文章总结: 文档探讨了关键信息基础设施保护要求中的分析识别与风险评估,揭示当前实践中存在形式化走过场的问题,导致资产识别不准确和风险识别不足。作者强调分析识别是安全防护的基础,必须基于国家标准如GB/T20984开展,提高服务质量,避免低质量报告,以确保网络安全。
综合评分: 81
文章分类: 政策法规,安全建设,网络安全,安全运营,解决方案
关键信息基础设施保护要求之分析识别与风险评估乱谈
何威风
河南等级保护测评
2025年12月12日 05:59
湖南
其实从业者都知道风险评估,很多人也看了关基保护要求中有关分析识别相关工作要求。但是,现实是在风险评估以及关基资产识别过程中,很多单位存在过多的误解,而有些单位既开展了风险评估,也做了资产识别,但是两个资产识别却存在矛盾的情况。由此可知,其实风险评估过程中过于形式化,走过场式的工作太过严重。下面我们结合两个国家标准,一起乱谈几句,希望不要误导各位:
关键信息基础设施安全保护要求第一个大内容是分析识别,分析识别的描述如下:
分析识别:围绕关键信息基础设施承载的关键业务,开展业务依赖性识别、关键资产识别、风险识别等活动。本活动是开展安全防护、检测评估、监测预警、主动防御、事件处置等活动的基础。
分析识别是后面工作的基础,分析识别工作的质量就显得尤为重要了。但是实际工作中,我们发现这块往往不能令人满意。
一则是某些风险评估实施者被绑架,不能实事求是开展工作,唯上不唯实的工作态度,主打一个应付了事,以至于很多网络安全服务机构以及关基运营者认为这是非常简单而无关重要的工作。
二则是开展风险评估的团队,自身综合能力不够,以至于业务识别不准、资产识别不准,当然风险也识别不准,潦草应付以出报告最为“合规”归宿,最终为后面的工作开展不顺畅埋下伏笔。
当基础不稳时,大楼越高风险越大。就像当年上海的“楼倒倒”一样,好似高楼建在稀泥地上。就关基保护而言,前面风险评估开展不好,那么后面的工作自然越干越乱,越乱还得继续干,最终搞得上下都是疲于奔命,而也需要用更多的虚假材料去给领导“交差”,一旦出现事就像“楼倒倒”,压到谁虽然未知,但是必然要有人出来负一定的法律责任。
分析识别共分为业务、资产、风险三类识别及重大变更。在分析识别过程中,也是环环相扣的关系。
业务识别:
应识别本组织的关键业务和与其相关联的外部业务;
应分析本组织关键业务对外部业务的依赖性;
应分析本组织关键业务对外部业务的重要性;
应梳理关键业务链,明确支撑关键业务的关键信息基础设施分布和运营情况。
资产识别:
应识别关键业务链所依赖的资产,建立关键业务链相关的网络、系统、数据、服务和其他类资产的资产清单;
应基于资产类别、资产重要性和支撑业务的重要性,确定资产防护的优先级;
应采用资产探测技术识别资产,并根据关键业务链所依赖资产的实际情况动态更新
风险识别 :
应按照GB/T 20984等风险评估标准,对关键业务链开展安全风险分析,识别关键业务链各环节的威胁、脆弱性,确认已有安全控制措施,分析主要安全风险点,确定风险处置的优先级,形成安全风险报告。
重大变更:
在关键信息基础设施发生改建、扩建、所有人变更等较大变化时,应重新开展识别工作,可能影响认定结果的,应及时将相关情况报告保护工作部门,并更新资产清单。
分析识别的风险识别对应《信息安全技术 信息安全风险评估方法》GB/T 20984 作为工作开展的依据,是我们开展风险评估的一个基础性国家标准。
该标准描述了信息安全风险评估的基本概念、风险要素关系,风险分析原理、风险评估实施流程和评估方法,以及风险评估在信息系统生命周期不同阶段的实施要点和工作形式。适用于各类组织开展信息安全风险评估工作。
该标准给出了风险评估框架及流程、风险评估实施、风险分析、风险评价、沟通与协商、风险评估文档记录等。风险评估框架及流程说明了风险要求关系、风险分析原理、风险评估流程等;风险评估实施则明确了风险评估准备、风险识别、威胁识别、脆弱性识别。
在风险评估对应国家标准中,风险识别则涵盖了业务识别、系统资产识别、系统组件和单元资产识别等内容,我们看到风险评估能够覆盖关基国家标准中分析识别中描述到的三部分内容,可以理解这三部分总体都是需要通过开展风险评估工作来实现。
风险评估实施中除了风险识别外,还涉及到威胁识别、脆弱性识别,所以在分析识别过程中,需要充分利用《信息安全技术 信息安全风险评估方法》GB/T 20984及其配套的标准,而风险评估工作是一项基础性工作也是一项比较难开展的工作,风险评估开展的好与坏直接关系影响着后面工作开展的好坏。
我们现在网络安全市场面临着前所未有的压力,但是以风险评估为例,我们出具的风险评估报告价值几何?是应付合规检查还是应付领导的审视,如果是这两点那么就是一个破章加上几张废纸,那么我们抱怨的是什么呢?没有质量的安全服务,其实不是安全服务,只是自欺欺人的一种慰藉,既然是自欺欺人,谈什么市场景气不景气呢?那么当真正面临监管机关调查时,又是一番苦口婆心的狡辩,而每当监管机关处罚一些责任单位时,其实背后都有安全厂商和服务机构的低质量在作怪。
抱怨市场不景气、抱怨价格低的过程中,从来不审视自身服务能力和质量差!很多人说因为价格低所以服务质量差,这点不无道理,但是价格高就会有高质量服务吗?好似价格高就会有优质的服务一样。以等级测评为例,其实前几年等级测评市场非常好,单个第三级等级测评对象可以轻松做到十好几万,但是很多测评机构并没有提升测评质量,市场逐渐失望加之经济困难,价格一路最低到现在恶性低价竞争。
同样,网络安全行业其他安全服务也是一样,高价位时老板销售们都以为是自己功劳,并不会在意人才培养与提升的。当市场银根吃紧,就开始贱卖“技术”了!技术妥妥的牛马,丰年多给添把草料,歉年就把牛马卖了,卖的很低的价钱!
当看到一份份既没有扎实的过程,又质量奇差的报告时,感到莫名的心寒与无奈!樊山老师写了做一个卑微的行者,也是对当下充满无奈的。
我突然想到一句讥讽当官人的话:“当官不为民做主,不如回家卖红薯!”,讽刺那些尸位素餐不干正事的“官”,那么我们这个行业又有多少人属于尸位素餐的呢!?既然不想做好,何不换个行业换个岗位去生活呢?毕竟网络安全事关国家安全!
— 欢迎关注 往期回顾 —
网络被黑?还看“两高一弱” ,原来是不履行网络安全义务惹的祸
>>>网络安全等级保护<<<
网络安全等级保护:等级保护工作、分级保护工作、密码管理工作三者之间的关系
网络安全等级保护:明确测评双方的责任从了解测评过程指南开始(思维导图下载)
>>>关键信息基础设施安全保护<<<
>>>数据安全系列<<<
>>>错与罚<<<
因侵犯公民个人信息罪 深圳一人被判一年三个月 售卖他人求职简历
公安部网安局:河南开展整治网络谣言专项行动 查处造谣传谣3000余人
一公司高管为泄愤攻击智慧停车收费系统,致上千家停车场无法自动抬杆
因违规收集使用个人信息等,人保寿险宁波分公司被罚32万,4名责任人同时被罚
上海4人被判刑:5元掌握明星偶像行程?贩卖明星信息4人被判刑!
假期内,网络主播直播约架?郑州警方迅速控制,刑拘十人!网络空间不是法外之地!
网络水军团灭记:“转评赞”狂刷单 上百人“网络水军”团伙落网
北京多家公司因不履行网络安全保护义务被处罚!“两高一弱”仍然是安全隐患重点
关于“近20台服务器“沦陷”,3.54亿条个人信息被盗”一点点浅析
>>>其他<<<
网络安全知识:什么是CIA三要素 (机密性、完整性、可用性)?
网络安全知识:什么是基于域的消息认证、报告和一致性 (DMARC)?
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:河南等级保护测评 何威风《关键信息基础设施保护要求之分析识别与风险评估乱谈》