风险评估方案如何建立有效合理的风险评估体系

风险评估方案  时间:2021-09-28  阅读:()

如何建立有效合理的风险评估体系

风险评估注意事项 在风险评估过程中,有几个关键的问题需要考虑: 1、要确定保护的对象(或者资产)是什么?它的直接和间接价值如何? 2、资产面临哪些潜在威胁?导致威胁的问题所在?威胁发生的可能性有多大? 3、资产中存在哪些弱点可能会被威胁所利用?利用的容易程度又如何? 4、一旦威胁事件发生,组织会遭受怎样的损失或者面临怎样的负面影响? 5、组织应该采取怎样的安全措施才能将风险带来的损失降低到最低程度? 解决以上问题的过程,就是风险评估的过程。

进行风险评估时,有几个对应关系必须考虑: 1、每项资产可能面临多种威胁 2、威胁源(威胁代理)可能不止一个 3、每种威胁可能利用一个或多个弱点 风险评估的任务 1、识别评估对象面临的各种风险 2、评估风险概率和可能带来的负面影响 3、确定组织承受风险的能力 4、确定风险消减和控制的优先等级 5、推荐风险消减对策 风险评估途径选择 风险评估的操作范围可以是整个组织,也可以是组织中的某一部门,或者独立的信息系统、特定系统组件和服务。

影响风险评估进展的某些因素,包括评估时间、力度、展开幅度和深度,都应与组织的环境和安全要求相符合。

组织应该针对不同的情况来选择恰当的风险评估途径。

实际工作中经常使用的风险评估途径包括基线评估、详细评估和组合评估三种。

一、基线 如果组织的商业运作不是很复杂,并且组织对信息处理和网络的依赖程度不是很高,或者组织信息系统多采用普遍且标准化的模式,基线风险评估(Baseline Risk Assessment)就可以直接而简单地实现基本的安全水平。

采用基线风险评估,组织根据自己的实际情况(所在行业、业务环境与性质等),对信息系统进行安全基线检查,得出基本的安全需求,通过选择并实施标准的安全措施来消减和控制风险。

所谓的安全基线,是在诸多标准规范中规定的一组安全控制措施或者惯例,这些措施和惯例适用于特定环境下的所有系统,可以满足基本的安全需求,能使系统达到一定的安全防护水平。

二、详细风险评估 详细风险评估要求对资产进行详细识别和评价,对可能引起风险的威胁和弱点水平进行评估,根据风险评估的结果来识别和选择安全措施。

这种评估途径集中体现了风险管理的思想,即识别资产的风险并将风险降低到可接受的水平,以此证明管理者所采用的安全控制措施是恰当的。

1、风险识别 “风险识别”(risk identification)是发现、承认和描述风险的过程。

风险识别包括对风险源、风险事件、风险原因及其潜在后果的识别。

风险识别包括历史数据、理论分析、有见识的意见、专家的意见,以及利益相关方的需求。

2、风险评价 “风险评价”(risk evaluation)是把风险分析的结果与风险准则相比较,以决定风险和/或其大小是否可接受或可容忍的过程。

正确的风险评价有助于组织对风险应对的决策。

三、组合评估 基线风险评估耗费资源少、周期短、操作简单,但不够准确,适合一般环境的评估;详细风险评估准确而细致,但耗费资源较多,适合严格限定边界的较小范围内的评估。

基于在实践当中,组织多是采用二者结合的组合评估方式。

为了决定选择哪种风险评估途径,组织首先对所有的系统进行一次初步的高级风险评估,着眼于信息系统的商务价值和可能面临的风险,识别出组织内具有高风险的或者对其商务运作极为关键的信息资产(或系统),这些资产或系统应该划入详细风险评估的范围,而其他系统则可以通过基线风险评估直接选择安全措施。

这种评估途径将基线和详细风险评估的优势结合起来,既节省了评估所耗费的资源,又能确保获得一个全面系统的评估结果,而且,组织的资源和资金能够应用到最能发挥作用的地方,具有高风险的信息系统能够被预先关注。

当然,组合评估也有缺点:如果初步的高级风险评估不够准确,某些本来需要详细评估的系统也许会被忽略,最终导致结果失准。

可以关注一下 北京蓝海智能 这个公众号,学习更多专业的风险管理知识

SoftShellWeb:台湾(台北)VPS年付49美元起,荷兰VPS年付24美元起

SoftShellWeb是一家2019年成立的国外主机商,商家在英格兰注册,提供的产品包括虚拟主机和VPS,其中VPS基于KVM架构,采用SSD硬盘,提供IPv4+IPv6,可选美国(圣何塞)、荷兰(阿姆斯特丹)和台湾(台北)等机房。商家近期推出台湾和荷兰年付特价VPS主机,其中台湾VPS最低年付49美元,荷兰VPS年付24美元起。台湾VPSCPU:1core内存:2GB硬盘:20GB SSD流量...

老薛主机VPS年付345元,活动进行时。

老薛主机,虽然是第一次分享这个商家的信息,但是这个商家实际上也有存在有一些年头。看到商家有在进行夏季促销,比如我们很多网友可能有需要的香港VPS主机季度及以上可以半价优惠,如果有在选择不同主机商的香港机房的可以看看老薛主机商家的香港VPS。如果没有记错的话,早年这个商家是主营个人网站虚拟主机业务的,还算不错在异常激烈的市场中生存到现在,应该算是在众多商家中早期积累到一定的用户群的,主打小众个人网站...

德阳电信高防物理机 16核16G 50M 260元/月 达州创梦网络

达州创梦网络怎么样,达州创梦网络公司位于四川省达州市,属于四川本地企业,资质齐全,IDC/ISP均有,从创梦网络这边租的服务器均可以备案,属于一手资源,高防机柜、大带宽、高防IP业务,一手整C IP段,四川电信,一手四川托管服务商,成都优化线路,机柜租用、服务器云服务器租用,适合建站做游戏,不须要在套CDN,全国访问快,直连省骨干,大网封UDP,无视UDP攻击,机房集群高达1.2TB,单机可提供1...

风险评估方案为你推荐
我的工作台我的工作台进行员工自助,申请“考勤职员加班申请审批”,如何让选择职员的时候只能查看本部门职员点到直线的距离公式点到直线的距离公式是什么怎么运用,求举下例子或题型数据库系统概论大二学了《数据库系统概论》这本书,请问可以考计算机三级数据库吗?四川大学教务系统怎样登入四川大学教务处啊,谢谢了新中大软件scratch软件是干什么的湖北文理学院地址湖北文理学院教课办在哪寻找手机查找手机是什么功能?怎么使用?例外招聘高考完了想在家做份兼职,网上有招聘打字员的大家都说不可信,有没有例外?l六间房6间房视频美女主播 小虎牙的真名叫什么?机柜生产厂河北省青县做机箱、机柜的厂子的老板怎么都姓朱呢?
域名注册使用godaddy 美国服务器租用 看国外视频直播vps 新秒杀 hostmaster 账号泄露 小米数据库 howfile 阿里校园 免费智能解析 香港新世界中心 联通网站 英雄联盟台服官网 石家庄服务器托管 畅行云 申请免费空间 华为k3 金主 后门 cdn服务 更多