业界首发!安恒信息牵头制定网络安全保险风险评估标准发布

VSole2022-03-28 07:15:15

什么,网络安全保险出台标准了!

保险公司开展风险评估终于有方法了!

投保人进行风险自评终于有依据了!

3月25日,中国网络安全产业联盟(以下简称CCIA)正式发布联盟标准T/CCIA 001-2022《面向网络安全保险的风险评估指引》,将于2022年5月1日起实施。该标准由安恒信息牵头,40多家网络安全相关机构和企业共同研制,是网络安全保险业内第一项

为什么说,它很重要?

T/CCIA 001-2022《面向网络安全保险的风险评估指引》为保险公司、再保险公司开展网络安全保险业务前的风险评估、网络安全保险投保人或被保险人开展网络安全风险自评估提供了重要的方法和依据。对指导和规范网络安全服务提供商在网络安全保险投保阶段开展网络安全风险评估活动,促进公众和用户对于网络安全保险的认识,进一步培育和开拓网络安全保险市场有重要意义。

背景介绍

现阶段,网络安全服务提供方与保险机构合作开展网络安全保险业务时,对潜在投保用户的信息系统缺乏有效的网络安全风险评估过程、指标和方法,极大制约网络安全保险在国内的推广和应用。为规范网络安全保险保前风险评估,广泛征求CCIA成员意见后,经CCIA秘书处批准立项,由安恒信息牵头开展《面向网络安全保险的风险评估指引》联盟标准的研制工作。

起草过程

在CCIA指导下,按照联盟标准化工作规程,安恒信息与CCIA联盟近40家网络安全企业和相关机构组成标准研制工作组,共同开展标准研究起草工作。起草单位在网络安全保险领域具有多年实践经验,研制工作组具有广泛代表性。

以安恒信息在网络安全保险领域积累的实践经验与方法为基础,经与标准研制工作组共同研讨和验证,并在CCIA范围内公开征求意见,标准于2021年12月通过了CCIA专家审查,并最终获得CCIA批准发布。

现实意义

网络安全保险作为网络安全风险转移的重要手段,已成为网络安全产业生态链的重要一环。T/CCIA 001-2022《面向网络安全保险的风险评估指引》通过建立一套风险评估指标、流程和风险计算方法,规范对投保信息系统的风险评估,风险等级、风险分值的计算与评判,使网络安全风险状况得到量化呈现。重点对数据安全、网络勒索和业务连续性中断等典型场景的风险计算方法进行了规范和示例,加强对具体保险业务,重点险种风险评估的指导,增强标准可用性。

作为引领网络安全产业规范发展的示范单位,安恒信息此前参与制定的10余项网络安全国家标准,若干网络安全行业标准以及10余项地方标准已经发布实施。下一步,安恒信息将继续配合网络安全主管部门,与各方合作共同研究通过保险机制来预防和转移网络安全风险,积极参与网络安全保险相关标准的研究工作,为加快网络安全保险在国内的发展贡献力量。

网络安全风险评估
本作品采用《CC 协议》,转载必须注明作者和本文链接
近些年,随着统筹协调机制、“互联网+政务服务”、信息资源整合共享等概念的出现和逐步落地,以及数字化、网络化、智能化为特质的新一代信息通信技术(ICT)加快驱动,政府再次转型驶入新型电子政务建设快车道。电子政务领域信息系统也从早期的门户网站、邮件系统、办公系统不断得到创新和运用,网上办公、数据集中、各种业务支撑系统层出不穷。
通过开展风险评估工作,企业组织可以对重要信息系统所面临的信息安全风险进行发现识别和定性评估。企业在开展网络安全风险评估时,必须坚持综合考虑安全事件的后果影响及其可利用性的评价原则。要素1:确定评估范围风险评估应先确定评估的范围。在风险评估工作开始前,需要尽可能全面地了解业务部门的需求和意见,这有助于了解各种网络资产和流程的重要性、风险隐患、评估影响以及对风险的承受程度。
2021年,新冠肺炎疫情持续席卷全球,加剧了国际关系和国际格局的大裂变,世界加速步入动荡变革期。
本文提出 将网络安全风险量化评估与戈登—洛布模型结合 起来分析企业的网络安全预算的收益情况。网络安全风险是指由于网络系统存在脆弱 性,因人为或自然的威胁导致安全事件发生所 造成的损失。网络风险评估就是评估威胁者利 用网络资产的脆弱性造成网络资产损失的严重 程度。一是对机密性的威胁。二是对完整性的威胁。GL 模型使用安全漏洞概率函数作为条件, 这些函数有两种类型,一种是线性型,另一种 是指数型。
2021年12月24日,中国网络安全产业联盟发布通知,由杭州安恒信息技术股份有限公司牵头制定的《网络安全保险 安全风险评估实施指南》联盟标准已完成征求意见稿,进入为期一个月的征求意见阶段。 目前,网络安全服务提供方与保险机构合作开展网络安全保险业务时,对潜在投保用户的信息系统缺乏有效的网络安全风险评估过程、指标和方法,极大制约了网络安全保险在国内的推广和应用。为规范网络安全保险保前风险评估,安恒信
联盟标准 | T/CCIA 001-2022《面向网络安全保险的风险评估指引》发布
网络安全是信息化持续发展的根本保障,网络安全中的安全风险评估则是网络安全保障工作的基础性工作和重要环节。在实际应用中,基于资产的风险评估基本要素是资产、威胁和脆弱性,资产清单的识别和赋值准确性很重要,一旦识别出现遗漏或者赋值不准确,则会造成风险结论的遗漏或不正确。其他风险评估方法的探索目前,企业在开展信息安全风险评估时,大多是通过基于资产的风险评估这一较成熟的方法来应用实施。
按照安全保护、安全评估、安全审查 3 个类别,整合 8 项检测评估,允许“向下兼容”,形成“查、评、改”体系,提出了运行机制,实现检测评估集约化。通过加强协同联动共享,避免重复交叉,重点开展高级可持续漏洞风险的检测评估,提升评估管理治理效能,在最优情况下每年可节省资金约为 22 亿元,节省比例为 52.03%。
VSole
网络安全专家