【CISP】信息安全评估全解析

信息安全评估全解析

关键词:安全评估、风险评估、TCSEC、ITSEC、CC/ISO 15408、GB/T 18336、EAL、资产/威胁/脆弱性、定量/定性分析、ALE/SLE、信息系统审计、渗透测试、SAS70/SOC


一、安全评估基础

1.1 什么是安全评估

  • 定义:针对影响事物正常执行职能的干扰或破坏因素进行识别、评价的过程。
  • 理解
    • 狭义:对特定系统或资产的安全状况进行评估。
    • 广义:涵盖组织整体安全态势的全面评价。
  • 核心价值 :风险评估是确定安全需求的重要途径,也是安全建设的起点和基础。

1.2 安全评估的价值

  • 安全建设的起点和基础
  • 信息安全建设和管理的科学方法
  • 倡导适度安全(平衡风险与成本)
  • 保护网络空间安全的核心要素和重要手段

1.3 风险评估工具分类

工具类型 功能说明
风险评估与管理工具 集成各类知识和判据,规范评估过程,支持数据收集和模型分析
系统基础平台风险评估工具 分析操作系统、数据库、网络设备等的脆弱性,实施基于漏洞的攻击测试
风险评估辅助工具 提供数据采集、现状分析、趋势分析等单项功能,为赋值定级提供依据

二、安全评估标准发展

2.1 TCSEC(橙皮书)

  • 发布:美国国防部,1983年发布,1985年更新。
  • 基本目标:策略、问责、保证、文档。
  • 分级(从低到高):
等级 名称 说明
D 最小保护 无安全保护
C1 自主安全保护 自主访问控制
C2 受控访问保护 更细粒度的DAC + 审计
B1 标签安全保护 强制访问控制(MAC)
B2 结构化保护 形式化安全模型
B3 安全域保护 安全域隔离,抗篡改
A1 验证设计 形式化验证(最高级)

TCSEC已被国际标准通用准则(CC) 取代。

2.2 ITSEC(欧洲标准)

  • 适用范围:欧洲多国,超越TCSEC。
  • 功能准则 :F1F10(F1F5对应TCSEC的DA,F6F10扩展完整性、可用性、通信保密等)。
  • 评估准则:E1~E6(从测试到形式化一致验证)。

2.3 FC(美国联邦准则)

  • 对TCSEC的升级,引入保护轮廓(PP) 概念。
  • 包含功能部分、开发保证部分、测评部分。

2.4 ISO 15408 / GB/T 18336(通用准则 CC)

  • 地位:目前最全面的IT安全评估准则,融合ITSEC和FC优点。
  • 结构
    • GB/T 18336.1:简介和一般模型
    • GB/T 18336.2:安全功能要求(9类63族)
    • GB/T 18336.3:安全保证要求(7类29族)
  • 关键概念
术语 含义
TOE(评估对象) 被评估的IT产品、系统或子系统及相关文档
PP(保护轮廓) 满足特定用户需求的一类TOE的、与实现无关的安全要求
ST(安全目标) 指定TOE评估所依据的安全要求和规范
包(Package) 可重用的功能或保证组件集合
EAL(评估保证级) 1~7级,表示评估深度和严格程度(EAL1最低,EAL7最高)
  • 优势:国际化统一、全面、灵活可扩展。
  • 局限性
    • 采用半形式化语言,难理解;
    • 不关注行政性管理安全措施;
    • 重点关注人为威胁,未考虑其他威胁源;
    • 不涉及物理安全(如电磁干扰);
    • 不包含评估方法学和密码算法质量评估。

2.5 信息安全等级保护测评(中国)

  • 重要性:落实等级保护制度的关键环节。
  • 测评过程
    1. 测评准备活动
    2. 方案编制活动
    3. 现场测评活动
    4. 分析与报告编制活动

三、安全评估实施------风险评估要素

3.1 核心要素及其关系

要素 定义
资产 对组织有价值的信息或资源,是安全策略保护的对象。价值取决于机密性、完整性、可用性(CIA)的达成程度或未达成时的影响程度。
威胁 可能导致对系统或组织危害的不希望事件的潜在起因(人为/环境,恶意/非恶意)。
脆弱性 资产本身存在的薄弱环节,可能被威胁利用,但单独存在不造成损害。
安全风险 威胁利用脆弱性导致安全事件发生及对组织造成的影响。
安全措施 保护资产、抵御威胁、减少脆弱性、降低影响而实施的规程和机制。
残余风险 采取安全措施后仍然可能存在的风险。

关系:威胁利用脆弱性对资产造成风险,安全措施降低风险,但无法完全消除,产生残余风险。


四、风险评估途径与方法

4.1 评估途径与方式

  • 途径
    • 基线评估(对照标准)
    • 详细评估(全面深入)
    • 组合评估(两者结合)
  • 方式
    • 自评估:组织自行或委托第三方实施。
    • 检查评估:由上级主管或业务主管机关发起。

4.2 常用分析方法

定量分析
  • 核心指标
    • EF(暴露因子):特定威胁对特定资产造成的损失百分比。
    • SLE(单次预期损失) = 资产价值(AV)× EF(如:1000万 × 10% = 100万)
    • ARO(年度发生率):威胁在一年内发生的频率。
    • ALE(年度预期损失) = SLE × ARO
  • ROSI(安全投资收益) =(实施控制前ALE - 实施控制后ALE)- 年控制成本
  • 示例 (机房火灾):
    • 历史EF=10%,当前资产1000万 → SLE=100万
    • 5年发生3次 → ARO=0.6 → ALE=60万
    • 设定控制目标降低70%,实施后ALE=18万
    • 年控制成本=(60-18)×30%=12.6万
    • ROSI=60-18-12.6=29.4万(年收益)
定性分析
  • 基于分析者经验和直觉,对风险要素进行等级划分(如高/中/低)。
  • 使用风险矩阵(影响 vs. 可能性),是目前最广泛使用的方法。

五、风险评估实施过程

5.1 风险评估基本流程

  1. 风险评估准备
  2. 资产识别与评价
  3. 威胁识别
  4. 脆弱性识别
  5. 已有控制措施确认
  6. 风险分析
  7. 风险结果判定与处理计划
  8. 残余风险评估

5.2 准备工作

  • 确定评估目标和范围
  • 组建评估管理与实施团队
  • 系统调研(业务、网络、硬件、软件、数据、人员等)
  • 确定评估依据(标准、行业要求、等级保护等)和评估方法(定量/定性)
  • 制定评估方案(团队、计划、进度)
  • 获得最高管理者支持并开展培训

5.3 资产识别与赋值

  • 分类:数据、软件、硬件、服务、人员、其他(GB/T 20984)
  • 形态:有形资产、无形资产
  • 赋值:依据CIA三个安全属性综合评定,分为5级(1~5,从很低到很高)

5.4 威胁识别

  • 类型:自然因素、人为因素(恶意/非恶意)
  • 频率赋值:5级(1~5,从很低到很高),如≥1次/周为5级,几乎不可能为1级。

5.5 脆弱性识别

  • 难点:隐蔽性、欺骗性、复杂性。
  • 严重程度赋值:5级(1~5,从很低到极高)。
  • 验证:以资产为对象,与威胁识别交叉验证。

5.6 已有控制措施确认

  • 依据《信息系统的描述报告》《分析报告》《安全要求报告》等文档。
  • 分类:预防性、检测性、纠正性。
  • 评估现有措施的有效性,避免重复投入。

5.7 风险分析(GB/T 20984模型)

  • 安全事件可能性 L = f(威胁频率, 脆弱性严重程度)
  • 安全事件损失 F = f(资产价值, 脆弱性严重程度)
  • 风险值 R = f(可能性 L, 损失 F)

5.8 风险等级判定与处理

  • 根据风险值矩阵,划分风险等级(如高/中/低)。
  • 风险等级示例
等级 范围(示例) 描述 处理策略
H(高风险) 25, 20 需立即应对,不可接受 必须采取措施
S(严重风险) 12,15,16 需高层注意,不可接受 优先处理
M(中等风险) 6,8,9,10 需管理责任,可权衡 评估后处置
L(低风险) 1~5 常规程序处理,可接受 接受或例行维护
  • 对不可接受风险,制定技术或管理处理计划。
  • 实施后评估残余风险,若仍不可接受则需追加措施或决定接受。

5.9 风险评估文档

包括但不限于:资产清单、威胁列表、脆弱性列表、已有措施列表、风险分析报告、风险处理计划、残余风险评估报告等。


六、信息系统审计

6.1 审计概念与作用

  • 定义(ISACA):检查和评估信息系统的内部控制、安全性、可靠性和经济性。
  • 作用:保障信息系统及内部控制的真实性、正确性、完整性、安全性、可靠性和经济性。

6.2 审计工作流程

  1. 计划:确定目标和范围
  2. 现场工作和文件:数据收集、访谈、分析潜在风险
  3. 问题发现和验证:整理潜在问题并验证
  4. 开发解决方案:与客户合作制定行动计划
  5. 报告起草和执行
  6. 问题跟踪

6.3 审计技术控制

  • 脆弱性测试、渗透测试、战争驾驶(无线探测)
  • 日志审查、合成交易、滥用案例测试、代码审查、接口测试

6.4 审计管理控制

  • 账户管理
  • 备份验证
  • 灾难恢复和业务连续性
  • 安全培训和安全意识培训
  • 关键绩效和风险指标

6.5 审计报告标准

标准 说明
SAS70 美国注册会计师协会(AICPA)制定的服务机构审计标准,展示内部控制有效性
SOC(服务组织控制报告) 取代SAS70,覆盖更广泛的用户需求(安全、隐私、可用性等)

总结

核心内容 关键方法与标准
安全评估基础 概念、价值、工具 TCSEC、ITSEC、CC/ISO 15408、GB/T 18336、EAL
风险评估要素 资产、威胁、脆弱性、风险、措施 定量(ALE/SLE/ROSI)、定性(风险矩阵)
风险评估实施 准备→识别→分析→处理→残余风险评估 GB/T 20984模型
信息系统审计 技术控制、管理控制、报告 渗透测试、SAS70/SOC

核心思想 :信息安全评估是组织安全建设的起点和持续改进的驱动力。通过风险评估识别关键资产、威胁和脆弱性,量化风险,制定合理的安全措施,并定期审计验证,实现适度安全持续优化


相关推荐
guoheng19 小时前
我们用 RealVuln 测试了 AI 代码扫描工具:召回率、精确率与误报对比
安全·架构
小码哥哥20 小时前
企业AI知识库本地部署的安全真相
人工智能·安全
小码哥哥20 小时前
本地部署企业AI知识库的技术实现与安全架构深度分析
人工智能·安全·安全架构
有浔则灵1 天前
GORM钩子函数详解
网络·安全·web安全
kp000001 天前
Prompt注入攻击(Prompt Injection Attack)
人工智能·安全·网络安全·信息安全·ai安全
Python+992 天前
Codex++安全边界探秘:从模型能力到风险防御
安全
Sagittarius_A*2 天前
CSRF 跨站请求伪造:伪造请求攻击、绕过手段与底层防御
安全·web安全·csrf·dvwa
智灵鸟科技2 天前
封闭网络怎么安全地接外部能力:三条通道穷举、威胁封堵矩阵与残余风险
网络·安全·矩阵