1.與風險管理有關的概念
風險管理,以可接受的費用識別、控制、降低或消除可能影響信息系統(tǒng)安全風險的過程。
a.安全控制,降低安全風險的慣例、程序或機制。
b.剩余風險,實施安全控制后,剩余的安全風險
c.適用性聲明,適用于組織需要的目標和控制的評述
2.風險評估與管理的術語關系圖
(其實,安全控制與薄弱點間、安全控制與資產(chǎn)間、安全風險與資產(chǎn)間、威脅與資產(chǎn)間均存在有直接或間接的關系)
3.風險評估過程
a.風險評估應考慮的因素
(1)信息資產(chǎn)及其價值
(2)對這些資產(chǎn)的威脅,以及他們發(fā)生的可能性
(3)薄弱點
(4)已有的安全控制措施
b.風險評估的基本步驟
(1)按照組織商務運作流程進行信息資產(chǎn)識別, 并根據(jù)估價原則對資產(chǎn)進行估價
(2)根據(jù)資產(chǎn)所處的環(huán)境進行威脅識別與評價
(3)對應每一威脅,對資產(chǎn)或組織存在的薄弱點 進行識別與評價
(4)對已采取的安全控制進行確認
(5)建立風險測量的方法及風險等級評價原則, 確定風險的大小與等級
4.資產(chǎn)識別與估價
資產(chǎn)識別時常應考慮:(1)數(shù)據(jù)與文檔(2)書面文件(3)軟件資產(chǎn)(4)實物資產(chǎn)(5)人員(6)服務
5.資產(chǎn)估價的概念
資產(chǎn)估價是一個主觀的過程,資產(chǎn)價值不是以資產(chǎn)的賬面價格來衡量的,而是指其相對價值。在對資產(chǎn)進行估價時,不僅要考慮資產(chǎn)的賬面價格,更重要的是考慮資產(chǎn)對于組織商務的重要性,即根據(jù)資產(chǎn)損失所引發(fā)的潛在的商務影響來決定。
6.ptv=pt*pv
式中 ptv——考慮資產(chǎn)薄弱點因素的威脅發(fā)生的可能性;
pt——未考慮資產(chǎn)薄弱點因素的威脅發(fā)生的可能性,即這一威脅發(fā)生可能性的組織、行業(yè)、地區(qū)或社會均值;
pv——資產(chǎn)的薄弱點被威脅利用的可能性
7.威脅的評價
評價威脅發(fā)生所造成的后果或潛在影響。不同的威脅對同一資產(chǎn)或組織所產(chǎn)生的影響不同,即導致的價值損失也不同,但損失的程度應以資產(chǎn)的相對價值(或重要度)為限。
威脅的潛在影響i=資產(chǎn)相對價值v*價值損失程度cl
價值損失程度cl是一個小于等于1大于0的系數(shù),資產(chǎn)遭受安全事故后,其價值可能完全喪失(即cl=1),但不可能對資產(chǎn)價值沒有任何影響(即cl≠0)。為簡化評價過程,可以用資產(chǎn)的相對價值代替其所面臨的威脅產(chǎn)生的影響,即用v代替i,讓cl=1。
8.風險評估(重點)
①風險測量方法—風險大小和等級評價原則
風險是威脅發(fā)生的可能性,薄弱點被威脅利用的可能性和威脅的潛在影響的函數(shù): r=r(pt,pv,i)
其中:r---資產(chǎn)受到某一威脅所擁有的風險
例2-3 使用風險矩陣表進行測量(預先價值矩陣)
例2-4 二元乘法風險測量,計算公式為:r=r(ptv,i)=ptv*i即利用威脅發(fā)生的真實可能性ptv和威脅的潛在影響i兩個因素來評價風險,風險大小為兩者因素值之乘積
例2-5 關于網(wǎng)絡系統(tǒng)的風險測量舉例
r=r(ptv,i)=i*ptv=v*cl*ptv=v*(1-pd)*(1-po) 式中:v----系統(tǒng)的重要性 po---防止威脅發(fā)生的可能性 , ptv = 1-po
pd---防止系統(tǒng)性能降低的可能性, cl= 1-pd
例2-6,7可接受的和不可接受的風險區(qū)分方法
③風險優(yōu)先級別確定
例2-8 利用區(qū)間的方法將例2-1計算的風險進行等級劃分
9.安全控制的識別和選擇:
選擇依據(jù)①以風險評估的結果為依據(jù)②以費用因素為依據(jù)
10.風險控制:
降低風險途徑①避免風險,也稱規(guī)避風險,屬去除威脅②轉(zhuǎn)移風險③減少威脅④減少薄弱點⑤減少威脅可能的影響程度⑥探測有害事故,對其做出反應并恢復,屬及時捕捉威脅
11.基本的風險評估
優(yōu)點:(1)風險評估所需資源最少,簡便易行
(2)同樣或類似的控制能被許多信息安全管理體系所采用,不需要耗費很 大的精力。如果多個商業(yè)要求類似,并且在相同的環(huán)境中運作,這些控制可以提供一個經(jīng)濟有效的解決方案。
缺點:(1)如果安全水平被設置的太高,就可能需要過多的費用或控制過度;如果水平太低,對一些組織來說,可能會得不到充分的安全。(由于方法是基本的,不細,較粗,因此,評估結果可能也較粗,不夠精確,有一定的出入)
(2)對管理相關的安全進行更改可能有困難。如一個信息安全管理體系被升級,評估最初的控制是否仍然充分就有一定的困難。
12.詳細的風險評估
優(yōu)點:(1)能獲得一個更精確的安全風險的認識,從而更為精確地識別反映組織安全要求的安全水平。
(2)可以從詳細的風險評估中獲得額外信息,使與組織更改相關的安全管理受益。
缺點:(1)需要非常仔細制訂被評估的信息系統(tǒng)范圍內(nèi)的商務環(huán)境、運作、信息和資產(chǎn)邊界,需要管理者持續(xù)關注,因而需要花費相當?shù)臅r間、精力和技術才能獲得可行的結果。
(2)不能把一個系統(tǒng)的控制方案簡單移植到另一個系統(tǒng)中,甚至是一個以為類似的系統(tǒng)中。.
13.風險評估和管理方法的選擇應考慮的因素
⑴商務環(huán)境
⑵商務性質(zhì)和重要性
⑶對支持組織商務的信息系統(tǒng)的技術性和非技術性的依賴
溫馨提示:因考試政策、內(nèi)容不斷變化與調(diào)整,信管網(wǎng)網(wǎng)站提供的以上信息僅供參考,如有異議,請以權威部門公布的內(nèi)容為準!
信管網(wǎng)致力于為廣大信管從業(yè)人員、愛好者、大學生提供專業(yè)、高質(zhì)量的課程和服務,解決其考試證書、技能提升和就業(yè)的需求。
信管網(wǎng)軟考課程由信管網(wǎng)依托10年專業(yè)軟考教研傾力打造,官方教材參編作者和資深講師坐鎮(zhèn),通過深研歷年考試出題規(guī)律與考試大綱,深挖核心知識與高頻考點,為學員考試保駕護航。面授、直播&錄播,多種班型靈活學習,滿足不同學員考證需求,降低課程學習難度,使學習效果事半功倍。
發(fā)表評論 查看完整評論 | |