The post ISO27001資產(chǎn)和資產(chǎn)風(fēng)險(xiǎn)等級(jí)劃分準(zhǔn)則 first appeared on 深圳市安信達(dá)咨詢有限公司.
]]>分類 | 一般描述 |
信息資產(chǎn) | 包括各種業(yè)務(wù)相關(guān)的電子類的文件資料,可按照部門現(xiàn)有文件明細(xì)列舉,或者根據(jù)部門業(yè)務(wù)流程從頭至尾列舉,列舉時(shí)盡量按照確定的緯度來(lái)分類,比如按照職能,或者按照業(yè)務(wù)流程的不同環(huán)節(jié)。要求識(shí)別的是分組或類別,不要具體到特定的單個(gè)文件。數(shù)據(jù)資料的列舉和分組應(yīng)該以業(yè)務(wù)功能和保密性要求為主要考慮,也就是說(shuō),識(shí)別出的數(shù)據(jù)資料應(yīng)該具有某種業(yè)務(wù)功能,此外,還應(yīng)該重點(diǎn)考慮其保密性要求。本部門產(chǎn)生的以及其他部門按正常流程交付過(guò)來(lái)供本部門使用的,都在列舉范疇內(nèi)。本部門盡量清晰,來(lái)自外部門的可以按照比較寬泛的類別來(lái)界定。 |
軟件資產(chǎn) | 各種本部門安裝使用的軟件,包括系統(tǒng)軟件、應(yīng)用軟件(有后臺(tái)數(shù)據(jù)庫(kù)并存儲(chǔ)應(yīng)用數(shù)據(jù)的軟件系統(tǒng))、工具軟件(支持特定工作的軟件工具)、桌面軟件(日常辦公所需的桌面軟件包)等。所列舉的軟件應(yīng)該與產(chǎn)生、支持和操作已識(shí)別的數(shù)據(jù)資產(chǎn)有直接關(guān)系。 |
書面文檔 | 合同,公司文件,企業(yè)成果,人事文檔,培訓(xùn)文檔,采購(gòu)文件,發(fā)票,政府下達(dá)的文件,也包括各類電子數(shù)據(jù)的歸檔件、打印件、復(fù)印件、書面管理文件等。 |
實(shí)體資產(chǎn) | 與業(yè)務(wù)相關(guān)的IT物理設(shè)備。如產(chǎn)生數(shù)據(jù)類服務(wù)器、筆記本計(jì)算機(jī)、PC機(jī)、打印機(jī)、復(fù)印機(jī)、等)、通訊傳輸設(shè)備(路由器、防火墻等)、記錄存儲(chǔ)媒體(U盤、光盤、移動(dòng)硬盤等) |
支持設(shè)施 | 監(jiān)控設(shè)備,門禁,暖氣,供水,空調(diào),報(bào)警,發(fā)電機(jī) |
人員 | 承擔(dān)某項(xiàng)與業(yè)務(wù)活動(dòng)相關(guān)責(zé)任的角色和職位。例如總經(jīng)理、部門經(jīng)理、網(wǎng)絡(luò)管理員、固定資產(chǎn)管理員、業(yè)務(wù)主管、系統(tǒng)管理員、軟件開(kāi)發(fā)人員、清潔員、普通員工等,這些人員與各類數(shù)據(jù)、軟件和實(shí)物資產(chǎn)的操作直接相關(guān)。 |
公司形象和名譽(yù) | 影響公司形象及名譽(yù)的各種事件或信息。 |
資產(chǎn)的等級(jí)通過(guò)資產(chǎn)的機(jī)密性(C)、完整性(I)和可用性(A)三個(gè)因素表現(xiàn)。計(jì)算公式為:機(jī)密性價(jià)值(C)+完整性價(jià)值(I)+可用性價(jià)值(A)
每個(gè)因素的判定標(biāo)準(zhǔn)如下:
等級(jí) | 取值 | 取值標(biāo)準(zhǔn)描述 | ||||||
保密性Confidentiality | 完整性Integrity | 可用性Availability | ||||||
一般資產(chǎn) | 人員 | 一般資產(chǎn) | 人員 | 一般資產(chǎn) | 人員 | |||
Very High | 4 | Top Secret 絕密 |
最高敏感性的數(shù)據(jù)文件、信息處理設(shè)施和系統(tǒng)資源,僅能被極少數(shù)人知道。一旦泄漏會(huì)給公司帶來(lái)特別嚴(yán)重的損害后果 | 可以接觸/存取各個(gè)級(jí)別的信息 | 未經(jīng)授權(quán)的破壞或更改將會(huì)對(duì)信息系統(tǒng)有非常重大的影響,可能導(dǎo)致嚴(yán)重的業(yè)務(wù)中斷 | 如果該人員未正確執(zhí)行其職務(wù)內(nèi)容,將造成公司級(jí)業(yè)務(wù)運(yùn)作效率大大降低或停頓 | 合法使用者對(duì)信息系統(tǒng)及信息的存取可用度達(dá)到年度每天99.9%以上(7*24) | 突然缺席,會(huì)造成公司日常運(yùn)營(yíng)的停頓或造成重大影響 |
High | 3 | Secret 機(jī)密 |
重要的信息、信息處理設(shè)施和系統(tǒng)資源,只能給少數(shù)必須知道者(特定的任務(wù)群體)。一旦泄漏會(huì)對(duì)公司造成嚴(yán)重的損害 | 可以接觸/存取最高到機(jī)密級(jí)的信息 | 未經(jīng)授權(quán)的破壞或更改對(duì)信息系統(tǒng)有重大影響,而且(或者)對(duì)業(yè)務(wù)造成嚴(yán)重沖擊 | 如果該人員未正確執(zhí)行其職務(wù)內(nèi)容,將造成單位/部門之業(yè)務(wù)運(yùn)作效率降低或停頓 | 合法使用者對(duì)信息系統(tǒng)及信息的存取可用度達(dá)到每天95%以上(7*24) | 突然缺席,會(huì)造成公司某項(xiàng)業(yè)務(wù)的停頓或造成重大影響 |
Middle | 2 | Confidential 秘密 |
一般性的公司秘密,泄漏后會(huì)給公司造成一定的損害 | 可以接觸/存取公司一般性的秘密信息和內(nèi)部公開(kāi)信息 | 未經(jīng)授權(quán)的破壞或更改會(huì)對(duì)信息系統(tǒng)造成一定的影響,而且(或者)給業(yè)務(wù)帶來(lái)明顯沖擊 | 如果該人員未正確執(zhí)行其職務(wù)內(nèi)容,將造成相關(guān)工作任務(wù)效率降低或停頓 | 合法使用者對(duì)信息系統(tǒng)及信息的存取可用度在正常上班時(shí)間達(dá)到100%(5*8) | 突然缺席,會(huì)造成公司某個(gè)項(xiàng)目或某項(xiàng)工作的停頓或造成負(fù)面影響 |
Low | 1 | Internal Use Only 內(nèi)部公開(kāi) |
并非敏感信息,主要限于公司內(nèi)部使用。一旦泄漏,并不會(huì)對(duì)公司造成顯著的影響 | 可以接觸/存取內(nèi)部公開(kāi)的信息 | 未經(jīng)授權(quán)的破壞或更改不會(huì)對(duì)信息系統(tǒng)有重大影響,也不會(huì)對(duì)業(yè)務(wù)有明顯沖擊 | 如果該人員未正確執(zhí)行其職務(wù)內(nèi)容,不會(huì)對(duì)業(yè)務(wù)運(yùn)作造成影響 | 合法使用者對(duì)信息系統(tǒng)及信息的存取可用度在正常上班時(shí)間至少達(dá)到50%以上(5*8) | 突然缺席,對(duì)某項(xiàng)任務(wù)造成負(fù)面影響 |
The post ISO27001資產(chǎn)和資產(chǎn)風(fēng)險(xiǎn)等級(jí)劃分準(zhǔn)則 first appeared on 深圳市安信達(dá)咨詢有限公司.
]]>