免费注册 查看新帖 |

Chinaunix

  平台 论坛 博客 文库
最近访问板块 发新帖
查看: 3615 | 回复: 1
打印 上一主题 下一主题

[信息安全] 在写用ISO27001构建电子政务ISMS的文章,发现其中风险评估的流程如下正确吗? [复制链接]

论坛徽章:
0
跳转到指定楼层
1 [收藏(0)] [报告]
发表于 2007-10-17 19:36 |只看该作者 |倒序浏览
步骤一:确定评估范围阶段
步骤二:资产的识别和评估阶段
步骤三:识别威胁
步骤四:识别脆弱性
步骤五:分析已采取的安全控制
步骤六:测定安全事件发生的可能性
步骤七:分析安全事件发生后造成的影响
步骤八:确定风险级别

步骤九:提出安全控制建议
步骤十:生成评估结果文档
步骤十一:评审评估结果
步骤十二(可选步骤):确定复查计划

第一步完成之后,步骤二、三、四是可以并行进行的。评估流程及每一步骤的输入、输出如图所示。

我困惑的是“步骤九:提出安全控制建议” 在27001中的“确定信息风险管理内容”后才应该出现的,为什么在这儿呢?谢谢

论坛徽章:
0
2 [报告]
发表于 2008-01-26 11:12 |只看该作者
步骤九:提出安全控制建议
步骤十:生成评估结果文档

应该互换一下 先出结果在给建议。  然后再是是评估结果
您需要登录后才可以回帖 登录 | 注册

本版积分规则 发表回复

  

北京盛拓优讯信息技术有限公司. 版权所有 京ICP备16024965号-6 北京市公安局海淀分局网监中心备案编号:11010802020122 niuxiaotong@pcpop.com 17352615567
未成年举报专区
中国互联网协会会员  联系我们:huangweiwei@itpub.net
感谢所有关心和支持过ChinaUnix的朋友们 转载本站内容请注明原作者名及出处

清除 Cookies - ChinaUnix - Archiver - WAP - TOP