From 1cf144022300d7f5bb63f4c7d2112ecbcfcd29d2 Mon Sep 17 00:00:00 2001 From: Noriu Date: Sat, 21 Sep 2024 16:51:49 +0800 Subject: [PATCH] =?UTF-8?q?2024=E5=B9=B49=E6=9C=8821=E6=97=A5=2016:51:50?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit --- 06_第六章 信息安全评估/6.2 安全评估实施.md | 71 +++++++++++++++++++++- 1 file changed, 70 insertions(+), 1 deletion(-) diff --git a/06_第六章 信息安全评估/6.2 安全评估实施.md b/06_第六章 信息安全评估/6.2 安全评估实施.md index be2fe89..fc63fe4 100644 --- a/06_第六章 信息安全评估/6.2 安全评估实施.md +++ b/06_第六章 信息安全评估/6.2 安全评估实施.md @@ -1,20 +1,89 @@ # 安全评估实施 -> +> **一、风险评估相关要素**
+>     理解资产、威胁、脆弱性、安全风险、安全措施、残余风险等风险评估相关要素及相互关系。 +> +> **二、风险评估途径与方法**
+>     了解基线评估等风险评估途径及自评估、检查评估等风险评估方法;
+>     了解基于知识的评估,理解定性评估、定量评估的概念及区别并掌握定量分析中量化风险的方法。 ### 一、风险评估相关要素 +#### 1、资产 +- 构成风险评估的资产是建立对组织具有价值的信息或资源,是安全策略保护的对象 +- 风险评估中资产的价值不是以资产的经济价值来衡量,而是由资产在这三个安全属性上的达成程度或者其安全属性未达成时所造成的影响程度来决定的。 +#### 2、威胁 +- 可能导致对系统或组织危害的不希望事故潜在起因。 +- 威胁可以通过威胁主体、资源、动机、途径等多种属性来描述。引起风险的外因。 +- 造成威胁的因素 + - 人为因素和环境因素。 +- 根据威胁的动机 + - 人为因素又可分为恶意非恶意两种; + - 环境因素包括自然界不可抗的因素其它物理因素。 +#### 3、脆弱性 +- 可能被威胁所利用的资产或若干资产的薄弱环节; +- 脆弱性是资产本身存在的,如果没有被相应的威胁利用,单纯的脆弱性本身不会对资产造成损害; +- 威胁总是要利用资产的脆弱性才可能造成危害。 +#### 4、信息安全风险、安全措施 +- 信息安全风险 + - 人为或自然的威胁利用信息系统及其管理体系中存在的脆弱性导致安全事件的发生及其对组织造成的影响。 + - 信息安全风险只考虑那些对组织有负面影响的事件。 +- 安全措施 + - 保护资产、抵御威胁、减少脆弱性、降低安全事件的影响,以及打击信息犯罪而实施的各种实践、规程和机制。 +- 残余风险 + - 采取了安全措施后,信息系统仍然可能存在的风险。 + +#### 5、风险评估要素之间关系 + +![image-20240921163638812](https://picgo-noriu.oss-cn-beijing.aliyuncs.com/Images/image-20240921163638812.png) ### 二、风险评估途径与方式方法 +#### 1、风险评估途径 +- 基线评估 +- 详细评估 +- 组合评估 + +#### 2、风险评估方式 + +- 自评估:由组织自身发起,组织自己实施或委托第三方实施; +- 检查评估:由被评估组织的上级主管机关业务主管机关发起。 + +> 信息安全风险评估应以自评估为主,自评估和检查评估相互结合、互为补充。 + +#### 3、风险评估的常用方法 + +- 基于知识分析 +- 定量分析 + - 基本概念 + - 暴露因子(Exposure Factor,EF):特定威胁对特定资产造成损失的百分比,或者说损失的程度; + - 单一预期损失(Single Loss Expectancy,SLE):也称作Soc(Single Occurrence Costs),即特定威胁可能造成的潜在损失总量; + - 年度预期损失(Annualized Loss Expectancy,ALE):或者称作EACC(Estimated Annual Cost)表示特定资产在一年内遭受损失的预期值。 + - 概念的关系 + - 首先,识别资产并为资产赋值; + - 通过威胁和弱点评估,评价特定威胁作用于特定资产所造成的影响,即EF(取值在0%~100%之间); + - 计算特定威胁发生的频率,即ARO; + - 计算资产的SLE; + - 计算资产的ALE; + - 定量风险分析的一种方法就是计算年度损失预期值(ALE)。计算公式如下: + - 年度损失预期值(ALE)= SLE × 年度发生率(ARO) + - 单次损失预期值(SLE)= 二暴露因素(EF)× 资产价值(AV) + - 定量评估计算案例 + - 计算由于人员疏忽或设备老化对一个计算机机房所造成火灾的风险。 + - 假设:
+ ① 组织在3年前计算机机房资产价值100万,当年曾经发生过一次火灾导致损失10万;
+ ② 组织目前计算机机房资产价值为1000万;
+ ③ 经过和当地消防部门沟通以及组织历史安全事件记录发现,组织所在地及周边在5年来发生过3次火灾该组织额定的财务投资收益比是30%。 + - 由上述条件可计算风险组织的年度预期损失及ROSI为组织提供一个良好的风险管理财务清单。 +- 定性分析