第六课 资产识别 本课目录
1、资产概念 2、资产识别重要性 3、资产识别准备 4、实施资产识别及确认 5、资产赋值及确认 2
中国信息安全认证中心 信息安全保障人员认证
第六课 资产识别
?一、概念:
1、资产: 风险评估中的资产,是指信息系统的组成部分,是风险评估的对象。
一个信息系统的资产包括:
? 物理资产:包括服务器设备、终端设备、网络设备及其它设备等。 ? 软件资产:包括系统软件、业务应用软件、办公自动化软件及其
它应用软件等。
? 数据资产:包括系统数据、业务数据、办公数据、技术文档数据
及其它数据等。
? 其他资产:包括组织机构的人力、声誉等。
3
中国信息安全认证中心 信息安全保障人员认证
第六课 资产识别
? 2、资产识别:
? 资产识别就是测评或评估人员,按照技术方案中确定
???
??
的范围,依次识别出被测(评估)组织及信息系统的物理、软件、数据及其它层面中的重要资产的活动。
资产识别包括三个步骤: 资产识别准备 资产识别实施 识别资产确认 资产赋值
4
中国信息安全认证中心 信息安全保障人员认证
第六课 资产识别
? 3、资产识别在风险评估流程图中的位置
风险评估准备资产识别威胁识别脆弱性识别已有安全措施确认评估过程文档风险计算评估过程文档保持已有的安全措施Yes风险是否接受No制定和实施风险处理计划并评估残余风险No是否接受残余风险Yes实施风险管理评估过程文档5
中国信息安全认证中心 信息安全保障人员认证