◆甘清云
《信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》修訂思考
◆甘清云
(中國(guó)直升機(jī)設(shè)計(jì)研究所 天津 300300)
2018年1月,《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范(修訂版)》(征求意見(jiàn)稿)對(duì)外公示進(jìn)行意見(jiàn)征集。文章介紹了規(guī)范修訂的主要內(nèi)容、進(jìn)一步完善的思考。
信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范;修訂
《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》(GB/T 20984-2007)于2007年發(fā)布實(shí)施以來(lái)在信息安全領(lǐng)域起到了重要的作用,被廣泛應(yīng)用于各個(gè)行業(yè)和領(lǐng)域的信息安全風(fēng)險(xiǎn)評(píng)估工作中。標(biāo)準(zhǔn)頒布已有十余年,GB/T 20984-2007中部分內(nèi)容已不適宜當(dāng)前的信息安全新形勢(shì)和新環(huán)境,因此需要對(duì)GB/T 20984-2007進(jìn)行修訂完善。
《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》(GB/T 20984-2007)于2007年6月14日發(fā)布,2007年11月1日實(shí)施。規(guī)范提出了風(fēng)險(xiǎn)評(píng)估的基本概念、要素關(guān)系、分析原理、實(shí)施流程和評(píng)估方法,以及風(fēng)險(xiǎn)評(píng)估在信息系統(tǒng)生命周期不同階段的實(shí)施要點(diǎn)和工作形式。規(guī)范章節(jié)除范圍、規(guī)范性引用文件、術(shù)語(yǔ)和定義外,分為:風(fēng)險(xiǎn)評(píng)估框架及流程、風(fēng)險(xiǎn)評(píng)估實(shí)施、信息系統(tǒng)生命周期各階段的風(fēng)險(xiǎn)評(píng)估、風(fēng)險(xiǎn)評(píng)估的工作形式。規(guī)范附錄為風(fēng)險(xiǎn)的計(jì)算方法和風(fēng)險(xiǎn)評(píng)估的工具。
2016年,經(jīng)國(guó)標(biāo)委批準(zhǔn),全國(guó)信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)(SAC/TC260)2016年第二次全會(huì)討論通過(guò),研究修訂《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》。2018年1月形成《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范(修訂版)》(征求意見(jiàn)稿)。
GB/T 20984-2007中風(fēng)險(xiǎn)評(píng)估要素為:資產(chǎn)、威脅、脆弱性、安全措施、風(fēng)險(xiǎn)。這次修訂風(fēng)險(xiǎn)評(píng)估要素變?yōu)椋簶I(yè)務(wù)、資產(chǎn)、威脅、脆弱性、安全措施和風(fēng)險(xiǎn)。最直接也最明顯的變化就是增加了業(yè)務(wù)這個(gè)要素,由原來(lái)的基于資產(chǎn)的評(píng)估調(diào)整為基于業(yè)務(wù)保護(hù)的風(fēng)險(xiǎn)評(píng)估,實(shí)際了也充分體現(xiàn)了我們不是為了安全而安全,安全的終極目標(biāo)還是為了保障業(yè)務(wù)安全。
相應(yīng)的在評(píng)估流程中增加了組織發(fā)展戰(zhàn)略識(shí)別與分析、業(yè)務(wù)識(shí)別、資產(chǎn)/業(yè)務(wù)/發(fā)展戰(zhàn)略關(guān)聯(lián)分析。把風(fēng)險(xiǎn)處理作為一個(gè)章節(jié)從風(fēng)險(xiǎn)評(píng)估實(shí)施章節(jié)中獨(dú)立出來(lái),體現(xiàn)了風(fēng)險(xiǎn)評(píng)估和風(fēng)險(xiǎn)處理分別是風(fēng)險(xiǎn)管理全生命周期中2個(gè)不同的階段。
風(fēng)險(xiǎn)評(píng)估實(shí)施章節(jié)主要是新增了發(fā)展戰(zhàn)略識(shí)別、業(yè)務(wù)識(shí)別、戰(zhàn)略/業(yè)務(wù)/資產(chǎn)分析3個(gè)部分。發(fā)展戰(zhàn)略識(shí)別的內(nèi)容包括組織的屬性與職能定位、發(fā)展目標(biāo)、業(yè)務(wù)規(guī)劃和競(jìng)爭(zhēng)關(guān)系。業(yè)務(wù)識(shí)別內(nèi)容包括業(yè)務(wù)的定位、業(yè)務(wù)關(guān)聯(lián)性識(shí)別和業(yè)務(wù)完整性。業(yè)務(wù)識(shí)別是風(fēng)險(xiǎn)評(píng)估的關(guān)鍵環(huán)節(jié)。業(yè)務(wù)識(shí)別與戰(zhàn)略識(shí)別關(guān)系緊密,相互補(bǔ)充。戰(zhàn)略/業(yè)務(wù)/資產(chǎn)關(guān)聯(lián)分析的重點(diǎn)是戰(zhàn)略對(duì)業(yè)務(wù)的依賴(lài)性分析、業(yè)務(wù)對(duì)資產(chǎn)的依賴(lài)性關(guān)系和資產(chǎn)三大屬性(機(jī)密性、完整性、可用性)喪失對(duì)業(yè)務(wù)/戰(zhàn)略影響分析。
風(fēng)險(xiǎn)處理章節(jié)分風(fēng)險(xiǎn)接受準(zhǔn)則、風(fēng)險(xiǎn)處理計(jì)劃、殘余風(fēng)險(xiǎn)評(píng)估。在規(guī)范中風(fēng)險(xiǎn)處理章節(jié)篇幅較少,個(gè)人認(rèn)為主要的原因在于關(guān)于風(fēng)險(xiǎn)處理有專(zhuān)門(mén)的標(biāo)準(zhǔn)《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)處理實(shí)施指南》(GB/T 33132-2016)來(lái)詳細(xì)介紹。
由基于資產(chǎn)的評(píng)估調(diào)整為基于業(yè)務(wù)的評(píng)估后,風(fēng)險(xiǎn)分析到底應(yīng)該怎么實(shí)際落地,在附錄部分增加了風(fēng)險(xiǎn)分析示例。示例從要素識(shí)別、脆弱性和已有安全措施關(guān)聯(lián)分析、威脅和脆弱性關(guān)聯(lián)分析、使用矩陣法計(jì)算風(fēng)險(xiǎn)4個(gè)方面描述了風(fēng)險(xiǎn)分析的實(shí)際操作方法,具有非常強(qiáng)的指導(dǎo)性和針對(duì)性,值得參考。
目前,信息安全風(fēng)險(xiǎn)管理標(biāo)準(zhǔn)體系主要包括《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》(GB/T 20984-2007)、《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)管理指南》(GB/Z 24364-2009)、《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估實(shí)施指南》(GB/T 31509-2015)、《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)處理實(shí)施指南》(GB/T 33132-2016)、《信息技術(shù) 安全技術(shù) 信息安全風(fēng)險(xiǎn)管理》(GB/T 31722-2015 IDT ISO/IEC 27005:2008)。
《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估實(shí)施指南》(GB/T 31509-2015)是《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》(GB/T 20984-2007)的實(shí)施細(xì)則,既然GB/T 20984-2007已經(jīng)在修訂,所以應(yīng)該同步考慮GB/T 31509-2015的同步修訂,否則就存在兩個(gè)標(biāo)準(zhǔn)之間 “打架”。
目前的信息安全風(fēng)險(xiǎn)管理標(biāo)準(zhǔn)體系中既有我國(guó)自研的國(guó)家標(biāo)準(zhǔn),也有等同采用的國(guó)際標(biāo)準(zhǔn);既有頂層一些的規(guī)范,也有偏向操作落地層面的實(shí)施指南;既有多年前編制的標(biāo)準(zhǔn),也有近幾年編制的標(biāo)準(zhǔn);部分標(biāo)準(zhǔn)之間還是存在不少重復(fù)的內(nèi)容,可以做整合。比如GB/T 31509-2015和正在修訂的《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》就可以整合為一個(gè)標(biāo)準(zhǔn)。
網(wǎng)絡(luò)空間成為繼陸地、海洋、天空、外空之外的第五空間。隨著網(wǎng)絡(luò)空間地位的日益提升,網(wǎng)絡(luò)空間已成為各國(guó)家、地區(qū)間安全博弈的新戰(zhàn)場(chǎng)。“沒(méi)有網(wǎng)絡(luò)安全就沒(méi)有國(guó)家安全,沒(méi)有信息化就沒(méi)有現(xiàn)代化”?!吨腥A人民共和國(guó)網(wǎng)絡(luò)安全法》、《國(guó)家網(wǎng)絡(luò)空間安全戰(zhàn)略》相繼出臺(tái)。今年6月公安部會(huì)同有關(guān)部門(mén)起草的《網(wǎng)絡(luò)安全等級(jí)保護(hù)條例(征求意見(jiàn)稿)》向社會(huì)公開(kāi)征求意見(jiàn),該保護(hù)條例將取代2007年發(fā)布的《信息安全等級(jí)保護(hù)管理辦法》。除了一個(gè)是條例另一個(gè)是管理辦法的區(qū)別外,其中一個(gè)很大的變化在于將“信息安全”改為了“網(wǎng)絡(luò)安全”。此次在修訂《信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》時(shí)是否也可以考慮改為《網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估規(guī)范》呢?這個(gè)問(wèn)題值得標(biāo)準(zhǔn)修訂者思考。
2018年1月《信息安全技術(shù) 信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范(修訂版)》(征求意見(jiàn)稿)面向社會(huì)進(jìn)行意見(jiàn)征集,規(guī)范編制工作組收到了不少的意見(jiàn)建議,相信他們一定會(huì)吸納好的意見(jiàn)建議,打磨出一份高質(zhì)量的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估規(guī)范,為提升網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估能力做出積極貢獻(xiàn)。
[1]范紅.國(guó)家信息安全風(fēng)險(xiǎn)評(píng)估標(biāo)準(zhǔn)及試點(diǎn)工作進(jìn)展介紹[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2005.
[2]梁洪濤,王大萌,黃俊強(qiáng),馬遙.信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范在電子政務(wù)中的應(yīng)用[J].信息技術(shù),2007.
[3]沈浩,杜彥輝,孫言.信息安全風(fēng)險(xiǎn)評(píng)估標(biāo)準(zhǔn)研究[J].網(wǎng)絡(luò)安全技術(shù)與應(yīng)用,2009.
[4]魏克. 閱讀標(biāo)準(zhǔn) 參與實(shí)踐 信息安全風(fēng)險(xiǎn)評(píng)估待提高[J].中國(guó)教育網(wǎng)絡(luò),2010.
[5]謝宗曉,劉立科.信息安全風(fēng)險(xiǎn)評(píng)估/管理相關(guān)國(guó)家標(biāo)準(zhǔn)介紹[J].中國(guó)標(biāo)準(zhǔn)導(dǎo)報(bào),2016.