信息安全风险管理相关词汇定义与解析

来源 :中国标准导报 | 被引量 : 0次 | 上传用户:bashi0000
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:本文给出了风险管理相关术语的定义及其详细的解析,其中包括:风险管理、风险评估、风险应对、风险识别、风险分析和风险评价等。
  关键词: 信息安全 风险评估 风险管理 风险应对
  Definitions of Generic Terms Related to Risk Management
  Xie Zongxiao ( Business School, Nankai University )
  Abstract: The paper provides the definitions of generic terms related to risk management, including risk management, risk assessment, risk treatment, risk identification, risk analysis, risk evaluation and so on.
  Key words: information security, risk assessment, risk management, risk treatment
  1 风险管理概念解析
  风险管理是组织管理活动的一部分,其管理的主要对象就是风险。在GB/T 23694—2013 / ISO Guide 73:2009《风险管理 术语》中曾经指出,风险管理由一系列的活动组成,这些活动包括了标识、评价、处理和可能影响组织正常运行事件的整个过程,其准确的定义为:风险管理(risk management)是指在风险方面,指导和控制组织的协调活动。
  与风险管理定义密切相关的,还有“风险管理框架”和“风险管理过程”两个词汇。
  风险管理框架(risk management framework)是指为设计、执行、监督、评审和持续改进整个组织的风险管理提供基础和组织安排的要素集合。在GB/T 23694—2013 / ISO Guide 73:2009原文中给了三个有用的注解,分别为:风险管理框架是要素集合,这个框架并不是单独存在的,这就体现了风险的特点之一,就是一系列的“点”,这些点是要被嵌入(be embedded)。特别值得指出的是,校准(align))、整合(integrate)和嵌入(embed)是信息安全管理领域,也是整个管理学领域的常见词汇。其中,在战略层面一般强调校准,即无论是信息安全的战略还是信息系统的战略,都应该与组织的整体战略保持一致。在更细的策略或流程层次,则强调整合或嵌入。例如,已经有人力资源的管理规程,需要嵌入安全管理的部分,或者已经有事件管理规程,将其与信息安全事件管理进行整合。总之,校准、整合和嵌入是值得深入研究的三种方法。
  风险管理过程强调的是系统化的策略、程序和方法。这三者关系如图1所示。
  风险管理过程才体现了信息安全应该如何做(how)的问题。
  严格讲,风险管理不仅仅是过程,是一系列的活动。因此,在下文的图3中,我们特别指出: 风险管理的阶段划分仅作示意。
  2 风险评估及其过程
  在GB/T 23694—2013 / ISO Guide 73:2009中,风险评估并不是作为一个单独的过程定义的。其中定义为:风险评估(risk assessment)包括风险识别、风险分析和风险评价的全过程。
  风险评估的过程在GB/T 23694—2009 / ISO/IEC Guide 73:2002中虽然也是类似的定义,但是当时并没有单独把“风险识别”作为一个单独的阶段。或者说,在当时的定义中,“风险识别”是作为“风险分析”的一个阶段而出现的,详细定义为:风险评估包括风险分析和风险评价在内的全过程。
  为了更好地理解其中的变化,我们在表1中给出了风险评估包括的阶段的术语定义。
  无论如何划分,风险评估都要完成下面这些活动:
  在上述三个步骤中,步骤一与步骤二较为通用,或者说,截至到风险分析阶段,我们需要确定风险的等级,这都可以按照通用的标准或方法提前定义好。步骤三则不同,这个步骤需要结合组织自己定义的风险准则。
  3 区分风险评估与风险管理
  我们可以简单地认为,风险评估是风险管理的一个阶段,只是在更大的风险管理流程中的一个评估风险的阶段。如果把风险管理理解成一个“对症下药”的过程,那么风险评估就是其中的“对症”过程,只是找到问题所在,并没有义务解决。而风险管理是在整个组织内把风险降低到可接受水平的整个过程。主要阶段包括风险评估和风险应对(risk treatment) )。
  风险管理是一个持续循环,不断上升的过程,它被定义为一个持续的周期,每隔一个阶段就开始新的循环,这些循环要贯穿组织的始终,是组织管理的一部分。风险评估则更像“搞运动”,其一般按照一定的时间间隔进行,但是如果发生组织业务变化、出理新的漏洞或基础机构变化等,都可能启动新的风险评估过程。
  风险管理的循环过程不是在原地踏步的,它的每一次新循环都应该上一个新的台阶,呈螺旋上升的形状。如图3所示。
  这种台阶或者档次的上升的来源就是组织定期或临时启动的风险评估,在每一次风险评估中都会发现潜在的问题,并在接下来的风险应对过程中加以解决,从而使组织管理风险的能力得到提升。
  4 风险应对概念解析
  无论风险评估步骤进行得多么完美,都只是找到了问题,而解决问题应该是组织的最终目的。风险应对的步骤就是评估、选择并且执行这些改进措施的过程。
  风险应对(risk treatment)是指处理8)风险的过程。在GB/T 23694—2013 / ISO Guide 73:2009中,对这个定义也有详细的注解,包括:
  “风险应对”定义的注1较为详细,其中给出了可能的应对措施,其中1)规避风险,6)分担或转移风险以及)接受风险,与ISO/IEC 27001:2005的描述基本类似,)为寻求机会而承担或增加风险更偏重组织业务角度视角,3)、4)与5)则是降低风险的基本途径,这三项的任何之一都可以改变目前的风险状况。
  5 小结
  本文中介绍的词汇,大致可以简单地用图4表示。
其他文献
摘要:对除中国外的“金砖国家”俄罗斯、印度、巴西、南非的标准信息检索平台进行调研,并从收录内容、检索方式、著录方式及检索结果排序方式4个方面做了分析、评价与比较,以便用户选择使用。最后,针对我国检索平台给出相关建议。  关键词:标准文献 检索 GOST ABNT SABS BIS  Contrastive Analysis of the Retrieval Information of BRICS
日前,一汽轿车股份有限公司根据《缺陷汽车产品召回管理条例》的要求,向国家质检总局备案了召回计划,决定自2017年4月14日起,召回以下部分汽车,共计22817辆。  (一)一汽轿车股份有限公司2013年1月6日至2014年8月13日期间生产的2014年款马自达CX-7汽车,数量为3881辆;  (二)一汽轿车股份有限公司2010年4月19日至2014年7月21日期间生产的2010—2013年款马自
近日,全国制鞋标准化技术委员会组织相关起草单位召开了《鞋类通用技术要求》《糖尿病足保护鞋》《鞋类整鞋试验方法耐折性能》《鞋类整鞋试验方法耐磨性能》《鞋类整鞋试验方法硬度》《矫形鞋》《鞋类化学试验样品的制备》等7项标准起草会。此次会议的召开,标志着7项标准起草工作正式全面启动。  该次会议讨论的7个标准,对于中国制鞋行业的标准化工作乃至制鞋行业的发展都有着重要的意义和价值。其中国家标准项目《鞋类通用
4月12日,加拿大卫生部和Sony of Canada Limited联合宣布对中国产个人电脑的松下锂电池实施自愿性召回。  该次召回的产品是一款与某些VAIO E系列个人电脑一起销售或作为维修时的替换部件安装于某些VAIO电脑中的锂电池,型号为VGP-BPS26。型号列于电脑底部的标签上,消费者可上Sony’s website网,输入部件号及电池系列号以判断是否在召回范围内。这些产品于2012年
质检总局12月24日消息,现代汽车(中国)投资有限公司(以下简称现代汽车)向国家质检总局备案了召回计划,将自2016年1月1日起,召回2012年3月23日至2015年4月6日期间生产的搭载手动变速
摘要:从阐述质监新媒体受众选择、传播内容、表现形式、传播效率等方面出发,分析质监新媒体传播的互动循环模式、裂变传播监督模式、分级传播模式,提出在新媒体背景下提升质监宣传能力的路径,以期为深化讲好质监故事,传播质监声音,展示质监良好形象研究,提供借鉴与参考。  关键词:新媒体 质监宣传 传播模式 能力提升  Analysis on Promoting the Propaganda Mode and
日前,广西桂林市临桂区六塘镇岚岩村国家级美丽乡村建设标准化试点项目顺利通过验收,成为广西国家级美丽乡村建设标准化试点项目中首个通过考核验收的乡村。  由区质监局和财政厅相关专家组成的考核验收组通过听取汇报、查阅资料、现场核查等方式了解临桂区美丽乡村建设标准化试点项目基本情况、主要做法、取得的成效、下一步工作计划等,并依据《目标考核表》逐项评分。  为保障美丽乡村建设标准化试点取得实效,临桂区投入建
日前,上汽大众汽车有限公司根据《缺陷汽车产品召回管理条例》的要求,向国家质检总局备案了召回计划,决定自2016年6月24日起,召回2004年7月2日至2012年12月28日期间生产的部分2004—2012年款途安汽车,共计147955辆。  本次召回范围内的部分车辆,在空气湿度较高、温度快速变化和震动等特定情况下,保护车外照明灯的保险丝可能因过热而失效,导致部分车外照明灯(如左前侧停车灯、右前侧近
11月18日,为保护我国消费者安全,根据《进出口商品检验法》和《进出口工业产品风险预警及快速反应管理规定》等法律法规的规定,质检总局对部分进口宝马、劳斯莱斯汽车缺陷发布警示通告。  通告称,宝马(中国)汽车贸易有限公司进口的2012年款宝马7系、宝马5系GT、劳斯莱斯古思特汽车在发生碰撞时,无法启动安全气囊、安全带预紧装置及主动头枕等安全保护系统,存在重大安全隐患。此缺陷涉及进口宝马7系2012年
产品质量监督抽查制度是《中华人民共和国产品质量法》确立的对国内生产、销售产品质量实施监督检查的一项基本制度,也是政府部门履行产品质量监督管理职能的重要手段。  作为产品质量监督一项重要的基础性制度,产品质量监督抽查制度实施30年来,对促进提高我国产品质量整体水平,维护社会主义市场经济秩序,满足人民群众质量安全需求,发挥了十分重要的作用。  遵循政府工作科学规范、公开透明的基本原则,质检总局不断深化