风险评估方案如何建立有效合理的风险评估体系

风险评估方案  时间:2021-09-28  阅读:()

如何建立有效合理的风险评估体系

风险评估注意事项 在风险评估过程中,有几个关键的问题需要考虑: 1、要确定保护的对象(或者资产)是什么?它的直接和间接价值如何? 2、资产面临哪些潜在威胁?导致威胁的问题所在?威胁发生的可能性有多大? 3、资产中存在哪些弱点可能会被威胁所利用?利用的容易程度又如何? 4、一旦威胁事件发生,组织会遭受怎样的损失或者面临怎样的负面影响? 5、组织应该采取怎样的安全措施才能将风险带来的损失降低到最低程度? 解决以上问题的过程,就是风险评估的过程。

进行风险评估时,有几个对应关系必须考虑: 1、每项资产可能面临多种威胁 2、威胁源(威胁代理)可能不止一个 3、每种威胁可能利用一个或多个弱点 风险评估的任务 1、识别评估对象面临的各种风险 2、评估风险概率和可能带来的负面影响 3、确定组织承受风险的能力 4、确定风险消减和控制的优先等级 5、推荐风险消减对策 风险评估途径选择 风险评估的操作范围可以是整个组织,也可以是组织中的某一部门,或者独立的信息系统、特定系统组件和服务。

影响风险评估进展的某些因素,包括评估时间、力度、展开幅度和深度,都应与组织的环境和安全要求相符合。

组织应该针对不同的情况来选择恰当的风险评估途径。

实际工作中经常使用的风险评估途径包括基线评估、详细评估和组合评估三种。

一、基线 如果组织的商业运作不是很复杂,并且组织对信息处理和网络的依赖程度不是很高,或者组织信息系统多采用普遍且标准化的模式,基线风险评估(Baseline Risk Assessment)就可以直接而简单地实现基本的安全水平。

采用基线风险评估,组织根据自己的实际情况(所在行业、业务环境与性质等),对信息系统进行安全基线检查,得出基本的安全需求,通过选择并实施标准的安全措施来消减和控制风险。

所谓的安全基线,是在诸多标准规范中规定的一组安全控制措施或者惯例,这些措施和惯例适用于特定环境下的所有系统,可以满足基本的安全需求,能使系统达到一定的安全防护水平。

二、详细风险评估 详细风险评估要求对资产进行详细识别和评价,对可能引起风险的威胁和弱点水平进行评估,根据风险评估的结果来识别和选择安全措施。

这种评估途径集中体现了风险管理的思想,即识别资产的风险并将风险降低到可接受的水平,以此证明管理者所采用的安全控制措施是恰当的。

1、风险识别 “风险识别”(risk identification)是发现、承认和描述风险的过程。

风险识别包括对风险源、风险事件、风险原因及其潜在后果的识别。

风险识别包括历史数据、理论分析、有见识的意见、专家的意见,以及利益相关方的需求。

2、风险评价 “风险评价”(risk evaluation)是把风险分析的结果与风险准则相比较,以决定风险和/或其大小是否可接受或可容忍的过程。

正确的风险评价有助于组织对风险应对的决策。

三、组合评估 基线风险评估耗费资源少、周期短、操作简单,但不够准确,适合一般环境的评估;详细风险评估准确而细致,但耗费资源较多,适合严格限定边界的较小范围内的评估。

基于在实践当中,组织多是采用二者结合的组合评估方式。

为了决定选择哪种风险评估途径,组织首先对所有的系统进行一次初步的高级风险评估,着眼于信息系统的商务价值和可能面临的风险,识别出组织内具有高风险的或者对其商务运作极为关键的信息资产(或系统),这些资产或系统应该划入详细风险评估的范围,而其他系统则可以通过基线风险评估直接选择安全措施。

这种评估途径将基线和详细风险评估的优势结合起来,既节省了评估所耗费的资源,又能确保获得一个全面系统的评估结果,而且,组织的资源和资金能够应用到最能发挥作用的地方,具有高风险的信息系统能够被预先关注。

当然,组合评估也有缺点:如果初步的高级风险评估不够准确,某些本来需要详细评估的系统也许会被忽略,最终导致结果失准。

可以关注一下 北京蓝海智能 这个公众号,学习更多专业的风险管理知识

亚洲云-浙江高防BGP.提供自助防火墙高防各种offer高防BGP!

 亚洲云Asiayun怎么样?亚洲云Asiayun好不好?亚洲云成立于2021年,隶属于上海玥悠悠云计算有限公司(Yyyisp),是一家新国人IDC商家,且正规持证IDC/ISP/CDN,商家主要提供数据中心基础服务、互联网业务解决方案,及专属服务器租用、云服务器、云虚拟主机、专属服务器托管、带宽租用等产品和服务。Asiayun提供源自大陆、香港、韩国和美国等地骨干级机房优质资源,包括B...

gcorelabs远东khabarovsk伯力Cloud云服务器测评,告诉你gcorelabs云服务器怎么样

说明一下:gcorelabs的俄罗斯远东机房“伯力”既有“Virtual servers”也有“CLOUD SERVICES”,前者是VPS,后者是云服务器,不是一回事;由于平日大家习惯把VPS和云服务器当做一回事儿,所以这里要特别说明一下。本次测评的是gcorelabs的cloud,也就是云服务器。 官方网站:https://gcorelabs.com 支持:数字加密货币、信用卡、PayPal...

Vultr新注册赠送100美元活动截止月底 需要可免费享30天福利

昨天晚上有收到VULTR服务商的邮件,如果我们有清楚的朋友应该知道VULTR对于新注册用户已经这两年的促销活动是有赠送100美元最高余额,不过这个余额有效期是30天,如果我们到期未使用完的话也会失效的。但是对于我们一般用户来说,这个活动还是不错的,只需要注册新账户充值10美金激活账户就可以。而且我们自己充值的余额还是可以继续使用且无有效期的。如果我们有需要申请的话可以参考"2021年最新可用Vul...

风险评估方案为你推荐
统一身份认证的好处支付宝身份证认证有什么好处3g安全网求各种病毒木马的下载地址或网站,用于破解研究。 谢谢!!!流动比率计算公式流动比率的计算数据库系统概论大二学了《数据库系统概论》这本书,请问可以考计算机三级数据库吗?象形文字图片象形字举例北方民族大学地址北方民族学校好吗?具体位置在宁夏哪?是几本啊?女网管石家庄女网管怎么啦视维视频会议Vidyo视频会议好吗交通信号灯控制系统什么是智能交通信号灯ibm磁盘阵列ibmds5020磁盘阵列怎么恢复出厂设置或者格式化
最新代理服务器地址 域名服务器是什么 hostigation linode日本 site5 locvps bbr Dedicated cpanel主机 googleapps 优key 2017年黑色星期五 圣诞节促销 南昌服务器托管 panel1 台湾谷歌网址 云全民 cn3 1美金 爱奇艺vip免费领取 更多