国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

實(shí)戰(zhàn)反饋:五大IT風(fēng)險(xiǎn)評(píng)估框架
2021-11-22   嘶吼網(wǎng)

  從網(wǎng)絡(luò)安全的角度來看,如今的組織正在一個(gè)高風(fēng)險(xiǎn)的世界中運(yùn)營。這種情況下,擁有風(fēng)險(xiǎn)管理框架顯得至關(guān)重要,因?yàn)轱L(fēng)險(xiǎn)永遠(yuǎn)無法完全消除;它只能得到有效管理。企業(yè)評(píng)估和管理風(fēng)險(xiǎn)的能力變得前所未有得重要。

  而選擇風(fēng)險(xiǎn)評(píng)估框架時(shí),最關(guān)鍵的考慮因素就是確保它“迎合目的”并最適合預(yù)期結(jié)果。此外,選擇廣為人知且易于理解的框架同樣有好處,它能夠確保框架的使用更加一致和有效,并允許組織內(nèi)的個(gè)人使用一致的語言。

  組織可以利用風(fēng)險(xiǎn)評(píng)估框架來幫助指導(dǎo)安全和風(fēng)險(xiǎn)管理人員。以下是其中一些最突出的框架,每個(gè)框架都旨在解決特定的風(fēng)險(xiǎn)領(lǐng)域。

  NIST風(fēng)險(xiǎn)管理框架

  美國國家標(biāo)準(zhǔn)與技術(shù)研究院(NIST)的風(fēng)險(xiǎn)管理框架(RiskManagementFramework,簡(jiǎn)稱RMF)提供了一個(gè)全面、可重復(fù)和可衡量的七步流程,組織可以用其管理信息安全和隱私風(fēng)險(xiǎn)。它還附帶一套NIST標(biāo)準(zhǔn)和指南,以支持風(fēng)險(xiǎn)管理計(jì)劃的實(shí)施,使其滿足聯(lián)邦信息安全現(xiàn)代化法案(FISMA)的合規(guī)要求。

  據(jù)NIST稱,RMF提供了一個(gè)將安全、隱私和供應(yīng)鏈風(fēng)險(xiǎn)管理活動(dòng)集成到系統(tǒng)開發(fā)生命周期中的流程。它可以應(yīng)用于任何類型的系統(tǒng)或技術(shù),包括物聯(lián)網(wǎng)(IoT)和控制系統(tǒng),以及任何類型的企業(yè)組織——無論其規(guī)模或部門如何。NISTRMF的七個(gè)步驟為:

  準(zhǔn)備,包括使組織準(zhǔn)備好管理安全和隱私風(fēng)險(xiǎn)的必要活動(dòng);

  分類,包括分類系統(tǒng)和基于影響分析處理、存儲(chǔ)和傳輸?shù)男畔?

  選擇,即根據(jù)風(fēng)險(xiǎn)評(píng)估選擇一組NISTSP800-53控制來保護(hù)系統(tǒng);

  實(shí)施,部署控制系統(tǒng)并記錄它們的部署方式;

  評(píng)估,確定控制系統(tǒng)是否到位,是否按預(yù)期運(yùn)行,并產(chǎn)生預(yù)期的結(jié)果;

  授權(quán),高級(jí)管理人員做出基于風(fēng)險(xiǎn)的決定來授權(quán)系統(tǒng)運(yùn)行;

  監(jiān)控,包括持續(xù)監(jiān)控控制系統(tǒng)的實(shí)施和系統(tǒng)風(fēng)險(xiǎn)。

  NISTRMF可以根據(jù)企業(yè)組織需求進(jìn)行定制,且經(jīng)常能夠得到評(píng)估和更新,許多工具支持該標(biāo)準(zhǔn)。IT專業(yè)人員在部署NISTRMF時(shí)要明白,它不是一個(gè)自動(dòng)化工具,而是一個(gè)需要嚴(yán)格遵守紀(jì)律以正確建模風(fēng)險(xiǎn)的文件化框架,這一點(diǎn)至關(guān)重要。

  目前,NIST已經(jīng)出版了一些易于理解且適用于大多數(shù)組織的風(fēng)險(xiǎn)相關(guān)出版物。這些參考資料提供了一個(gè)整合安全、隱私和網(wǎng)絡(luò)供應(yīng)鏈風(fēng)險(xiǎn)管理活動(dòng)的流程,有助于控制選擇和政策制定。

  OCTAVE

  運(yùn)營關(guān)鍵威脅、資產(chǎn)和漏洞評(píng)估(OCTAVE)由卡內(nèi)基梅隆大學(xué)的計(jì)算機(jī)應(yīng)急小組(CERT)開發(fā),是用于識(shí)別和管理信息安全風(fēng)險(xiǎn)的框架。它定義了一種綜合評(píng)估方法,允許組織識(shí)別對(duì)其目標(biāo)很重要的信息資產(chǎn)、對(duì)這些資產(chǎn)的威脅以及可能使這些資產(chǎn)面臨威脅的漏洞。

  通過將信息資產(chǎn)、威脅和漏洞結(jié)合在一起,組織能夠全面了解哪些信息面臨風(fēng)險(xiǎn)。而有了這種理解,他們就可以設(shè)計(jì)和部署策略來降低信息資產(chǎn)的整體風(fēng)險(xiǎn)敞口。

  目前,有兩個(gè)版本的OCTAVE。一個(gè)是OCTAVE-S,這是一種簡(jiǎn)化方法,專為具有扁平層次結(jié)構(gòu)的小型企業(yè)組織而設(shè)計(jì)。另一個(gè)是OCTAVEAllegro,這是一個(gè)更全面的框架,適用于大型或結(jié)構(gòu)復(fù)雜的企業(yè)組織。

  可以說,OCTAVE是一個(gè)精心設(shè)計(jì)的風(fēng)險(xiǎn)評(píng)估框架,因?yàn)樗鼜奈锢怼⒓夹g(shù)和人力資源的角度來看待安全。它可以識(shí)別對(duì)任何組織而言都是關(guān)鍵任務(wù)的資產(chǎn),并發(fā)現(xiàn)威脅和漏洞。但是,部署起來可能非常復(fù)雜,而且只能通過定性方法進(jìn)行量化。

  不過,這種框架的靈活性允許運(yùn)營團(tuán)隊(duì)和IT團(tuán)隊(duì)一起協(xié)作來解決企業(yè)組織的安全需求。

  COBIT

  來自ISACA(國際信息系統(tǒng)審計(jì)協(xié)會(huì))的“信息和相關(guān)技術(shù)的控制目標(biāo)”(COBIT)是IT管理和治理的框架。它旨在以業(yè)務(wù)為中心,并為IT管理定義了一組通用流程。每個(gè)流程都融合了流程輸入和輸出、關(guān)鍵活動(dòng)、目標(biāo)、績(jī)效度量和基本成熟度模型等因素。

  據(jù)ISACA稱,最新版本的COBIT2019提供了更多的實(shí)施資源、實(shí)踐指導(dǎo)和見解,以及全面的培訓(xùn)機(jī)會(huì),其實(shí)施更加靈活,使組織能夠通過框架定制他們的治理過程。

  COBIT是與IT管理流程和政策執(zhí)行相一致的高級(jí)框架。不過,挑戰(zhàn)在于COBIT成本高昂,并且需要具備很高的知識(shí)和技能才能實(shí)施。

  該框架是解決企業(yè)組織信息和技術(shù)治理和管理的唯一模型。雖然COBIT的主要目的不是專門針對(duì)風(fēng)險(xiǎn),但它在整個(gè)框架中整合了多種風(fēng)險(xiǎn)實(shí)踐,并引用了多個(gè)全球公認(rèn)的風(fēng)險(xiǎn)框架。

  TARA

  據(jù)非營利組織MITRE(從事包括網(wǎng)絡(luò)安全在內(nèi)的技術(shù)領(lǐng)域研究和開發(fā))稱,威脅評(píng)估和補(bǔ)救分析(TARA)是一種工程方法,用于識(shí)別和評(píng)估網(wǎng)絡(luò)安全漏洞并部署對(duì)策來緩解它們。

  該框架是MITRE系統(tǒng)安全工程(SSE)實(shí)踐組合的一部分。MITRE表示,“TARA評(píng)估方法可以被描述為聯(lián)合交易研究,其中第一個(gè)交易是基于評(píng)估的風(fēng)險(xiǎn)識(shí)別和排列攻擊向量,第二個(gè)交易是基于評(píng)估的效用、成本識(shí)別和選擇對(duì)策。”

  該方法的獨(dú)特之處包括使用目錄存儲(chǔ)的緩解映射,為給定的攻擊向量范圍預(yù)先選擇可能的對(duì)策,以及提供基于風(fēng)險(xiǎn)容忍度的對(duì)策策略。

  TARA是一種在考慮緩解措施的同時(shí)確定關(guān)鍵風(fēng)險(xiǎn)的實(shí)用方法,并且可以增強(qiáng)正式的風(fēng)險(xiǎn)方法以包含有關(guān)攻擊者的重要信息,這些信息可以改善風(fēng)險(xiǎn)狀況。

  FAIR

  信息風(fēng)險(xiǎn)因素分析(FAIR)是對(duì)導(dǎo)致風(fēng)險(xiǎn)的因素以及它們?nèi)绾蜗嗷ビ绊懙姆诸惙āT摽蚣苡蒒ationwideMutualInsurance前首席信息安全官JackJones開發(fā),主要為數(shù)據(jù)丟失事件的頻率和幅度建立準(zhǔn)確的概率。

  FAIR不是執(zhí)行企業(yè)或個(gè)人風(fēng)險(xiǎn)評(píng)估的方法。但它為組織提供了一種理解、分析和衡量信息風(fēng)險(xiǎn)的方法。該框架的組成部分包括信息風(fēng)險(xiǎn)分類法、信息風(fēng)險(xiǎn)術(shù)語的標(biāo)準(zhǔn)化命名法、建立數(shù)據(jù)收集標(biāo)準(zhǔn)的方法、風(fēng)險(xiǎn)因素的度量尺度、評(píng)估風(fēng)險(xiǎn)的計(jì)算引擎以及分析復(fù)雜風(fēng)險(xiǎn)情景的模型。

  FAIR是為信息安全和運(yùn)營風(fēng)險(xiǎn)提供可靠量化模型的少數(shù)方法之一。這種務(wù)實(shí)的風(fēng)險(xiǎn)框架為評(píng)估任何企業(yè)的風(fēng)險(xiǎn)提供了堅(jiān)實(shí)基礎(chǔ)。不過,雖然FAIR提供了威脅、漏洞和風(fēng)險(xiǎn)的全面定義,但它卻沒有很好的記錄,因此很難實(shí)施。

  與其他風(fēng)險(xiǎn)框架不同的是,F(xiàn)AIR的重點(diǎn)是將風(fēng)險(xiǎn)量化為實(shí)際美元,而不是傳統(tǒng)的“高、中、低”評(píng)分。這一點(diǎn)也正在獲得高級(jí)領(lǐng)導(dǎo)者和董事會(huì)成員的關(guān)注,通過有意義的方式更好地量化風(fēng)險(xiǎn),從而實(shí)現(xiàn)更深思熟慮的業(yè)務(wù)討論。

  本文翻譯自:https://www.csoonline.com/article/2125140/it-risk-assessment-frameworks-real-world-experience.html

熱詞搜索:IT風(fēng)險(xiǎn) 網(wǎng)絡(luò)安全

上一篇:近因效應(yīng):過度關(guān)注網(wǎng)絡(luò)安全為什么會(huì)在災(zāi)難恢復(fù)計(jì)劃中留下漏洞
下一篇:網(wǎng)絡(luò)數(shù)據(jù)安全管理將迎來新規(guī)

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
日韩理论片中文av| 国产亚洲精品资源在线26u| 欧美电影免费观看高清完整版 | 亚洲一区二区视频在线观看| 欧美色网站导航| 精品一二线国产| 综合网在线视频| 日韩欧美黄色影院| 色综合天天性综合| 国模无码大尺度一区二区三区| 亚洲三级电影全部在线观看高清| 91精品啪在线观看国产60岁| 99这里只有精品| 久久精品久久综合| 亚洲国产视频在线| 自拍偷拍亚洲综合| 日本一区二区免费在线| 日韩视频一区二区| 色老汉一区二区三区| 国产黄人亚洲片| 亚洲五码中文字幕| 国产精品久久久久久久久快鸭| 欧美成人r级一区二区三区| 91麻豆精东视频| 久久精品av麻豆的观看方式| 午夜精品久久久久久久| 依依成人精品视频| 亚洲欧洲日韩女同| 国产欧美一区二区精品仙草咪| 欧美一区二区三区四区高清 | 94-欧美-setu| 粉嫩在线一区二区三区视频| 美腿丝袜一区二区三区| 亚洲欧洲国产日韩| 久久久精品日韩欧美| 精品久久人人做人人爰| 欧美久久久影院| 欧美日本国产一区| 在线观看日韩av先锋影音电影院| 不卡一卡二卡三乱码免费网站| 蜜桃av一区二区三区电影| 18成人在线观看| 中文字幕一区二区三区四区| 日本一二三四高清不卡| 国产精品欧美久久久久一区二区| 久久精品人人做| 国产日韩欧美一区二区三区乱码 | 欧美日韩国产电影| 欧美色区777第一页| 欧美日韩精品久久久| 欧美日韩激情一区二区三区| 91 com成人网| 日韩欧美国产精品| 久久老女人爱爱| 欧美国产日韩精品免费观看| 国产精品日韩成人| 中文字幕在线一区| 亚洲女爱视频在线| 午夜不卡av免费| 美女诱惑一区二区| 国产精品一区二区久激情瑜伽| 粉嫩av一区二区三区| 成人国产精品免费网站| 色婷婷av一区二区三区软件| 欧美精品在线观看播放| 精品国产乱码久久久久久免费| 久久你懂得1024| 国产精品成人免费在线| 亚洲一区二区在线免费看| 喷水一区二区三区| 国产麻豆午夜三级精品| 99国产精品久久久久久久久久| 日本高清不卡视频| 精品播放一区二区| 亚洲免费看黄网站| 日韩av电影天堂| av亚洲精华国产精华| 欧美午夜精品免费| 国产无遮挡一区二区三区毛片日本| 亚洲视频免费观看| 蜜桃av一区二区三区| 懂色av一区二区三区免费看| 欧美中文字幕一区| 欧美激情在线看| 日本美女视频一区二区| 成人免费视频caoporn| 91国模大尺度私拍在线视频 | 在线观看视频一区| 亚洲精品一区二区三区99| 亚洲免费观看高清完整版在线 | 91国产丝袜在线播放| 久久蜜桃av一区二区天堂 | 国产精品美女久久久久久久久久久 | 日韩丝袜美女视频| 亚洲人成人一区二区在线观看| 日韩精品一二区| 成人高清在线视频| 精品国内二区三区| 亚洲成人资源网| 激情综合色播激情啊| 4438x亚洲最大成人网| 精品乱人伦小说| 亚洲欧美色综合| 久久精品国产免费看久久精品| 盗摄精品av一区二区三区| 色成人在线视频| 91久久精品日日躁夜夜躁欧美| 3d动漫精品啪啪一区二区竹菊| 久久久久久免费网| 亚洲一区二区三区小说| 国产成人在线网站| 欧美一区二区三区四区五区| 国产精品区一区二区三区| 国产高清久久久| 在线成人午夜影院| 亚洲欧美另类在线| 国产风韵犹存在线视精品| 在线观看日韩电影| 国产精品日韩成人| 狠狠色2019综合网| 91精品国产手机| 亚洲精品第一国产综合野| 国产精品亚洲午夜一区二区三区| 欧美色网站导航| 中文字幕日韩欧美一区二区三区| 99久久免费精品| 国产午夜亚洲精品午夜鲁丝片| 亚洲国产一区视频| 99久久亚洲一区二区三区青草| 26uuuu精品一区二区| 一区二区在线看| 7777精品伊人久久久大香线蕉经典版下载| 日韩三区在线观看| 日本视频一区二区| 欧美精品v日韩精品v韩国精品v| 2017欧美狠狠色| 亚洲男同1069视频| 成人国产精品免费观看| 久久天堂av综合合色蜜桃网| 国产成人在线视频播放| 精品少妇一区二区三区在线播放| 亚洲国产一区二区三区青草影视| 91蝌蚪porny| 亚洲人成网站精品片在线观看| 国产成人一区二区精品非洲| 日韩一区欧美小说| 99久久久精品免费观看国产蜜| 久久精品欧美一区二区三区麻豆| 国产一区日韩二区欧美三区| 日韩精品一区二区三区四区视频 | 国产欧美一区二区三区在线老狼| 久久成人久久鬼色| 精品少妇一区二区三区免费观看| 丝袜美腿亚洲色图| 欧美剧情电影在线观看完整版免费励志电影| 一区二区在线观看免费| 91精品蜜臀在线一区尤物| 日韩福利电影在线观看| 欧美一区二区三区在| 毛片不卡一区二区| 日韩午夜三级在线| 蜜桃视频在线观看一区二区| 久久久精品影视| 99国产欧美另类久久久精品| 亚洲欧美日韩电影| 在线播放欧美女士性生活| 美国十次了思思久久精品导航| 欧美一区二区三区日韩| 国产一区二区在线电影| 国产精品成人免费| 制服丝袜亚洲色图| 青青国产91久久久久久| 久久综合av免费| av亚洲精华国产精华精| 综合激情网...| 欧美日韩免费观看一区二区三区| 亚洲精选视频在线| 欧美一区二区三区人| 国产99精品国产| 一区二区三区.www| 欧美日韩高清一区二区| 狠狠色丁香婷婷综合| 亚洲欧美日韩精品久久久久| 在线成人高清不卡| 成人av在线资源网站| 亚洲码国产岛国毛片在线| 久久久久久久av麻豆果冻| eeuss鲁片一区二区三区在线观看| 亚洲黄一区二区三区| 日韩一区二区三区四区五区六区| 久久精品国产免费| 男女性色大片免费观看一区二区 | 粉嫩av亚洲一区二区图片| 亚洲一区视频在线观看视频| 日韩精品中文字幕在线一区| bt欧美亚洲午夜电影天堂| 蜜臀av性久久久久蜜臀aⅴ流畅 | 成人小视频免费观看| 日韩精品91亚洲二区在线观看| 亚洲激情综合网|