本書從信息安全風險管理的基本概念入手,以信息安全風險管理標準——ISO/IEC 27005《信息技術—安全技術—信息安全風險管理》為主線,全面介紹了信息安全風險管理相關國際標準和國家標準;詳細介紹了信息安全風險管理的環(huán)境建立,發(fā)展戰(zhàn)略和業(yè)務識別,資產識別,威脅識別,脆弱性識別,已有安全措施識別;還介紹了風險分析,風險評價及風險評估輸出,風險處置,溝通與咨詢、監(jiān)視與評審等內容;并給出了信息安全風險管理綜合實例。本書還重點講解了脆弱性識別中的物理脆弱性識別、網絡脆弱性識別、系統(tǒng)脆弱性識別、應用脆弱性識別、數據脆弱性識別和管理脆弱性識別等內容。本書力圖通過小案例與綜合實例,理論聯系實踐,使讀者了解、掌握和運用信息安全風險管理的理論與實踐方法。 本書是信息安全保障人員認證信息安全風險管理方向的培訓教材,面向政府部門、企事業(yè)單位從事信息安全風險管理或風險評估的專業(yè)人員,也適用于信息安全專業(yè)人士、大學生或對信息安全風險管理感興趣的讀者使用。