女人久久久www免费人成看片,国内自拍偷拍网,国产一区二区三区免费在线观看,欧美精品三区四区,91久久国产综合久久91,欧美成人精品第一区二区三区 ,美女成人在线观看

專業(yè)信息安全工程師網(wǎng)站|培訓機構|服務商(2021信息安全工程師學習QQ群:327677606,客服QQ:800184589)

軟題庫 培訓課程
當前位置:信管網(wǎng) >> 信息安全工程師 >> 綜合知識 >> 文章內(nèi)容
2020年上半年信息安全工程師考試經(jīng)典實用
來源:信管網(wǎng) 2019年11月27日 【所有評論 分享到微信

1.與風險管理有關的概念

風險管理,以可接受的費用識別、控制、降低或消除可能影響信息系統(tǒng)安全風險的過程。

a.安全控制,降低安全風險的慣例、程序或機制。

b.剩余風險,實施安全控制后,剩余的安全風險

c.適用性聲明,適用于組織需要的目標和控制的評述

2.風險評估與管理的術語關系圖

(其實,安全控制與薄弱點間、安全控制與資產(chǎn)間、安全風險與資產(chǎn)間、威脅與資產(chǎn)間均存在有直接或間接的關系)

3.風險評估過程

a.風險評估應考慮的因素

(1)信息資產(chǎn)及其價值

(2)對這些資產(chǎn)的威脅,以及他們發(fā)生的可能性

(3)薄弱點

(4)已有的安全控制措施

b.風險評估的基本步驟

(1)按照組織商務運作流程進行信息資產(chǎn)識別, 并根據(jù)估價原則對資產(chǎn)進行估價

(2)根據(jù)資產(chǎn)所處的環(huán)境進行威脅識別與評價

(3)對應每一威脅,對資產(chǎn)或組織存在的薄弱點 進行識別與評價

(4)對已采取的安全控制進行確認

(5)建立風險測量的方法及風險等級評價原則, 確定風險的大小與等級

4.資產(chǎn)識別與估價

資產(chǎn)識別時常應考慮:(1)數(shù)據(jù)與文檔(2)書面文件(3)軟件資產(chǎn)(4)實物資產(chǎn)(5)人員(6)服務

5.資產(chǎn)估價的概念

資產(chǎn)估價是一個主觀的過程,資產(chǎn)價值不是以資產(chǎn)的賬面價格來衡量的,而是指其相對價值。在對資產(chǎn)進行估價時,不僅要考慮資產(chǎn)的賬面價格,更重要的是考慮資產(chǎn)對于組織商務的重要性,即根據(jù)資產(chǎn)損失所引發(fā)的潛在的商務影響來決定。

6.ptv=pt*pv

式中  ptv——考慮資產(chǎn)薄弱點因素的威脅發(fā)生的可能性;

pt——未考慮資產(chǎn)薄弱點因素的威脅發(fā)生的可能性,即這一威脅發(fā)生可能性的組織、行業(yè)、地區(qū)或社會均值;

pv——資產(chǎn)的薄弱點被威脅利用的可能性

7.威脅的評價

評價威脅發(fā)生所造成的后果或潛在影響。不同的威脅對同一資產(chǎn)或組織所產(chǎn)生的影響不同,即導致的價值損失也不同,但損失的程度應以資產(chǎn)的相對價值(或重要度)為限。

威脅的潛在影響i=資產(chǎn)相對價值v*價值損失程度cl

價值損失程度cl是一個小于等于1大于0的系數(shù),資產(chǎn)遭受安全事故后,其價值可能完全喪失(即cl=1),但不可能對資產(chǎn)價值沒有任何影響(即cl≠0)。為簡化評價過程,可以用資產(chǎn)的相對價值代替其所面臨的威脅產(chǎn)生的影響,即用v代替i,讓cl=1。

8.風險評估(重點)

①風險測量方法—風險大小和等級評價原則

風險是威脅發(fā)生的可能性,薄弱點被威脅利用的可能性和威脅的潛在影響的函數(shù):                r=r(pt,pv,i)  

其中:r---資產(chǎn)受到某一威脅所擁有的風險

例2-3  使用風險矩陣表進行測量(預先價值矩陣)

例2-4 二元乘法風險測量,計算公式為:r=r(ptv,i)=ptv*i即利用威脅發(fā)生的真實可能性ptv和威脅的潛在影響i兩個因素來評價風險,風險大小為兩者因素值之乘積

例2-5 關于網(wǎng)絡系統(tǒng)的風險測量舉例

r=r(ptv,i)=i*ptv=v*cl*ptv=v*(1-pd)*(1-po) 式中:v----系統(tǒng)的重要性       po---防止威脅發(fā)生的可能性 , ptv = 1-po

pd---防止系統(tǒng)性能降低的可能性, cl= 1-pd

例2-6,7可接受的和不可接受的風險區(qū)分方法

③風險優(yōu)先級別確定

例2-8 利用區(qū)間的方法將例2-1計算的風險進行等級劃分

9.安全控制的識別和選擇:

選擇依據(jù)①以風險評估的結果為依據(jù)②以費用因素為依據(jù)

10.風險控制:

降低風險途徑①避免風險,也稱規(guī)避風險,屬去除威脅②轉(zhuǎn)移風險③減少威脅④減少薄弱點⑤減少威脅可能的影響程度⑥探測有害事故,對其做出反應并恢復,屬及時捕捉威脅

11.基本的風險評估

優(yōu)點:(1)風險評估所需資源最少,簡便易行

(2)同樣或類似的控制能被許多信息安全管理體系所采用,不需要耗費很   大的精力。如果多個商業(yè)要求類似,并且在相同的環(huán)境中運作,這些控制可以提供一個經(jīng)濟有效的解決方案。

缺點:(1)如果安全水平被設置的太高,就可能需要過多的費用或控制過度;如果水平太低,對一些組織來說,可能會得不到充分的安全。(由于方法是基本的,不細,較粗,因此,評估結果可能也較粗,不夠精確,有一定的出入)

(2)對管理相關的安全進行更改可能有困難。如一個信息安全管理體系被升級,評估最初的控制是否仍然充分就有一定的困難。

12.詳細的風險評估 

優(yōu)點:(1)能獲得一個更精確的安全風險的認識,從而更為精確地識別反映組織安全要求的安全水平。

(2)可以從詳細的風險評估中獲得額外信息,使與組織更改相關的安全管理受益。

缺點:(1)需要非常仔細制訂被評估的信息系統(tǒng)范圍內(nèi)的商務環(huán)境、運作、信息和資產(chǎn)邊界,需要管理者持續(xù)關注,因而需要花費相當?shù)臅r間、精力和技術才能獲得可行的結果。

(2)不能把一個系統(tǒng)的控制方案簡單移植到另一個系統(tǒng)中,甚至是一個以為類似的系統(tǒng)中。.

13.風險評估和管理方法的選擇應考慮的因素

⑴商務環(huán)境

⑵商務性質(zhì)和重要性

⑶對支持組織商務的信息系統(tǒng)的技術性和非技術性的依賴

掃碼關注公眾號

溫馨提示:因考試政策、內(nèi)容不斷變化與調(diào)整,信管網(wǎng)網(wǎng)站提供的以上信息僅供參考,如有異議,請以權威部門公布的內(nèi)容為準!

信管網(wǎng)致力于為廣大信管從業(yè)人員、愛好者、大學生提供專業(yè)、高質(zhì)量的課程和服務,解決其考試證書、技能提升和就業(yè)的需求。

信管網(wǎng)軟考課程由信管網(wǎng)依托10年專業(yè)軟考教研傾力打造,官方教材參編作者和資深講師坐鎮(zhèn),通過深研歷年考試出題規(guī)律與考試大綱,深挖核心知識與高頻考點,為學員考試保駕護航。面授、直播&錄播,多種班型靈活學習,滿足不同學員考證需求,降低課程學習難度,使學習效果事半功倍。

相關內(nèi)容

發(fā)表評論  查看完整評論  

推薦文章