风险评估应该包括哪些步骤?

 
   | |

导读:风险评估是信息安全的核心。为了保护系统,必须决定风险的等级。风险等级越高,就越需要保护。风险评估包括对IT架构的三个部分的评估:威胁、漏洞和风险。

关键词:风险评估 信息安全 风险 等级 IT架构 威胁 漏洞

 
正在加载数据...

【TechTarget中国原创】问:风险评估应该包括哪些步骤?
   
  答:风险评估是个复杂的问题,不是几段话就可以讲清楚的,但是它是信息安全的核心。

  为了保护系统,你必须决定风险的等级。风险等级越高,就越需要保护。你不想把信息安全的预算花费在保护风险等级不高的系统上,而是想在花在高风险的系统上

【TechTarget中国原创】问:风险评估应该包括哪些步骤?
   
  答:风险评估是个复杂的问题,不是几段话就可以讲清楚的,但是它是信息安全的核心。

  为了保护系统,你必须决定风险的等级。风险等级越高,就越需要保护。你不想把信息安全的预算花费在保护风险等级不高的系统上,而是想在花在高风险的系统上,那些敏感的客户数据,或者例如,解决金融交易。而这好像是很平常的,很少的公司正确地对IT风险作了评估,最后不加选择的浪费了他们的预算和资源,而大部分的敏感IT资产保护的并不好,而是都用在了价值较低的信息保护上了。

  概括来讲,风险评估包括对IT架构的三个部分的评估:威胁、漏洞和风险。例如,威胁可以是黑客获得了你的电脑信息数据库的黑客。漏洞是数据库国企了,不再有最新的安全补丁安装。所以,风险可能很高,因为系统没有补丁、网站位于没有防火墙的不受保护的网络上,而且和互联网直接连接。

  这种情况在拥有经验丰富的安全人员的公司不可能出现,但是仍然证明了一个问题。因为我们知道风险很高,而且非常可能发生,我们知道我们需要减轻控制。我们已经评估了风险而且知道哪里以及如何保护我们脆弱的IT资产。在这种情况下,风险评估告诉我们首先给服务器打补丁,阻止防火墙端口访问服务器,并和互联网断开连接。

  记住,这不仅是关于IT风险,以及保护服务器和Web网站。危险的IT系统最终会导致数据丢失、储运损耗和恶意使用,所有这些都会破坏业务名誉或者更糟。

  更多的风险评估的信息,可以访问标准和技术的国家研究所的网站http://csrc.nist.gov。他们的电脑安全资源中心包含广泛使用并由信息安全专家推荐的的风险评估方法。  


 

 
查看全文
 
 
 
 
 

企业安全风险管理

 
将社会安全号码作为网站访问必填项的要求合适吗?在这方面有什么类似“设置用户账户的最佳实践”的专门文献可供参考?听听TT安全专家Randall Gamby的建议吧……
 
IT安全从业人员认为自己的工作达到了减少风险的目的,但是这种结论如何证实呢?说到底就是我们究竟应如何量化安全工作的成效呢?
 
FTC本周调查发现,在P2P网络上居然可以浏览到金融记录、驾照和社会安全号码。专家提醒用户关注自己的网络通信状况……
 
经济危机导致各公司的经费预算紧缩,2010年里,任何被提议的IAM项目都将需要更有力的支持理由。那么IAM技术会为2010年的市场带来什么样的好处呢?
 
监管风险和遵从项目GRC在企业中有很鲜明的特征,需要最高管理层批准并经常需要他们的参与。在分析GRC平台的商业价值并提交给管理层之时,可从以下三方面入手……
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录