信息安全风险管理要素

为网络安全做准备,企业必须满足基本的网络安全目标。网络安全准备是指能够检测并有效响应来自网络外部以及内部的计算机安全泄露事故和入侵、恶意软件攻击、网络钓鱼攻击以及数据和知识产权窃取。

在本文中,我们将主要探讨风险,因为它影响着信息与信息系统。保护信息是一个业务问题,解决方案并不只是部署技术(防火墙和防病毒网关等),然后不管不顾,并全权依赖保护。企业必须采取积极主动的方法来发现及保护其最重要的资产,包括信息、信息技术和关键业务流程。信息安全风险管理让企业可评估其试图保护的内容及原因,以作为确定安全措施的决定性支持要素。全面的信息安全风险评估应该允许企业根据其业务和组织需求来评估其安全需求和风险。

请记住,信息系统及其所包含数据的作用时支持业务流程,也是支持企业实现目标。在实际中,信息是支持企业及其使命的基本要素,它有助于维持企业运营。

风险定义

根据卡内基梅隆大学软件工程研究所的OCTAVE风险评估方法显示,风险是指:“遭受破坏或损失的可能性。”威胁是风险的组成部分,可以被认为是:威胁行为者(人类或非人类)采取某种行动,例如识别和利用漏洞,导致意想不到和不想要的结果,例如信息丢失、修改或披露,或者失去对信息的访问权限。这些结果对企业将带来负面影响,这些影响可能包括:收益或客户流失、市场差异化损失、事故响应及恢复的成本以及罚款和监管惩罚的成本。

信息安全风险组成部分

信息安全风险有几个重要组成部分

  • 威胁行为者:利用漏洞的人类或非人类实体;
  • 漏洞:威胁行为者利用的对象;
  • 结果:利用漏洞导致的结果;
  • 影响:不良结果带来的影响,不要将结果与影响混淆。

信息安全风险最后且最重要的组成部分是受风险影响的资产,包括信息、过程和技术。假设资产风险无法消除,信息安全风险的唯一可控制的组件就是漏洞。我们可通过以下操作来控制漏洞:

  • 删除漏洞。如果不存在漏洞,则不能被利用;
  • 或者,如果漏洞无法被删除:
  • 降低漏洞利用的可能性;
  • 降低漏洞利用造成影响的严重性;
  • 或者什么都不做,接受风险。

还有一种情况是零日漏洞,企业无法抵御未知漏洞带来的特定结果和影响,并且没有机会制定策略来减少可能性和影响。

风险管理

信息安全风险是发现、了解、评估和缓解风险及其根本漏洞的过程,也是了解对信息、信息系统以及依靠信息为其运营的企业的影响的过程。除了识别风险和风险缓解措施之外,风险管理方法和流程也将有所帮助:

  • 识别关键信息资产。风险管理程序可被扩展到识别关键人物、业务流程和技术。
  • 了解所选择的关键资产对运营、任务完成以及业务连续性的重要性。

为了满足风险管理作为网络安全准备组件的目标,企业必须构建强大的信息安全风险评估和管理程序。如果企业风险管理(ERM)程序已经存在,还可部署信息安全风险管理程序来支持ERM流程。

用于构建信息安全风险管理程序的资源包括:

  • NIST Special Publication 800-39,《管理信息安全风险》
  • NIST Special Publication 800-30,《风险评估指南》

信息安全风险管理程序的其他要素包括:

  • 资产管理程序
  • 配置管理程序
  • 变更管理程序

作者:Peter Sullivan

来源:51CTO

时间: 2024-09-24 15:26:56

信息安全风险管理要素的相关文章

新华网:专家说3G手机的信息安全风险大

新华网天津5月15日电(记者张泽伟.朱绍斌)随着我国3G商用的启动,将有越来越多的3G手机上市.但专家认为,跟传统手机相比,3G手机在信息安全方面存在更大的风险. 工业和信息化部电信研究院泰尔实验室主任何桂立在天津举行的"2009中国手机产业发展高峰论坛"上说,3G手机比传统手机具有更加丰富的功能,但同时其信息安全风险也在增加. 首先,3G手机传输的路径多样化,有蜂窝移动通信.蓝牙.红外.WIFI.有线连接线还有存储卡等,这使得手机的安全问题更加复杂. 其次,手机软件的开放度进一步加大

智慧城市信息安全风险及评估方法

通过分析智慧城市建设过程中面临的风险研究,发现项目建设过程中的风险,提出风险评估的方法,采取相关措施对风险进行控制,期望能够对智慧城市建设项目的风险管理水平和效率有所促进. 1.引言 自IBM于2009提出"智慧地球"理念以来,国内外已经有众多城市以网络为基础,打造数字化.泛在互联的新型智慧型城市.在智慧城市的建设和研究过程中,将新兴的物联网.云计算.超级计算,以及基础通信网络.软件服务化.数据共享.整合.挖掘与分析等技术全面应用.同时也对信息安全带来了全角度的冲击. 建设智慧城市必将

境外间谍新疆落网 信息安全风险潜伏你我身边

巴基斯坦军事法庭10日判处"印度间谍"库布珊·贾达夫死刑,引发印方强烈不满.据<巴基斯坦今日报>报道,巴军事法庭对贾达夫做出死刑判决的罪名为从事针对巴的"间谍和破坏活动". 2016年,印度人贾达夫从伊朗入境巴基斯坦,随后因涉嫌开展"颠覆性活动"在巴俾路支省被捕.印度媒体报道称,根据巴基斯坦法律,目前贾达夫想要活命,唯一的办法就是申请获得巴基斯坦总统的赦免.印方称在此案整个过程中曾多次要求为贾达夫提供领事协助,但巴方始终拒绝印方对贾达

《信息安全保障》一3.2 信息安全管理方法与实施

3.2 信息安全管理方法与实施 组织必须掌握一些科学的方法,才能有效实施信息安全管理和信息安全防护,进而为业务的安全运营提供保障. 3.2.1 信息安全管理方法 目前有两种基本方法可以用于信息安全管理,一是风险管理方法,二是过程方法.这两种基本方法广泛应用于组织信息安全管理的各个阶段.这两种基本方法可以同时应用,且均可贯穿于信息安全管理全生命周期. 1.?风险管理方法 风险管理是信息安全管理的基本方法,主要体现在以下两个方面. 风险评估是信息安全管理的基础.信息安全风险评估是识别.分析和评价信息

滴滴提升信息安全至战略高度 硅谷安全教父加盟

9月29日,滴滴出行宣布,硅谷知名信息安全科学家.AssureSec联合创始人弓峰敏和卜峥加入滴滴.弓峰敏将担任滴滴信息安全战略副总裁和滴滴研究院副院长,卜峥将担任滴滴信息安全副总裁,全面负责滴滴信息安全的运营.   滴滴信息安全战略副总裁和滴滴研究院副院长弓峰敏(左).滴滴信息安全副总裁卜峥(右) 这是滴滴在信息安全领域相关内容的首次重大披露.目前,全球信息安全市场正面临新挑战,同时也充满机遇.在两位重量级安全大佬加盟之后,滴滴很可能将尝试用人工智能和机器学习技术去发展信息安全技术. 安全威胁

谨防文印之“狼” ,守护医疗及制造业信息安全

随着互联网和物联网的发展,信息作为一种重要的数字资产正日益受到企业的重视,相关的安全解决方案也成为信息安全架构的重要组成部分.大多数决策者和IT部门通常将网络和信息安全的重点聚焦在电脑设备上,但他们并未意识到,联网的打印设备也是企业信息安全的重要一环. 事实上,与其他联网设备一样,对于企图侵犯数据的破坏者而言,打印机也是可以被伺机入侵的终端.除了办公室和写字楼,在学校.医院.工厂.金融机构以及公共服务部门等场所,只要是有信息打印输出和流转的地方,就存在着对文印安全的需求. 几个月前,惠普创意工作

技术控必看: RSA 2017 信息安全大会技术议程一览 | RSA 2017

2017年2月13日,RSA Conference 2017信息安全大会将在美国旧金山 Moscone 中心举行.RSA 大会每年都会吸引来自全球各地的顶级信息安全企业.各行业 IT 决策者.资深安全专家以及学术界的领军人物. 本次 RSA Conference 2017 的主题是"POWER of OPPORTUNITY". 雷锋网为信息安全技术控们筛选罗列了一场 RSA 技术之旅,快来看看都有一些什么值得一去的议程吧! 2月13日 (周三) 主题:勒索软件  ID: SEM-M03

“互联网+”时代 电信运营商如何构建新一代网络与信息安全体系

江苏省邮电规划设计院有限责任公司 袁小明 移动互联网的飞速发展,云计算.大数据.物联网应用的落地,使得网络与信息安全面临前所未有的挑战.当前,我国对于网络与信息安全的重视日渐提升,保障网络与信息安全成为推进"网络强国"."互联网+"等一系列战略的基石.在这一背景下,政府主管部门正在积极推进相关政策的落实,而以电信运营商为代表的产业链各方也在以技术为抓手,助力我国网络与信息安全水平提升. 随着"互联网+"时代来临,网络与信息安全威胁和风险日益突出.

农商行在信息安全方面面临的挑战

本文讲的是农商行在信息安全方面面临的挑战,经济社会发展对信息化的要求和依赖程度越来越高,面临激烈的竞争,包括物联网.云计算在内的信息技术迅猛发展,不仅极大加速全球化进程,而且正在飞速改变金融行业的发展方向和形态,在这场深刻的技术变革中谁能在信息化上先人一步,高人一筹,谁就能够在激烈的竞争中处于有利的地位,抢占到行业制高点. ▲ 北京农村商业银行信息技术部副总经理 陈扬宁 2010中国金融科技大会在京召开,记者在大会上联系了北京农村商业银行公司(以下简称农商行)信息技术部副总经理陈扬宁,陈扬宁就农