信息安全风险管理与实践
正版保障 假一赔十 电子发票
¥
55.92
6.3折
¥
89
全新
库存4件
作者曹雅斌
出版社电子工业出版社
ISBN9787121422638
出版时间2021-10
装帧平装
开本16开
定价89元
货号1202541552
上书时间2024-12-21
商品详情
- 品相描述:全新
- 商品描述
-
商品简介
本书从信息安全风险管理的基本概念入手,以信息安全风险管理标准——ISO/IEC 27005《信息技术—安全技术—信息安全风险管理》为主线,全面介绍了信息安全风险管理相关国际标准和国家标准;详细介绍了信息安全风险管理的环境建立,发展战略和业务识别,资产识别,威胁识别,脆弱性识别,已有安全措施识别;还介绍了风险分析,风险评价及风险评估输出,风险处置,沟通与咨询、监视与评审等内容;并给出了信息安全风险管理综合实例。本书还重点讲解了脆弱性识别中的物理脆弱性识别、网络脆弱性识别、系统脆弱性识别、应用脆弱性识别、数据脆弱性识别和管理脆弱性识别等内容。本书力图通过小案例与综合实例,理论联系实践,使读者了解、掌握和运用信息安全风险管理的理论与实践方法。 本书是信息安全保障人员认证信息安全风险管理方向的培训教材,面向政府部门、企事业单位从事信息安全风险管理或风险评估的专业人员,也适用于信息安全专业人士、大学生或对信息安全风险管理感兴趣的读者使用。
作者简介
曹雅斌,毕业于清华大学机械工程系。长期负责质量安全管理和认证认可领域的政策法规、制度体系建设以及测评、认证工作的组织实施。现任职于中国网络安全审查技术与认证中心,负责网络信息安全人员培训与认证工作。尤其,中国网络安全审查技术与认证中心(原中国信息安全认证中心)培训与人员认证部副主任,高级工程师。《信息技术 安全技术 信息安全管理体系 要求》《信息技术 安全技术 信息安全管理体系 控制实践指南》《公共安全 业务连续性管理体系 要求》《公共安全 业务连续性管理系 ?指南》等多项国家标准、行业标准主要起草人之一;出版信息安全管理体系专著1 部。国际标准化组织 ISO/IEC SC27/WG1(信息技术 安全技术 信息安全管理国际标准起草组) 注册专家;中国合格评定国家认可委员会(CNAS)信息安全专业委员会秘书长。何志明,现任北京红戎信安技术有限公司总经理,负责公司运营和信息安全风险管理培训工作,参与了教材编写、课件讲义制作、授课和教学实践,了解和掌握信息安全风险管理的基础知识和基本技能,有网络与信息安全从业20多年的经历,对网络安全现状及发展趋势有独立见解,对网络安全企业经营有丰富的管理经验。
目录
第1章概述
1.1风险和风险管理
1.1.1风险
1.1.2风险的基本特性
1.1.3风险的构成要素
1.1.4风险管理
1.2信息安全风险管理
1.2.1信息安全
1.2.2信息安全风险
1.2.3信息安全风险管理
1.3信息安全风险评估
1.3.1信息安全风险评估的定义
1.3.2信息安全风险评估的目的和意义
1.3.3信息安全风险评估的原则
1.3.4信息安全风险评估过程
1.3.5信息安全风险管理与风险评估的关系
1.4小结
习题
第2章信息安全风险管理相关标准
2.1标准化组织
2.1.1国际的标准化组织
2.1.2部分国家的标准化组织及相关标准
2.1.3我国信息安全风险管理标准体系框架
2.2风险管理标准ISO31000
2.2.1风险管理历史沿革
2.2.2ISO31000:2018主要内容
2.2.3新旧版本标准比较
2.3信息安全风险管理标准ISO/IEC27005
2.3.1ISO/IEC27000系列标准
2.3.2ISO/IEC27005版本的演化
2.3.3ISO/IEC27005:2018标准主要内容
2.3.4ISO31000与ISO/IEC27005的比较
2.4信息安全风险评估规范GB/T20984
2.4.1我国信息安全风险评估发展历程
2.4.2GB/T20984规范主要内容
2.4.3GB/T20984与ISO31000与ISO/IEC27005的关系
2.5小结
习题
第3章 环境建立
3.1环境建立概述
3.1.1环境建立定义
3.1.2环境建立目的和依据
3.1.3基本准则
3.1.4范围和边界
3.1.5信息安全风险管理组织
3.2环境建立过程
3.2.1风险管理准备
3.2.2调查与分析
3.2.3信息安全分析
3.2.4基本原则确立
3.2.5实施规划
3.3环境建立文档
3.4风险评估准备
3.4.1确定信息安全风险评估的目标
3.4.2确定信息安全风险评估的范围
3.4.3组建风险评估团队
3.4.4进行系统调研
3.4.5确定信息安全风险评估依据和方法
3.4.6选定评估工具
3.4.7制定信息安全风险评估方案
3.4.8准备阶段工作保障
3.5项目管理基础
3.5.1项目管理概述
3.5.2项目管理的重点知识领域
3.5.3项目生命周期
3.5.4项目管理过程
3.6小结
习题
第4章发展战略和业务识别
4.1风险识别概述
4.1.1风险识别的定义
4.1.2风险识别的原则
4.1.3风险识别的方法工具
4.2发展战略和业务识别内容
4.2.1发展战略识别
4.2.2业务识别内容
4.2.3发展战略、业务与资产关系
4.2.4发展战略识别和业务识别的目的和意义
4.3发展战略和业务识别方法和工具
4.3.1发展战略识别方法和工具
4.3.2业务识别方法和工具
4.4发展战略和业务识别过程和输出
4.4.1发展战略识别过程和输出
4.4.2业务识别过程和输出
4.5发展战略和业务识别案例
4.5.1发展战略识别
4.5.2业务识别与业务赋值
4.6小结
习题
第5章资产识别
5.1资产识别内容
5.1.1资产识别的定义
5.1.2资产分类
5.1.3资产赋值
5.2资产识别方法和工具
5.2.1资产识别方法
5.2.2资产识别工具
5.3资产识别过程和输出
5.3.1资产识别过程
5.3.2资产识别输出
5.4资产识别案例
5.5小结
习题
第6章威胁识别
6.1威胁识别内容
6.1.1威胁识别定义
6.1.2威胁属性
6.1.3威胁分类
6.1.4威胁赋值
6.2威胁识别方法和工具
6.2.1威胁识别方法
6.2.2威胁识别工具
6.3威胁识别过程和输出
6.3.1威胁识别过程
6.3.2威胁识别输出
6.4威胁识别案例
6.5小结
习题
第7章脆弱性识别
第8章已有安全措施识别
第9章风险分析
第10章风险评价及风险评估输出
第11章风险处置
第12章沟通与咨询、监视与评审
第13章信息安全风险管理综合实例
附录A风险评估方法
附录B风险评估工具
附录C信息安全相关法律法规
参考文献
内容摘要
本书从信息安全风险管理的基本概念入手,以信息安全风险管理标准——ISO/IEC27005《信息技术—安全技术—信息安全风险管理》为主线,全面介绍了信息安全风险管理相关国际标准和国家标准;详细介绍了信息安全风险管理的环境建立,发展战略和业务识别,资产识别,威胁识别,脆弱性识别,已有安全措施识别;还介绍了风险分析,风险评价及风险评估输出,风险处置,沟通与咨询、监视与评审等内容;并给出了信息安全风险管理综合实例。本书还重点讲解了脆弱性识别中的物理脆弱性识别、网络脆弱性识别、系统脆弱性识别、应用脆弱性识别、数据脆弱性识别和管理脆弱性识别等内容。本书力图通过小案例与综合实例,理论联系实践,使读者了解、掌握和运用信息安全风险管理的理论与实践方法。本书是信息安全保障人员认证信息安全风险管理方向的培训教材,面向政府部门、企事业单位从事信息安全风险管理或风险评估的专业人员,也适用于信息安全专业人士、大学生或对信息安全风险管理感兴趣的读者使用。
主编推荐
"网络安全工作从业者推荐阅读、网络安全渗透测试方向认证考试指导
"
— 没有更多了 —
以下为对购买帮助不大的评价