风险评估中哪个步骤最棘手?

 
   | |

导读:为了保证一个系统的安全,你必须要确定这个系统的风险等级。一般来说,风险评估包括评估你的IT基础设施的三个方面:威胁、安全漏洞和风险。

关键词:系统 安全 风险等级 风险评估 IT基础设施 安全漏洞

 
正在加载数据... 【TechTarget中国原创】问:风险评估中哪个步骤最棘手?
答:风险评估是一个复杂的话题,超出了这几段文字能够覆盖的范围。但是,风险评估是信息安全的核心。为了保证一个系统的安全,你必须要确定这个系统的风险等级。系统的风险等级越高,就越需要保护。

【TechTarget中国原创】问:风险评估中哪个步骤最棘手?

  答:风险评估是一个复杂的话题,超出了这几段文字能够覆盖的范围。但是,风险评估是信息安全的核心。

  为了保证一个系统的安全,你必须要确定这个系统的风险等级。系统的风险等级越高,就越需要保护。你不想把你的信息安全预算花在保护一个低风险的系统上,你要把信息安全预算花在高风险的系统上,例如,那些存储了敏感的用户数据或者处理金融交易的系统。虽然这些观点听起来好像是常识,但是,能够恰当地评估风险的机构并不多,结果不分青红皂白地浪费了它们的预算和资源,没有很好地保护它们最敏感的IT资产,过多地保护了价值很低的资产。

  一般来说,风险评估包括评估你的IT基础设施的三个方面:威胁、安全漏洞和风险。例如,威胁可能是黑客获得了访问存储你的客户信息的数据库的权限。安全漏洞是数据库过时了和没有安装最新的安全补丁。因此,由于这个系统没有使用补丁,处在一个没有防火墙的没有保护措施的网络中并且直接连接到了互联网,这个风险可能是非常高的。

  这种情形在一个拥有一位有经验的信息安全人员的公司几乎是不可能发生的,但是,实际上仍存在这个问题。由于我们知道这个风险很高和非常可能发生,我们知道我们需要减少控制。我们已经评估了这个风险并且知道风险在哪里和如何保证易受攻击的IT资产的安全。在这种情况下,风险评估将告诉我们首先使用补丁修复服务器,封锁接入服务器的防火墙的端口并且使用防火墙连接到互联网。

  要记住,这并不仅仅是IT风险和保证服务器和网站安全的问题。被攻破的IT系统可以导致数据损失、网络中断和恶意使用。所有这些都能够破坏一个企业的声誉或者产生更糟糕的影响。

  要更多地了解有关风险评估的信息可参考美国国家标准与技术研究所网站,网址是http://csrc.nist.gov。这个网站的计算机安全资源中心包含广泛应用的和信息安全专业人员推荐的风险评估方法。

 
查看全文
 
 
 
 
 

网络接入控制基础

 
Windows server 2008发布于08年2月份,是微软网络接入保护(NAP)计划的组成部分,它拥有专有网络访问控制架构。本文将讲解NAP在安装过程中需要配置的内容。
 
现在可以将Network Access Control(NAC)措施工具扩展到许多网络安全设备和网络管理工具。将NAC策略措施扩展到这些设备可以加强访问控制。
 
在部署NAC时,还有一些其他的因素和经验需要注意,这些都是通过对几个主要的NAC供应商及他们的客户进行采访之后总结出来的:在开始部署之前,一定要纵观整个安装过程,明确想要达到的目的。
 
在部署NAC时,还有一些其他的因素和经验需要注意,这些都是通过对几个主要的NAC供应商及他们的客户进行采访之后总结出来的:在开始部署之前,一定要纵观整个安装过程,明确想要达到的目的。
 
过去的两年里,网络访问控制(network access control,NAC)技术已经成为了信息安全业内耳熟能详的术语。但NAC是不是仅仅只是炒作呢?
 

登录TechTarget中国

关闭
本服务仅向TechTarget中国的会员开放,请登录或立即免费注册
登录Email
请输入您的登录Email
密码
下次自动登录