
- 关键概念:
| 术语 | 含义 |
|---|---|
| TOE(评估对象) | 被评估的IT产品、系统或子系统及相关文档 |
| PP(保护轮廓) | 满足特定用户需求的一类TOE的、与实现无关的安全要求 |
| ST(安全目标) | 指定TOE评估所依据的安全要求和规范 |
| 包(Package) | 可重用的功能或保证组件集合 |
| EAL(评估保证级) | 1~7级,表示评估深度和严格程度(EAL1最低,EAL7最高) |
- 优势:国际化统一、全面、灵活可扩展。
- 局限性 :
- 采用半形式化语言,难理解;
- 不关注行政性管理安全措施;
- 重点关注人为威胁,未考虑其他威胁源;
- 不涉及物理安全(如电磁干扰);
- 不包含评估方法学和密码算法质量评估。
2.5 信息安全等级保护测评(中国)
- 重要性:落实等级保护制度的关键环节。
- 测评过程 :
- 测评准备活动
- 方案编制活动
- 现场测评活动
- 分析与报告编制活动
三、安全评估实施------风险评估要素
3.1 核心要素及其关系
| 要素 | 定义 |
|---|---|
| 资产 | 对组织有价值的信息或资源,是安全策略保护的对象。价值取决于机密性、完整性、可用性(CIA)的达成程度或未达成时的影响程度。 |
| 威胁 | 可能导致对系统或组织危害的不希望事件的潜在起因(人为/环境,恶意/非恶意)。 |
| 脆弱性 | 资产本身存在的薄弱环节,可能被威胁利用,但单独存在不造成损害。 |
| 安全风险 | 威胁利用脆弱性导致安全事件发生及对组织造成的影响。 |
| 安全措施 | 保护资产、抵御威胁、减少脆弱性、降低影响而实施的规程和机制。 |
| 残余风险 | 采取安全措施后仍然可能存在的风险。 |
关系:威胁利用脆弱性对资产造成风险,安全措施降低风险,但无法完全消除,产生残余风险。
四、风险评估途径与方法
4.1 评估途径与方式
- 途径 :
- 基线评估(对照标准)
- 详细评估(全面深入)
- 组合评估(两者结合)
- 方式 :
- 自评估:组织自行或委托第三方实施。
- 检查评估:由上级主管或业务主管机关发起。
4.2 常用分析方法
定量分析
- 核心指标 :
- EF(暴露因子):特定威胁对特定资产造成的损失百分比。
- SLE(单次预期损失) = 资产价值(AV)× EF(如:1000万 × 10% = 100万)
- ARO(年度发生率):威胁在一年内发生的频率。
- ALE(年度预期损失) = SLE × ARO
- ROSI(安全投资收益) =(实施控制前ALE - 实施控制后ALE)- 年控制成本
- 示例 (机房火灾):
- 历史EF=10%,当前资产1000万 → SLE=100万
- 5年发生3次 → ARO=0.6 → ALE=60万
- 设定控制目标降低70%,实施后ALE=18万
- 年控制成本=(60-18)×30%=12.6万
- ROSI=60-18-12.6=29.4万(年收益)
定性分析
- 基于分析者经验和直觉,对风险要素进行等级划分(如高/中/低)。
- 使用风险矩阵(影响 vs. 可能性),是目前最广泛使用的方法。
五、风险评估实施过程
5.1 风险评估基本流程
- 风险评估准备
- 资产识别与评价
- 威胁识别
- 脆弱性识别
- 已有控制措施确认
- 风险分析
- 风险结果判定与处理计划
- 残余风险评估
5.2 准备工作
- 确定评估目标和范围
- 组建评估管理与实施团队
- 系统调研(业务、网络、硬件、软件、数据、人员等)
- 确定评估依据(标准、行业要求、等级保护等)和评估方法(定量/定性)
- 制定评估方案(团队、计划、进度)
- 获得最高管理者支持并开展培训
5.3 资产识别与赋值
- 分类:数据、软件、硬件、服务、人员、其他(GB/T 20984)
- 形态:有形资产、无形资产
- 赋值:依据CIA三个安全属性综合评定,分为5级(1~5,从很低到很高)
5.4 威胁识别
- 类型:自然因素、人为因素(恶意/非恶意)
- 频率赋值:5级(1~5,从很低到很高),如≥1次/周为5级,几乎不可能为1级。
5.5 脆弱性识别
- 难点:隐蔽性、欺骗性、复杂性。
- 严重程度赋值:5级(1~5,从很低到极高)。
- 验证:以资产为对象,与威胁识别交叉验证。
5.6 已有控制措施确认
- 依据《信息系统的描述报告》《分析报告》《安全要求报告》等文档。
- 分类:预防性、检测性、纠正性。
- 评估现有措施的有效性,避免重复投入。
5.7 风险分析(GB/T 20984模型)
- 安全事件可能性 L = f(威胁频率, 脆弱性严重程度)
- 安全事件损失 F = f(资产价值, 脆弱性严重程度)
- 风险值 R = f(可能性 L, 损失 F)
5.8 风险等级判定与处理
- 根据风险值矩阵,划分风险等级(如高/中/低)。
- 风险等级示例:
| 等级 | 范围(示例) | 描述 | 处理策略 |
|---|---|---|---|
| H(高风险) | 25, 20 | 需立即应对,不可接受 | 必须采取措施 |
| S(严重风险) | 12,15,16 | 需高层注意,不可接受 | 优先处理 |
| M(中等风险) | 6,8,9,10 | 需管理责任,可权衡 | 评估后处置 |
| L(低风险) | 1~5 | 常规程序处理,可接受 | 接受或例行维护 |
- 对不可接受风险,制定技术或管理处理计划。
- 实施后评估残余风险,若仍不可接受则需追加措施或决定接受。
5.9 风险评估文档
包括但不限于:资产清单、威胁列表、脆弱性列表、已有措施列表、风险分析报告、风险处理计划、残余风险评估报告等。
六、信息系统审计
6.1 审计概念与作用
- 定义(ISACA):检查和评估信息系统的内部控制、安全性、可靠性和经济性。
- 作用:保障信息系统及内部控制的真实性、正确性、完整性、安全性、可靠性和经济性。
6.2 审计工作流程
- 计划:确定目标和范围
- 现场工作和文件:数据收集、访谈、分析潜在风险
- 问题发现和验证:整理潜在问题并验证
- 开发解决方案:与客户合作制定行动计划
- 报告起草和执行
- 问题跟踪
6.3 审计技术控制
- 脆弱性测试、渗透测试、战争驾驶(无线探测)
- 日志审查、合成交易、滥用案例测试、代码审查、接口测试
6.4 审计管理控制
- 账户管理
- 备份验证
- 灾难恢复和业务连续性
- 安全培训和安全意识培训
- 关键绩效和风险指标
6.5 审计报告标准
| 标准 | 说明 |
|---|---|
| SAS70 | 美国注册会计师协会(AICPA)制定的服务机构审计标准,展示内部控制有效性 |
| SOC(服务组织控制报告) | 取代SAS70,覆盖更广泛的用户需求(安全、隐私、可用性等) |
总结
| 域 | 核心内容 | 关键方法与标准 |
|---|---|---|
| 安全评估基础 | 概念、价值、工具 | TCSEC、ITSEC、CC/ISO 15408、GB/T 18336、EAL |
| 风险评估要素 | 资产、威胁、脆弱性、风险、措施 | 定量(ALE/SLE/ROSI)、定性(风险矩阵) |
| 风险评估实施 | 准备→识别→分析→处理→残余风险评估 | GB/T 20984模型 |
| 信息系统审计 | 技术控制、管理控制、报告 | 渗透测试、SAS70/SOC |
核心思想 :信息安全评估是组织安全建设的起点和持续改进的驱动力。通过风险评估识别关键资产、威胁和脆弱性,量化风险,制定合理的安全措施,并定期审计验证,实现适度安全 和持续优化。