風(fēng)險(xiǎn)評(píng)估工作包括那些?
2018-04-03 11:25:50 | 來(lái)源:中培企業(yè)IT培訓(xùn)網(wǎng)
風(fēng)險(xiǎn)評(píng)估是組織確定信息安全需求的一個(gè)重要途徑,屬于組織安全管理策劃的過(guò)程。 風(fēng)險(xiǎn)評(píng)估工作包括:
1)確定保護(hù)的對(duì)象(保護(hù)資產(chǎn))是什么?它們直接和間接價(jià)值?
2)資產(chǎn)面臨哪些潛在威脅?導(dǎo)致威脅的問題所在?威脅發(fā)生的可能性有多大?
3)資產(chǎn)中存在哪里弱點(diǎn)可能會(huì)被威脅所利用?利用的容易程序又如何?
4)一旦威脅事件發(fā)生,組織會(huì)遭受怎樣的損失或者面臨怎樣的負(fù)面影響?
一項(xiàng)需要保護(hù)的資產(chǎn),識(shí)別可能被威脅利用的弱點(diǎn),并對(duì)脆弱性的嚴(yán)重程度進(jìn)行評(píng)估;也可以從物理、網(wǎng)絡(luò)、系統(tǒng)、應(yīng)用等層次進(jìn)行識(shí)別,然后與資產(chǎn)、威脅對(duì)應(yīng)起來(lái)。脆弱性識(shí)別的依據(jù)可以是國(guó)際或國(guó)家安全標(biāo)準(zhǔn),也可以是行業(yè)規(guī)范、應(yīng)用流程的安全要求。對(duì)應(yīng)用在不同環(huán)境中的相同的弱點(diǎn),其脆弱性嚴(yán)重程度是不同的,評(píng)估者應(yīng)從組織安全策略的角度考慮、 判斷資產(chǎn)的脆弱性及其嚴(yán)重程度。信息系統(tǒng)所采用的協(xié)議、應(yīng)用流程的完備與否、與其他網(wǎng)絡(luò)的互聯(lián)等也應(yīng)考慮在內(nèi)。
標(biāo)簽:
風(fēng)險(xiǎn)評(píng)估