国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關注微信公眾號

風險管理之系統驅動的風險管理方法
2023-11-03   51CTO

  介紹

  本節解釋了系統驅動風險分析的核心概念、這些技術可以增加哪些價值以及它們在哪些方面不太有用。

  本介紹的目的并不是為您提供實現此類技術的藍圖。但是,一旦您了解了這些基礎知識,您應該能夠使用系統驅動的標準或框架(因為它們基于類似的風險視角),并了解它們與組件驅動的風險管理技術有何不同。

  如果您還沒有這樣做,請在閱讀本節之前先閱讀介紹組件和系統驅動的風險評估的部分。

  系統驅動的風險分析有什么用處?

  系統驅動的風險分析最適合識別因系統組件之間的交互而出現的風險。這些風險可以在沒有任何單個組件損壞或受到損害的情況下發生,因此它們可以識別組件驅動方法無法識別的風險。

  在小型、簡單的系統中,無需任何特別正式的方法就可以識別這些交互風險。然而,對于更大、更復雜的系統來說,這是不可行的,而這正是系統驅動方法增加真正價值的地方。系統驅動的方法最適合在某些新場景中使用,特別是在項目或交付框架的設計和概念開發階段,以及您可能需要識別系統組件之間的交互所出現的風險的情況。

  這種技術的最終產品是您正在分析的系統的一組安全要求。系統驅動的風險管理技術應該使您能夠將這些要求追溯到您試圖避免的特定結果,這有助于您確定潛在安全改進的優先順序。

  什么是系統?

  就本指南而言,“系統”一詞是指旨在實現特定功能的事物。這一功能可以通過技術來實現,但同樣,“系統”可以是一群人、一座建筑物或自然發生的天氣模式。因此,談論“系統”而不提及其功能或目的是沒有意義的。使用這個定義,在分析系統時,由您(和您的利益相關者)在分析之前定義您正在查看的系統的功能。

  例如,您可以在組織的網站上執行風險評估。您的站點所在的服務器將是該系統的重要組成部分,但它并不能代表整個系統。允許您的組織托管網站的系統將包括一系列其他內容,包括(但不限于):

  你的互聯網連接

  維護網站的人

  作為網站一部分保存客戶記錄的數據庫

  管理網站管理方式的組織政策

  在此示例中,您感興趣的系統不僅僅是網站;還包括網站。該系統允許您的客戶和合作伙伴通過互聯網了解您的組織。定義系統功能是系統驅動風險分析的核心部分。

  定義“功能”

  如果您正在談論系統,那么首先必須說明您要分析的功能。否則,您可能最終只分析單個系統組件(例如上例中的網站服務器)而忽略其余部分。系統功能的示例可能是:

  讓客戶能夠使用互聯網購買您的產品

  使人們能夠在一小時內從倫敦到達伯明翰

  使組織的員工能夠協作制作和共享文檔

  系統驅動的風險管理方法的定義特征之一是,它們需要在開發的早期階段明確說明系統的功能。此階段的一個常見錯誤是將系統的功能與系統有助于解決的問題的陳述相混淆。

  例如,您可能會說銷售網站的功能是“提高組織的銷售數字”。嚴格來說,網站的功能應該是“讓客戶能夠在網上識別并購買你的產品,并讓你的物流部門能夠及時發貨”。該功能將有助于解決“提高銷量”的問題,但并不能徹底解決該問題,其他解決方案也會對解決該問題產生影響。

  良好的功能陳述必須是可實現的,并且必須能夠驗證您是否已經實現了它。正確執行此功能聲明是進行系統驅動風險分析的重要組成部分。

  定義系統的“損失”

  在系統和組件驅動技術的介紹中,我們了解了系統不應實現(或有助于實現)的高級目的如何被稱為損失。為了執行系統驅動的風險分析,您需要枚舉您不希望在系統運行中發生的高級結果。在這種情況下,我們只關心損失的實際結果。

  在這里,我們談論的是組織非常關心的高層損失。如果您識別出少量非常重大的損失,而不是大量相對較小的損失,那么這種方法最有效。

  損失的例子包括:

  受傷或死亡

  針對您的組織的大規模欺詐

  觸犯法律

  關鍵的組織流程被破壞

  任何系統驅動的風險分析的一個重要部分是清楚、準確地定義您在操作或設計的系統背景下擔心哪些損失。重要的是,我們不是在討論實現損失的方式,而是在討論結果本身。此階段的結果應該是您確定與您的系統相關的損失列表。

  將這些原則付諸實踐

  在網絡安全中,系統驅動的風險分析技術遠沒有組件驅動的技術那么成熟。因此,形式化技術較少,而且它們之間的差異較大。本指南介紹了NCSC認為這些技術的共同特征,并解釋了它們可以增加哪些價值。

  任何系統驅動的風險分析技術都應該從功能的闡明以及您希望避免的損失開始。您通常期望看到一個迭代過程,通過將功能語句分解為子系統(每個子系統都有自己的功能)并演示這些子系統如何相互控制和通信,從而增加該功能語句的復雜性。在每個迭代階段,您將探索任何可能的損失風險,在此過程中,您將制定安全要求以避免這些風險。

  談論技術系統的網絡安全風險的一個重大障礙是組織和分析師在正確分析系統級別之前快速轉向組件級別思考的誘惑。這就是為什么我們建議組織通過在系統和組件級別上了解網絡安全風險來獲得對其所面臨的網絡安全風險的最佳視角。

  常用的系統驅動的網絡風險管理方法和框架

  本節簡要描述一些系統驅動的網絡風險管理方法和框架。

  我們提供了每種技術的具體指南的鏈接。這些提供了有關每種技術如何工作以及它們如何增加價值的更多詳細信息。

  還有更多應用這些原則的技術(此處未列出)。下面包含的三個(我們認為)最好地說明了這些類型的技術之間的差異。

  STPA

  STPA(系統理論過程分析)是STAMP框架的一部分,它是對事故原因進行建模的技術集合。它是由麻省理工學院的NancyLeveson教授和她的同事開發的。雖然STPA最初專注于安全,但后來它已適應許多其他環境,其中一些適應網絡安全要求。

  托加夫

  TOGAF(TheOpenGroupArchitecturalFramework)是TheOpenGroup開發的商用架構框架。雖然它本身不是一種風險管理技術,但它借鑒了許多與系統驅動的風險分析框架(例如STPA)相同的想法。它是一種企業架構標準,旨在提高業務效率和管理風險,例如尋求提供更好的投資回報、減少管理費用和改進采購流程。該框架基于迭代過程模型,可以單獨或與其他框架集成在整個組織的不同級別實施。TOGAF支持我們的指南中描述的自上而下(系統驅動)和自下而上(組件)的風險管理方法。

  南非標準協會

  南非標準協會是一個業務驅動的安全架構框架,高度關注組織如何為利益相關者創造價值。正如TOGAF所指出的,雖然SABSA主要不是一種風險分析技術,但它借鑒了許多相同的系統概念。從組織價值鏈的獨特配置開始,SABSA框架幫助分析師將流程分解為多個業務架構層。這些層依次向下發展為業務能力、業務流程、業務服務,并從那里向下進入技術服務。SABSA要求分析師解決每一層的風險,以便在“堆棧”頂部定義的需求能夠向下繼承并在每一層得到解決。

熱詞搜索:風險管理

上一篇:云安全態勢管理工具的終極指南
下一篇:最后一頁

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美在线观看视频一区二区 | 欧美三级蜜桃2在线观看| 欧美人伦禁忌dvd放荡欲情| 中文字幕一区二区在线观看| 精品一二三四区| 91精品国产福利| 亚洲电影在线免费观看| 99热99精品| 国产欧美日韩中文久久| 国产精品一区二区久久精品爱涩| 欧美日韩国产综合一区二区 | 国产69精品久久久久777| 精品国产a毛片| 免费在线观看精品| 欧美精品v国产精品v日韩精品| 亚洲综合丝袜美腿| 欧美性大战久久久久久久蜜臀| 亚洲精品国产a| 欧美性大战久久久| 性久久久久久久| 日韩一级欧美一级| 国产在线精品国自产拍免费| 精品国产电影一区二区| 国产精品一区二区三区网站| 国产亚洲精品资源在线26u| 国产伦精一区二区三区| 国产精品免费网站在线观看| 色综合天天综合给合国产| 亚洲精品中文字幕在线观看| 色爱区综合激月婷婷| 亚洲一区二区三区视频在线| 欧美日韩国产123区| 蜜桃精品在线观看| 国产精品丝袜一区| 日本韩国一区二区| 热久久久久久久| 国产精品三级电影| 欧美日韩在线播放三区四区| 另类小说综合欧美亚洲| 国产精品国产三级国产aⅴ无密码| 欧洲视频一区二区| 久久精品国产亚洲a| 中文字幕日韩精品一区| 欧美日韩久久久一区| 激情欧美一区二区三区在线观看| 中文字幕精品一区二区精品绿巨人| 91美女视频网站| 精品一区二区三区在线观看国产| 亚洲欧洲av一区二区三区久久| 欧美在线观看禁18| 国产精品自拍毛片| 五月婷婷综合网| 国产精品福利一区| 欧美一区二区三区免费视频 | 中文字幕乱码一区二区免费| 欧美老女人在线| 成人免费高清视频在线观看| 亚洲成av人在线观看| 日本一区二区三区久久久久久久久不| 在线观看日韩国产| 粉嫩av一区二区三区粉嫩| 午夜精品福利一区二区蜜股av| 国产免费成人在线视频| 日韩欧美在线不卡| 日本久久一区二区三区| 成人午夜电影小说| 麻豆精品一区二区| 午夜不卡在线视频| 亚洲精品成人在线| 亚洲欧洲成人自拍| 国产精品视频一二三区 | 国产乱对白刺激视频不卡| 视频一区二区中文字幕| 一级做a爱片久久| 成人免费一区二区三区在线观看| 日韩欧美一卡二卡| 7777精品伊人久久久大香线蕉的| 日本韩国一区二区| 一本久久综合亚洲鲁鲁五月天| 国内精品伊人久久久久av一坑| 亚洲va韩国va欧美va| 亚洲狠狠爱一区二区三区| 亚洲少妇中出一区| 亚洲视频免费观看| 综合激情网...| 亚洲欧美日韩国产一区二区三区 | 菠萝蜜视频在线观看一区| 国产精品原创巨作av| 精品亚洲国产成人av制服丝袜| 日韩国产在线观看| 免费欧美高清视频| 毛片av中文字幕一区二区| 婷婷国产v国产偷v亚洲高清| 午夜一区二区三区视频| 亚洲成av人综合在线观看| 日韩精品五月天| 美女精品一区二区| 精品一区二区在线视频| 岛国精品在线观看| bt欧美亚洲午夜电影天堂| 色诱视频网站一区| 欧美日韩视频在线一区二区| 欧美一区二区二区| 精品久久久久久久久久久久久久久| 日韩欧美另类在线| 久久久久久久久久久99999| 国产精品乱码一区二三区小蝌蚪| 国产精品全国免费观看高清 | 久久色.com| 国产精品私人自拍| 亚洲国产美女搞黄色| 午夜久久久久久电影| 精品一区二区三区蜜桃| 国产精品123| 色999日韩国产欧美一区二区| 精品视频999| 久久先锋影音av鲁色资源网| 国产精品伦理一区二区| 日韩国产欧美在线播放| 国产成人av一区二区| 91国产福利在线| 久久影院电视剧免费观看| 亚洲欧美区自拍先锋| 精品一区二区三区视频在线观看| 北条麻妃国产九九精品视频| 欧美精选在线播放| 国产日韩欧美高清在线| 天堂精品中文字幕在线| 成人午夜激情视频| 91精品国产综合久久精品app| 国产精品久久久久久久久搜平片| 亚欧色一区w666天堂| 国产a精品视频| 日韩欧美一区在线| 亚洲色图第一区| 国产成人在线看| 91精品中文字幕一区二区三区| 国产人久久人人人人爽| 久久精品国产77777蜜臀| 91色视频在线| 久久精品一区二区三区四区| 丝袜脚交一区二区| 94色蜜桃网一区二区三区| 久久亚洲精品国产精品紫薇| 亚洲成av人片一区二区梦乃| 成人av电影免费在线播放| 亚洲精品一区二区三区蜜桃下载 | 欧美日韩一区三区四区| 亚洲欧美日韩成人高清在线一区| 黑人巨大精品欧美一区| 欧美日韩国产经典色站一区二区三区 | 欧美酷刑日本凌虐凌虐| 一区二区三区欧美激情| 91免费观看视频在线| 国产嫩草影院久久久久| 久久精品国产亚洲a| 欧美乱妇15p| 首页国产欧美日韩丝袜| 欧美日韩久久一区| 亚洲一区二区三区三| 欧美在线免费观看亚洲| 亚洲一区二区高清| 欧美午夜视频网站| 一区二区免费视频| 欧美中文字幕一区二区三区| 亚洲国产综合91精品麻豆| 欧美亚洲图片小说| 一区二区欧美视频| 欧美三级日韩在线| 日韩精品五月天| 精品乱人伦一区二区三区| 美女精品一区二区| 久久久精品影视| 成人免费av资源| ...中文天堂在线一区| 色香蕉成人二区免费| 亚洲图片一区二区| 欧美一级午夜免费电影| 国产在线一区观看| 中文字幕一区视频| 91黄色免费网站| 久久精品国产一区二区三| 久久久久国产精品麻豆ai换脸| 国产福利一区二区| 亚洲色图色小说| 337p亚洲精品色噜噜狠狠| 国产真实乱对白精彩久久| 国产欧美精品一区二区色综合| 成人性视频网站| 亚洲图片欧美色图| 精品久久久久99| 粉嫩嫩av羞羞动漫久久久| 亚洲视频一区在线观看| 欧美精品v国产精品v日韩精品 | 亚洲欧美一区二区在线观看| 欧美性大战久久| 国内精品伊人久久久久影院对白| 中文字幕一区在线观看视频| 欧美精品18+| 99久久精品国产麻豆演员表|