首页 | 新闻资讯 | 培训认证 | 安全管理 | 病毒分析 | 安全协议 | 网络安全 | 防火墙 | 黑客技术
DB安全 | Web安全 | 入侵检测 | 安全审计 | 设备安全 | 备份恢复 | 安全标准 | 法律法规 | 无线安全
OS安全 | PKI与PMI | 病毒防治 | 隔离网闸 | XML安全 | 网管专区 | 经典案例 | 技术论坛 |  
+ 文章搜索 +
当前位置:首页>>安全管理>>风险分析>>正文
关键字:
范 围:
※推荐文章※
信息技术系统的风险管理指南 (七)
作者: 文章出处: 发布时间:2007-01-23 点击: 字体: 【
  • 完整性损失:系统和数据的完整性是指要求对信息进行保护,防止被不适当地修改。如果对系统和数据进行了未经授权(无论是有意地还是无意的),完整性就遭到了破坏。如果对系统或数据完整性损失不加以修正,继续使用被污染的系统或被破坏的数据就可能导致不精确性、欺诈、或错误的决定。此外,对完整性的冲突还往往是对可用性和保密性进行成功攻击的第一步。因为上述所有原因,完整性损失降低了IT系统的保证性。
  • 可用性损失:如果任务关键型IT系统对其端用户是不可用的,那么机构的使命就受到了影响。系统功能和操作有效性可能会损失生产时间,因此妨碍了端用户在支持机构使命的功能发挥。
  • 保密性损失:系统和数据的保密性是指对信息进行保护,防止未经授权的泄露,对保密信息未经授权的泄露影响可以是从破坏国家安全到泄露隐私法案数据。未经授权的、非预期的、或故意地泄露可能导致公众信息的损失、难堪、或针对机构的法律行动。
  • 有些有形影响可以通过营收损失、修复系统的成本、修复由破坏而引发的问题所需要的努力程度等定量测出。其它影响(比如公众信息损失、信用损失、机构利益的破坏)则不能用具体的数量单位来度量出来,而只能通过定性度量,或用高、中、低影响等术语来描述。因为这种讨论的一般性性质,本指南指明只用定性分类来描述:高、中、低影响(见表2-5)。
      表格 2-5危害级别定义

         在进行影响分析时,应该考虑定性和定量评估的优缺点。定性影响分析的优点是它对风险进行排序并对那些需要立即改善的环节进行标识。定性影响分析的缺点是它没有对影响大小给出具体的定量度量,因此使得对控制进行成本收益分析很困难。

        定量影响分析的主要优点是它对影响大小给出了一个度量,它可以用在对控制进行的成本收益分析中。缺点是它依赖于用来表示度量的数字范围,定量影响分析的方法可能不清楚,可能还要将结果转换成定性方式。在确定影响大小时还经常要考虑其它因素,这些因素包括但不限于以下:

      • 对威胁源在一段时间内(比如一年)攻击弱点的频率的估计
      • 每次威胁源攻击弱点的一个近似成本
      • 基于对具体威胁攻击具体弱点的相对影响的主观分析给出的加权因素。
        步骤六的输出--影响大小(高、中或低)

      2.7 步骤七:风险确定

        这一步的目的是评估IT系统的风险级别。针对特定威胁/弱点对风险的确定可以表示为以下参数的一个函数:

      • 给定的威胁源试图攻击一个给定系统弱点的可能性
      • 如果一个威胁源成功攻击了这个系统弱点后所造成危害的大小
      • 计划或现有的安全控制降低或消除风险充分性
        为了度量风险,必须制定一个风险尺度和风险级别矩阵。2.7.1节中给出了一个标准的风险级别矩阵;2.7.2节描述了风险级别。

      2.7.1风险级别矩阵

        将威胁可能性等级(比如概率)乘以威胁影响就得出了对最终的使命风险。表2-6显示了如何根据威胁可能性和威胁影响确定总的风险等级。下面是一个关于威胁可能性(高、中、低)和威胁影响(高、中、低)的3×3的矩阵。取决于现场要求和风险评估要求的粒度,有些情况下可能使用一个4×45×5的矩阵,后者可以包括一个很低/很高的威胁可能性和一个很低/很高的威胁影响,从而产生一个很低/狠高的风险级别。"很高"的风险级别可能要求系统关机或停止所有的IT系统集成和测试工作。

        表2-6中的矩阵样例描述了一个高、中、或低的总体风险级别是如何产生的。这种风险级别或等级的确定可能是主观性的。这种判断的基本原理可以用分配到每个威胁可能性级别上的概率和对每个影响级别所赋的值来解释。比如:

      • 赋给每个威胁可能性级别的概率为1.0时表示高,0.5表示中,0.1表示低
      • 赋给每个影响级别的值为100时表示高,50表示中,10表示低

      表格 2-6风险等级矩阵

        风险尺度:高(100-50);中(50-10);低(1-10)

      2.7.2 风险级别描述

      表2-7描述了上述矩阵中的风险级别。这种表示为高、中、低的风险尺度代表了如果给定弱点被攻击时,IT系统、设施、或流程可能暴露的风险程度或级别。风险尺度也表示了高级管理人员和系统所有者对每种风险级别必须采取的行动。

      表格 2-7风险尺度和必要行动

      步骤七的输出--风险级别(高、中、低)

    • 返回顶部↑】 【推荐好友】 【查看评论
      用户名: 新注册) 密码: 匿名评论 [查看评论] 发表评论
      评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
        Copyright © 2004-2005 infosecurity.org.cn . All Rights Reserved
      版权所有:中国信息安全组织 系统管理:webmaster@infosecurity.net.cn
      本站部分资源来自互联网,如有侵犯您的版权或其他问题,请通知管理员,我们会尽快处理!