国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號

CISSP的成長之路(八):復(fù)習(xí)信息安全管理(2)
2007-09-28   

在51CTO安全頻道特別策劃的系列的上一篇文章《》里,J0ker給大家介紹了信息安全管理要實(shí)現(xiàn)的A-I-C目標(biāo)和原則。在接下去的文章,J0ker將帶大家逐步深入信息安全管理的領(lǐng)域,并結(jié)合實(shí)際例子給大家解釋該CISSP CBK中提到的諸多關(guān)鍵名詞。本文將介紹Information Security Management  CBK中的風(fēng)險(xiǎn)評估(Risk Analysis and Assessment)。

我們經(jīng)常可以從媒體或者各種安全資訊上看到一個詞——風(fēng)險(xiǎn)(Risk),但具體到它的含義,以及它在信息技術(shù)領(lǐng)域所代表的意思,卻沒有太多的人可以說的清楚。所謂“風(fēng)險(xiǎn)中存在機(jī)遇“,人們在選擇機(jī)會的同時,也會遇到許多會造成損失的不確定因素,這些不確定的因素便稱之為”風(fēng)險(xiǎn)“。例如,買車能帶來出行方便,但同時也會因?yàn)槿剂腺M(fèi)上漲、路費(fèi)、維修等等不確定的因素導(dǎo)致意外的支出,而且盡管幾率很小,也依然存在發(fā)生交通事故危害生命的情況。

因此,我們在選擇一個機(jī)會之前,常常會或多或少的考慮機(jī)會之中包含著的不確定因素有哪些,更進(jìn)一步的,我們還會想辦法去了解機(jī)會之中的不確定因素到底有多大的可能發(fā)生,并準(zhǔn)備一些可以降低發(fā)生幾率或損失的措施。同時為了更有效的準(zhǔn)備和評估應(yīng)對不確定因素的防御措施,我們還必須認(rèn)真的了解不確定因素的各個組成元素,并搞清楚它們之間的關(guān)系,這個不確定因素的識別、分析和評估的過程,便是本文要介紹的風(fēng)險(xiǎn)分析和評估(Risk Analysis and Assessment)。

進(jìn)行過風(fēng)險(xiǎn)分析和評估之后,接下去自然就是如何應(yīng)對風(fēng)險(xiǎn)——在CISSP CBK中,風(fēng)險(xiǎn)的應(yīng)對方式可以分成三種,J0ker還是用上面買車的例子來介紹:假設(shè)買了車之后,在路上發(fā)生追尾事故的可能性為每三個月一次,如果車主采取了在交通繁忙時刻降低車速,選擇另外車流量較小的道路或者在車上添置防追尾的設(shè)備,這都屬于車主接受了風(fēng)險(xiǎn)存在的事實(shí),并采取的降低風(fēng)險(xiǎn)發(fā)生可能性或損失的措施,我們稱之為Accept the Risk或Mitigate the Risk;如果車主認(rèn)為部署防追尾的設(shè)備成本比追尾后修一次車還貴的多,或者因?yàn)槠渌蚨鵁o視追尾危險(xiǎn),這樣稱之為Reject the Risk,或Ignore the Risk,風(fēng)險(xiǎn)并沒有減輕,只是被忽略了。還有一種較為常見的情況是車主通過購買保險(xiǎn),將追尾可能產(chǎn)生的各種費(fèi)用轉(zhuǎn)移到保險(xiǎn)公司身上,這稱之為Transfer the Risk,即風(fēng)險(xiǎn)轉(zhuǎn)移。Accept和Transfer是對待風(fēng)險(xiǎn)的常用方式,但在某些不太重要的場合,也可以選擇用不作為的方式。

風(fēng)險(xiǎn)的識別、分析和評估、消除、轉(zhuǎn)移整個流程我們稱之為風(fēng)險(xiǎn)管理(Risk Management),在進(jìn)行風(fēng)險(xiǎn)管理的流程時,以下的關(guān)鍵的問題需要弄清楚:
1、 What could happen (Threat event,風(fēng)險(xiǎn)的具體形式,威脅)
2、 If it happened, how bad could it be (Threat impact,威脅的影響程度)
3、 How often it could happen (Threat frequency, 威脅發(fā)生的頻率)
4、 How certain are the answers to the first three questions (Recognition of uncertainty, 威脅發(fā)生的幾率和不確定性)
這些問題都可以從風(fēng)險(xiǎn)分析和評估中獲得答案,威脅發(fā)生的不確定性是風(fēng)險(xiǎn)管理中的核心問題,當(dāng)然,誰都希望為所有可能發(fā)生的情況做好充分的準(zhǔn)備,但現(xiàn)實(shí)常常不允許我們這樣考慮,我們只能夠保證優(yōu)先度最高的部位和風(fēng)險(xiǎn)最有可能發(fā)生的部位能部署到風(fēng)險(xiǎn)管理方案。通過風(fēng)險(xiǎn)分析和評估,我們可以從上述4個問題中發(fā)現(xiàn)一些無法忽視的風(fēng)險(xiǎn)(Unacceptable Risks),我們需要部署相應(yīng)的方案來應(yīng)對它們,以下的問題需要了解清楚:
1、 What can be done(Risk Mitigation,風(fēng)險(xiǎn)消除方案)
2、 How much will it cost (annualized,方案每年平均成本)
3、 Is it cost effective (Cost/Benefit Analysis,費(fèi)效比分析)
上述問題的解答將最終決定一個實(shí)體對風(fēng)險(xiǎn)對象的最終解決方案,并執(zhí)行管理層批準(zhǔn)、財(cái)務(wù)提供預(yù)算、采購、部署、維護(hù)等流程進(jìn)行實(shí)施。對于IT領(lǐng)域,風(fēng)險(xiǎn)管理則更進(jìn)一步的細(xì)化為Information Risk Management(IRM),因?yàn)镮T技術(shù)不斷的發(fā)展,IRM也是一個沒有結(jié)束期,需要持續(xù)關(guān)注的行為。

在進(jìn)行下面的內(nèi)容之前,J0ker打算先向大家列出幾個關(guān)鍵的名詞:
SLE:Single Loss Expectancy,風(fēng)險(xiǎn)發(fā)生時的單個對象的損失
ARO:Annualized rate of Occurrence,一年內(nèi)風(fēng)險(xiǎn)發(fā)生的幾率
ALE:Annualized Loss Expectancy,風(fēng)險(xiǎn)發(fā)生時每年平均損失,ALE=SLE×ARO,即如果一個對象遭遇風(fēng)險(xiǎn)時損失(SLE)是10萬元,每年發(fā)生該風(fēng)險(xiǎn)的幾率(ARO)是1/100,那每年平均損失就是100000×0.01=1000
Information Asset:信息資產(chǎn),對組織運(yùn)作起關(guān)鍵作用的信息相關(guān)實(shí)體,比如客戶資料、交易情況等等,信息資產(chǎn)的價(jià)值由許多元素組成,包括最基本的信息本身的價(jià)值、信息處理支持軟件的價(jià)值、信息的Availability、Confidentiality、Integrity屬性、信息處理所需的硬件設(shè)備也可認(rèn)為屬于信息資產(chǎn),信息資產(chǎn)的價(jià)值還可以根據(jù)損失它后會對組織造成信息本身價(jià)值之外的損失的大小來進(jìn)行評估。
Qualitative/Quantitative:質(zhì)化/量化,對于信息資產(chǎn)價(jià)值的評估,通常可以采用量化和質(zhì)化的方式,對于能直接算出資產(chǎn)價(jià)值的對象,如設(shè)備、軟件等,可以用量化的方式,直接算出它的價(jià)值。對于另外一些無法量化的對象,如數(shù)據(jù)、業(yè)務(wù)流程等,則可以使用質(zhì)化的方式,請使用該對象的人員,用分級的方式評估該資產(chǎn)的價(jià)值,J0ker覺得簡單的五分法可以應(yīng)付一般的任務(wù), 將信息資產(chǎn)按其對組織運(yùn)營的重要程度,分為非常重要、重要、比較重要、一般、不重要五個級別,并對應(yīng)1-5分,分值越高,信息資產(chǎn)的重要程度也越高。
Risk:風(fēng)險(xiǎn),潛在的損失或傷害,請參考本文前面的內(nèi)容
Threat:威脅,有可能造成風(fēng)險(xiǎn)的因素,比如各種惡意軟件、自然災(zāi)害等
Safeguard:風(fēng)險(xiǎn)防御措施,通常也稱為Control,風(fēng)險(xiǎn)控制措施
Vulnerability:漏洞,風(fēng)險(xiǎn)防御措施的缺失或弱點(diǎn),通常出現(xiàn)漏洞就意味著風(fēng)險(xiǎn)發(fā)生的頻率更高和風(fēng)險(xiǎn)發(fā)生時損失更大。比如沒有安裝反病毒軟件便可認(rèn)為是一個漏洞,會使惡意軟件攻擊的發(fā)生幾率和損失更大。
信息風(fēng)險(xiǎn)管理是一個復(fù)雜的流程,它需要根據(jù)每個組織不同的信息資產(chǎn)和業(yè)務(wù)流程情況,并綜合企業(yè)管理、經(jīng)營預(yù)算、員工行為等來進(jìn)行制定并執(zhí)行。如果大家有興趣進(jìn)一步深入IRM的領(lǐng)域,請參考CISSP Official Guide、All in One或其他CISSP參考書。

下篇預(yù)告:《復(fù)習(xí)-ISM(3)》,J0ker將向大家介紹Information Security Management的基礎(chǔ)——信息分級,Information Classification。


熱詞搜索:

上一篇:CISSP的成長之路(七):復(fù)習(xí)信息安全管理(1)
下一篇:CISSP的成長之路(九):復(fù)習(xí)信息安全管理(3)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
午夜视频在线观看一区二区 | 欧美亚洲综合网| 久久精品国产亚洲a| 亚洲色图欧美激情| 精品国产乱码久久久久久久久 | 精品国产乱码久久久久久夜甘婷婷 | 国产偷v国产偷v亚洲高清| 欧美日韩一区二区三区在线看 | 91精彩视频在线| 岛国精品在线观看| 精品亚洲porn| 亚洲h在线观看| 一区二区三区在线免费播放| 国产欧美一区二区精品性| 日韩免费高清av| 3d动漫精品啪啪1区2区免费 | 久久国产精品一区二区| 亚洲在线观看免费视频| 中文字幕在线视频一区| 国产拍欧美日韩视频二区| 精品免费一区二区三区| 91精品午夜视频| 欧美一区中文字幕| 欧美精品色一区二区三区| 国产亚洲自拍一区| 欧美一级视频精品观看| 欧美日韩国产高清一区二区三区 | 欧美成人vr18sexvr| 91精品国产91久久久久久最新毛片| 色88888久久久久久影院按摩| 成人av网站免费| 丰满岳乱妇一区二区三区| 国产成a人亚洲| 成人妖精视频yjsp地址| 国产91丝袜在线播放| 成人午夜激情在线| 成人免费视频网站在线观看| 岛国av在线一区| www.亚洲激情.com| 色哟哟日韩精品| 欧美在线视频全部完| 欧美日韩dvd在线观看| 欧美日韩久久久一区| 欧美精品日韩一本| 日韩欧美国产系列| www一区二区| 欧美高清在线精品一区| 综合久久久久久久| 亚洲国产精品久久久男人的天堂| 亚洲国产一区二区三区青草影视 | 99久久久久免费精品国产| 成人av网站在线观看免费| 91视频国产观看| 欧美亚洲尤物久久| 日韩一区二区在线播放| 国产亚洲欧美在线| 中文字幕一区在线| 亚洲福利视频导航| 狠狠色2019综合网| 97久久超碰国产精品| 欧美亚洲禁片免费| 日韩欧美亚洲国产精品字幕久久久| 亚洲精品在线观看网站| 日韩一区中文字幕| 日韩精品一二区| 国产真实乱偷精品视频免| 菠萝蜜视频在线观看一区| 精品视频1区2区3区| 欧美一级日韩一级| 中文字幕在线一区免费| 婷婷久久综合九色国产成人| 国产一区二区三区最好精华液| eeuss鲁片一区二区三区在线观看| 欧美专区日韩专区| 亚洲精品一区二区三区99| 亚洲视频免费观看| 美女看a上一区| 99麻豆久久久国产精品免费| 欧美日高清视频| 欧美韩国日本综合| 天天操天天综合网| 成人一区二区三区| 制服视频三区第一页精品| 国产欧美一区二区三区在线看蜜臀 | 在线不卡一区二区| 日本一区二区三区dvd视频在线 | 日本成人在线一区| 丁香六月久久综合狠狠色| 欧美喷潮久久久xxxxx| 国产色91在线| 奇米影视在线99精品| av一本久道久久综合久久鬼色| 欧美日韩一区二区三区视频 | 国产精品传媒在线| 免费成人你懂的| 欧美性videosxxxxx| 欧美国产视频在线| 蜜臀av性久久久久蜜臀aⅴ| 色综合久久久久| 久久久久综合网| 天天色综合天天| 色婷婷国产精品综合在线观看| 国产网站一区二区三区| 琪琪久久久久日韩精品| 在线观看视频一区| 成人欧美一区二区三区小说 | 日本一区二区免费在线| 麻豆国产精品视频| 欧美日韩不卡视频| 亚洲国产视频网站| 99re6这里只有精品视频在线观看| 26uuu精品一区二区| 婷婷开心激情综合| 色综合色综合色综合| 国产精品高潮呻吟| 在线亚洲+欧美+日本专区| 亚洲欧美成人一区二区三区| 色美美综合视频| 天天操天天综合网| 欧美精品一区二| 成人avav在线| 亚洲精品精品亚洲| 欧美人与z0zoxxxx视频| 激情丁香综合五月| 国产精品天天看| 91国模大尺度私拍在线视频| 视频在线观看一区| 26uuu精品一区二区三区四区在线 26uuu精品一区二区在线观看 | 欧美日韩国产美| 精品一区二区在线视频| 国产日韩在线不卡| 欧美中文字幕不卡| 狠狠色狠狠色综合| 亚洲视频精选在线| 日韩一级视频免费观看在线| 国产91富婆露脸刺激对白| 一本一本大道香蕉久在线精品| 99精品在线观看视频| 一区二区三区在线看| 欧美日韩色一区| 精品亚洲国产成人av制服丝袜| 国产精品―色哟哟| 欧美日韩久久一区二区| 国产盗摄女厕一区二区三区| 一区二区在线观看视频在线观看| 91精品国产欧美一区二区成人| 国产一区二区不卡| 亚洲黄色av一区| 精品国产一区二区三区久久久蜜月| 成人av电影免费在线播放| 日韩电影免费在线观看网站| 国产精品嫩草影院com| 欧美一级二级三级蜜桃| 99精品偷自拍| 久久精品av麻豆的观看方式| 亚洲欧美日韩在线| 精品奇米国产一区二区三区| 欧亚洲嫩模精品一区三区| 国产一区二区精品久久91| 亚洲国产精品影院| 国产精品久久久久久久裸模| 欧美精品黑人性xxxx| bt欧美亚洲午夜电影天堂| 久久精品久久99精品久久| 亚洲狠狠丁香婷婷综合久久久| 久久久久97国产精华液好用吗| 欧美午夜影院一区| 99久精品国产| 国产aⅴ综合色| 美洲天堂一区二卡三卡四卡视频| 一个色综合网站| 国产精品免费视频网站| 欧美电影精品一区二区| 欧美三级视频在线播放| 高清av一区二区| 国产一区二区三区蝌蚪| 免费精品视频最新在线| 亚洲国产成人高清精品| 亚洲人被黑人高潮完整版| 欧美国产日本视频| 2023国产精品| 日韩欧美二区三区| 欧美一区二区福利在线| 精品视频一区三区九区| 91成人看片片| 91在线无精精品入口| 国产精品白丝jk黑袜喷水| 麻豆中文一区二区| 免费久久99精品国产| 日韩在线一区二区| 亚洲国产成人va在线观看天堂| 亚洲美女精品一区| 中文字幕中文字幕一区二区| 国产精品天美传媒沈樵| 日本一区二区电影| 亚洲国产高清aⅴ视频| 国产三级久久久| 国产亚洲欧美激情| 中文字幕av一区二区三区| 欧美高清在线精品一区|