问:风险评估应该包括哪些步骤? 答:风险评估是个复杂的问题,不是几段话就可以讲清楚的,但是它是信息安全的核心。 为了保护系统,你必须决定风险的等级。风险等级越高,就越需要保护。你不想把信息安全的预算花费在保护风险等级不高的系统上,而是想在花在高风险的系统上,那些敏感的客户数据,或者例如,解决金融交易。
而这好像是很平常的,很少的公司正确地对IT风险作了评估,最后不加选择的浪费了他们的预算和资源,而大部分的敏感IT资产保护的并不好,而是都用在了价值较低的信息保护上了。 概括来讲,风险评估包括对IT架构的三个部分的评估:威胁、漏洞和风险。例如,威胁可以是……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号

TechTarget
官方微博

TechTarget中国
问:风险评估应该包括哪些步骤?
答:风险评估是个复杂的问题,不是几段话就可以讲清楚的,但是它是信息安全的核心。
为了保护系统,你必须决定风险的等级。风险等级越高,就越需要保护。你不想把信息安全的预算花费在保护风险等级不高的系统上,而是想在花在高风险的系统上,那些敏感的客户数据,或者例如,解决金融交易。而这好像是很平常的,很少的公司正确地对IT风险作了评估,最后不加选择的浪费了他们的预算和资源,而大部分的敏感IT资产保护的并不好,而是都用在了价值较低的信息保护上了。
概括来讲,风险评估包括对IT架构的三个部分的评估:威胁、漏洞和风险。例如,威胁可以是黑客获得了你的电脑信息数据库的黑客。漏洞是数据库国企了,不再有最新的安全补丁安装。所以,风险可能很高,因为系统没有补丁、网站位于没有防火墙的不受保护的网络上,而且和互联网直接连接。
这种情况在拥有经验丰富的安全人员的公司不可能出现,但是仍然证明了一个问题。因为我们知道风险很高,而且非常可能发生,我们知道我们需要减轻控制。我们已经评估了风险而且知道哪里以及如何保护我们脆弱的IT资产。在这种情况下,风险评估告诉我们首先给服务器打补丁,阻止防火墙端口访问服务器,并和互联网断开连接。
记住,这不仅是关于IT风险,以及保护服务器和Web网站。危险的IT系统最终会导致数据丢失、储运损耗和恶意使用,所有这些都会破坏业务名誉或者更糟。
更多的风险评估的信息,可以访问标准和技术的国家研究所的网站http://csrc.nist.gov。他们的电脑安全资源中心包含广泛使用并由信息安全专家推荐的的风险评估方法。
作者
翻译
相关推荐
-
云栖大会前夕:阿里云安全来了场神秘发布
国庆即来,而国庆之后即是一年一度的杭州云栖大会,在距大会不到两周的节点上,一场以“云上安全 中国力量”的阿里云安全发布会在京神秘召开,更有神秘的“幕后智多星”首次公开亮相……
-
当安全团队在寻求解决方案的时候,他们在寻找什么?
如果你问一些安全购买者在找什么样的方案或产品,其中的多数可能会说还没有找到正在找的东西……
-
Delta航空公司Deborah Wheeler:从数据泄漏事故中学习经验
从Word到航空公司:Deborah Wheeler在2月份接受了新的挑战,担任Delta航空公司首席信息安全官。新工作状态如何?旅游业
-
首个全国大规模区块链应用项目落地广东佛山
6月22日,由光载无限集团和佛山市禅城区政府联合举办的智信城市与区块链创新应用(禅城)发布会在广东佛山举行,正式发布智信城市计划并启动IMI数字身份平台,宣布全国大规模区块链应用项目首次落地。