在一个信息系统中,资产的形式和内容各不相同,将资产进行分类,按
照资产类型进行具体的评估是评估的基本方法之一。参照《信息安全管理实
施细则》(即 ISO/IEC TR 17799)对信息资产的描述和定义,将行业企业信息
资产按照下面的方法分类:
表 4.1 信息资产分类表
类别 解释
以物理或电子的方式记录的数据,或者用于完成组织任务的知识产权。信
息资产本质上是无形的,与系统资产紧密联系。系统存储、处理和传输驱
动组织的关键信息。因此,当组织建立策略和计划以保护系统资产时,同
时也保护了组织的关键信息,及其软硬件资产。
软件应用程序和服务、如操作系统、数据库应用程序、网络软件、办公应
用程序、客户应用程序等,用于处理、存储和传输信息。
信息技术的物理设备,例如工作站、服务器等。通常强调单独考虑这些物
理设备的替代价值。
指组织中拥有独特技能、知识和经验的,他人难以替代的人。当人被标识
为资产时,要确定是否还有更适于标识的相关资产。例如,标识他们使用、
维护、管理的关键系统,或者他们为其他使用者提供的信息。
处理和存储信息的信息系统,代表一组信息、软件和硬件资产。系统是一
个整体出发,其任一组件都无法代表其整体,因此,对系统的评估需要完
整的考虑系统的各个部分,并进行综合考虑。
信息
软件
硬件
人员
系统
资产识别是评估的入口点。对评估范围内的资产进行分类识别,是进行
系统的和结构化风险分析的基础。按照信息资产分类将信息资产归类、并根
据资产的分类情况充分了解评估范围内资产安全状态是资产识别的主要内
容之一。
此外,资产总是分布于不同的业务系统中,是业务系统的组成部分,相
同的资产在不同的业务系统中会表现出不同的安全属性,因此,资产的识别
过程需要将资产按照所属业务系统的情况进行标记,并根据业务系统总体的
安全属性来调整对资产评估。
2) 资产安全要求识别
根据资产组成确定各部分的安全性要求。流程如下:
评论1
最新资源