没有合适的资源?快使用搜索试试~ 我知道了~
GBT20984-2022信息安全技术信息安全风险评估方法.pdf
需积分: 0 63 浏览量
2023-03-20
14:34:41
上传
评论
收藏 2.8MB PDF 举报
温馨提示
GBT20984-2022信息安全技术信息安全风险评估方法
资源推荐
资源详情
资源评论













I
CS
35.030
CCS L
80
中华人民共和国国家标准
GB/ T 20984
-2
022
代替
G
B
/
T
2098
4
-2007
信息安全技术
信息安全风险评估方法
Inf
or
mation security
technology-Risk
assessment method
for
inform
at
ion sec
urit
y
2022-04-15
发布
国家市场监督管理总局申舍
国家标准化管理委员会
a
叩
2022
斗
1-01
实施

此内容仅为个人学习参考使用(注册用户免费下载),请勿用于商业用途,请支持购买标准正版授权!——华夏检验检测网(www.
huaxiajianyan.
com)
GB
/ T 20984
-20
22
目次
而
I
ff
…··
I l{!.(r,(
………………·
2
规越性叫川文付
·
3
~
i
古和
I~
义、缩
lt'it
ii\
••..•..•..
3
.1
~
i
件平
n,;n
义
........……………………
3.2
封面
·
~
m
........….........………...............…..................…........………………........…… 2
4
风
|
;制平
仙
似似放流
f:£
........……...............….......................................……........……….. 2
~
. I
风
l
;母绽 A\X
系
…........……...................................................…………...............…. 2
4.2
以
1
:在分析)
Jj(J.!Jl
.............………...........................................……………...............…. 3
~
.
3
风
r•~
评估流程
…….......………....................................................…·…..............….
3
5
风险评价实施
....
..
..
.
......
5. 1
风院评
Ui
准备
.................………·
5.2
Jxl~
在识}
Jlj
…………………………………………………….
.......
……………………………….
5
5.3
风险分析
...................................……
...........
.......….........……........……....
.
....…··
门
5. I
Jxl
院评价
………………………………………………………………........…………………….
11
5.5
沟涵勺协商
….....
.
..
.
.....…..
.
.........................………..........
.
...........
.
..................….
13
5.6
风险评估文树
1c.,Jt
··· ··· ···…........….................................................................….. 13
附录八(资料性〉
评估对象生命周期各阶段的风险评估
........……....
·
··
···
··• ··•
··
·
•·•
••
•
•·
•
•·
•
•·
·
•·
·
·•·
I I
附
:去
B
(资料价}
风险评估的工作形式
......................................…….........….
...
. . .
•.
.
•.
.
..
.
.•
.
17
附录
c
(资 f
忖
t>
风防
Wi1~
的
.L
只,
....
....
..
.
..
...........
....................…..................…·….......
..
18
附
j~
[)
(资料价〉
资产识别
..................................................………….........….........…….
21
|
咐汶
E
(资料
i'~
)
威胁识别
……………………........……………………………………·……………
n
附 求
F
(资
料性)
}札
|
份
计
算水例
…........….....
....…..................……………
.........…·….......
.
.
26
参写文献
…………………………………………........…………………………..........................
.
.
27

GB/ T 20984
-2022
前言
本文件恢照
GH
T
1.
l 2020
(
标准化
1
:
作导则
第
l
部分
:
标准化文件的纺向街
l
忽必规则
)
(J~
规
定起可~
.
本义
f'Ht
怜
GB
T 2098 l
2
00
7 (
信息安全技术 信息安仓风险
iH
占规
Ni.
》
.
1i
(j
也
T
2098 1 - 2007
相比.除纺构训’~忖
II
!!;\
~ll
f't.
~立彷外
.
主要技术变化如下
:
只)
J\'7
Jm
I
’”业务
”
科
I
"
信息系统生命周期飞见
3.4
有
l
3.
7)
;
b)
删除
l
’”、
lk
务/&
I
邸”的术语和
1
定义{见
2 0
07
年版的
3.
I) I
cl
删除
(
"
资产”
··
资产价
{
((
, ...
u
f
用
ft
~
保密性
”··
信息系统”
“
元童
Ht
'
"·
残
~J.
剧。川’必-
~
i
JH
牛
川
成
胁’
'
f
ll
"脆
iMn
”的术
i
公布
I
.'£义(见
2
0
07
作版的
3
.
1
、
3
.
2
、
3
.
3
、
3.5
、
3.8
、
3
.
1
0
、
3
.12
、
3
.
1
l
、
3
.
17
和
|
3
.1
8)
.
d)
!.!!:
i!Jc
f
风险评价低织必流乎也中的风险笑素关系、风险分析
l
以理有
1
评价实施流
f'H
!A!.
m
4
号
'i:.
2007
ff
可以的第
I I
'立)
•
c)
!.!!~立
f
风险评价实施过程’|’风险安煮识圳和关联分析内容{见
5
.
2
非
IJ
5.
:i
.
200
7
年版的
5 .2
、
:i
.
3
、
:; ,
I
、
;,
,
5
和
1
;,
.
6)
:
f)
4
有原标准’
I•
评仙且,
J~
'
I;.
命周期各阶段的风险评仙和
1
风险评价
r1<i
l
;
作形式刷格
f~
规范性附及
A
有
l
贺科件附
,
此。小
(
.14!.
附
,
Jt
J\
和
l
附求
B
.
200
7
年版的第
6
带有
l
第
7
帘}
.
消
U:.t<
牛文件的东
·
比内容可能涉及专利
,
本文件的发布饥构不很
fl1
识}
Jll
专利的贞
ff
.
本文件山全国,,.,忠、安全标准化技术委员会
C
SAC
TC
2
6
0
)
提出
Jf
归川
本文件总
r,t.
吁
q
;f.
,(司家{卢息中心、北京安倍天行科技有限公司、
f;'.i
息产业而且、安全测评小心.
..It
,
oj(
f
占
息安全测
i·1
<
中心、中
i
封信息安全测评中心、中国网络安全审查技术与认证中心、中
l
’
l
电子技术标准化研
究院、公安部
1,'I
息安个
t
T
宇级保护评估中心、公安部第
一
研究所、仁海
1
见安
r.:r
.
息技术股份
1-i
限公"'、成部民
航电子技术有限
~Hl
公,;
J
•
i
吁南金质
f,
丁安检测评估中心有限公司、深圳
liil
I
柯
I
LI
队政务服务数!((
'ii'
n
局、
云
1
旬公路联网收
2
督管理
1i
限公,,
1
、因网宁反咆力有限公司、国网新疆
•l.!.
力
11
限公司
本文
f
'I
·
I
:
费也
i;i.
人:
~~m
、
fj
捞华、陈
il<
网
IJ
、文
tJ
丰
、
陈青民、赵增恨、张益、民
j
、|川"、
ff~
也
1
、文
•I
龙涛、
刘德林、刘
~Y
L
f
复、外明亮
.+t
宁的、丰
l!
~红、王惠桂、任卫红、彭梅龙、李狄香、~位伟、’
~!Ji
、张军、汤志强、
段
19
1
·
/lJ;
、杨剂、
1'1
~-丛、张
;
在杰、刘
J
fj
辰、陈沟、李峰
。
本文件&
J
t1w1tn
文件的
}-)
j
队;版本
.:.x
.
(fj
悄说为
:
-一一
20 0
7
年行次发./
fi
'}1
c;
Iν
’
「
2098
-1
2007 ;
-
..t
、;次为知
·
次修
H
.

此内容仅为个人学习参考使用(注册用户免费下载),请勿用于商业用途,请支持购买标准正版授权!——华夏检验检测网(www.
huaxiajianyan.
com)
GB
/ T 20
984-2
022
信息安全技术
信息安全风险评估方法
1
范
回
本文件揄述
f
信息交全
JA.
I
姿评估的
悲
本概念
、
风险要东关系、风险分析原则、风险
i
手估实施
ifii
程和
l
评估力·讼,以放风险
i'f.1
占征
(
ii
息系统生命周期不同阶段的实施~点
ft
l
工作形式
本文件
.ill
JI
I
f
工
作炎!
U
织
JFM
信息安全风险评估工作
。
2
规范性引用文件
下列文
f'I
"
I•
(1~
内你通过文
,_
,
J
的
规范性引用而构
成水
文件必不可少的条,汰
。
Jt
l
卡,
ti~
日
J
PJ
的
引
Jl J
:
文
件
.
仪该
川
j
则
对内
的
版本
ill
Jl
l
I°
本文件
:
不注
LI
朔的
引
J
+I
文件
.
其放沥版本<
fu.1,r;
m
行的
{
华战
l
阪)
j
丘
川
于
本文件
.
GB T 25069
f
1'L
也安全技术水语
CH1T 33132 2016
f;'.i
息
'Ji:
余技术
信怠安全风防处理实施指南
3
术语和定义
、
结赂语
3.
1
术语和定义
GB T
25069
界定的以及下列术语和
I
定义适用于本文件
.
3.
I.
1
倍思安全凤
险
information
s
ecurity
ri
sk
4
年
iE
威胁和
Im
单个或·组资产脆弱性的时能性以及由此时能给组织价米的品
l
\!f
.
注:
'E:
以‘
fl
态的“
I
自
t!fU.Ht
后织的组合米度铺
.
[
米说
:
c;
r
v
’
r
;{
1122 201s.
:t2J
3.1.2
凤险评估
risk
11s
s
1:
剿
’
ncnt
风
|
阶识
圳
、
以
|处分析
和
风险评价的整个过程
.
[米源
:
G
l
1
/
T
29246
20
17 . 2.71]
注:
本文
14"
马·~俐,
1.
息’在伞
x~
带评仙
3.1.3
组织
。
rj:!anhmtion
共行
t'I
-!:.t
(l<:J
以说、似戚乎
u
关系以实
现
其目标的个人!!
x
集体
。
法
g
刽织的慨念也
t.'i{U..f-
日
tT
个体绞手
H'I
、公司、法人、商行、企业、机关、
{)-
I.
大关系、慈
.:tJ
Ill
构或院佼
o)
在
X'lt
却分或
细合
.
λi~
i "
IP!
Jill
1
'/与
t-1
、
1
是公共的还是弘背的
.
[
米源
:
GB
T
292·16
-
2017
.
2
.
37
.
有修改
]
3.
1.4
业务
hu
sinc
ss
组织为实现
~1Ji
发脱规则而开展的运营活动
.
注:侬说
1MH1
哪
i
峭的口标.
Jt
t
重纹
·
段时间
.

GB/ T
20984-2022
3.1.5
安全儒求
secu
rity
r
叫
uire
m
c
n
t
为保证组织业务规划的正常运作而在安全措施方面提出的要求
3.1.6
安全描•
secur
ity
co
ntr
ol
保妒资产、抵御威胁、减少脆弱性、降低安全鄂件的影响
.
以及
rr
击
(
:J
.Q.
犯罪而实施的 各种
实贱、规
程和机制
.
3.1.7
倍思系统生命周期
lnfo
r
m
at
i
侧
sys
t
e
m
lif
ccyclc
衍,也系统的各个牛.命阶段
.
也报
1
见龙
lj
阶段、设计阶段、实施阶段、运行维护阶段乎
III
友介阶段
[
来
ii(,!:
Cl
I
川、
31G09
20
15 .3.1.2]
3.1.8
自评估
se
lf
·
咽
scss
m
c nt
|
书评价
j(
.j·
~
民所有
fr·
f
l
身发起
.
组成机构内部的评估小组
.依据|
叫宋平
I
关法规与你
Hli.X·
J·
i
们
11i
j(.j
·
~民
12
~
'il'
.Pll.i
址行访
1
111i (j
甘
if;
i;/
J 0
[
米
i
惊:(;
B
I
T
28153
2012
.
3
.
2
.
有修改]
3.1.9
检查评估
insp
ectio
n assessme
nt
由
i'l11
市
M~
所钉
.fi·
的
I
:
级主管部门、业务主管部门~国家相关监管部门发战.
j
夜
w.
间’农
ti
关法规与
标准
.
<·I
评估
A·J~
安全管理进行的评估活动
。
[
米
i
源:
GB
T
281
53
2
0
12.3
.
3
.
行修仪]
3.2
缩略语
F7•J
编路
ilf
活川于今文件
八
PP
:应
Jll
f~ff
(八川》
lit·at
ion)
IT
:1
占
kl
技术(
Inform
ation
T
echnology)
P
aaS
,
·tt.
ft
L!ll
服务
(
Pl
atform
a:<
a
Service)
U
PS
:不)
iii
AA
it!
i)',\
(Uninter
rupt
ed
P
owe
r
Supp
l
y)
VPN
:/$.拟々川网
f
各(
Virtu
a
l
Private
Network)
4
凤险评估框架及流程
4.
1
凤险要素关系
风险
if
付
i
"I
J
,~牛;
·a<
A{
的关系如
I
附
I
所然
.
风险评估基本~索包衍资
产、
威胁。、脆弱
f
l
:
街
l
安全
t1'
~阅
i
.
Jf·
珞子以上要
~Jf
悦风险
i·
t
正
的
.
2
剩余29页未读,继续阅读
资源评论


wangyq0517
- 粉丝: 1
- 资源: 150
上传资源 快速赚钱
我的内容管理 展开
我的资源 快来上传第一个资源
我的收益
登录查看自己的收益我的积分 登录查看自己的积分
我的C币 登录后查看C币余额
我的收藏
我的下载
下载帮助


会员权益专享
安全验证
文档复制为VIP权益,开通VIP直接复制
