信息安全风险管理要素

简介:

为网络安全做准备,企业必须满足基本的网络安全目标。网络安全准备是指能够检测并有效响应来自网络外部以及内部的计算机安全泄露事故和入侵、恶意软件攻击、网络钓鱼攻击以及数据和知识产权窃取。

在本文中,我们将主要探讨风险,因为它影响着信息与信息系统。保护信息是一个业务问题,解决方案并不只是部署技术(防火墙和防病毒网关等),然后不管不顾,并全权依赖保护。企业必须采取积极主动的方法来发现及保护其最重要的资产,包括信息、信息技术和关键业务流程。信息安全风险管理让企业可评估其试图保护的内容及原因,以作为确定安全措施的决定性支持要素。全面的信息安全风险评估应该允许企业根据其业务和组织需求来评估其安全需求和风险。

请记住,信息系统及其所包含数据的作用时支持业务流程,也是支持企业实现目标。在实际中,信息是支持企业及其使命的基本要素,它有助于维持企业运营。

风险定义

根据卡内基梅隆大学软件工程研究所的OCTAVE风险评估方法显示,风险是指:“遭受破坏或损失的可能性。”威胁是风险的组成部分,可以被认为是:威胁行为者(人类或非人类)采取某种行动,例如识别和利用漏洞,导致意想不到和不想要的结果,例如信息丢失、修改或披露,或者失去对信息的访问权限。这些结果对企业将带来负面影响,这些影响可能包括:收益或客户流失、市场差异化损失、事故响应及恢复的成本以及罚款和监管惩罚的成本。

信息安全风险组成部分

信息安全风险有几个重要组成部分

  • 威胁行为者:利用漏洞的人类或非人类实体;
  • 漏洞:威胁行为者利用的对象;
  • 结果:利用漏洞导致的结果;
  • 影响:不良结果带来的影响,不要将结果与影响混淆。

信息安全风险最后且最重要的组成部分是受风险影响的资产,包括信息、过程和技术。假设资产风险无法消除,信息安全风险的唯一可控制的组件就是漏洞。我们可通过以下操作来控制漏洞:

  • 删除漏洞。如果不存在漏洞,则不能被利用;
  • 或者,如果漏洞无法被删除:
  • 降低漏洞利用的可能性;
  • 降低漏洞利用造成影响的严重性;
  • 或者什么都不做,接受风险。

还有一种情况是零日漏洞,企业无法抵御未知漏洞带来的特定结果和影响,并且没有机会制定策略来减少可能性和影响。

风险管理

信息安全风险是发现、了解、评估和缓解风险及其根本漏洞的过程,也是了解对信息、信息系统以及依靠信息为其运营的企业的影响的过程。除了识别风险和风险缓解措施之外,风险管理方法和流程也将有所帮助:

  • 识别关键信息资产。风险管理程序可被扩展到识别关键人物、业务流程和技术。
  • 了解所选择的关键资产对运营、任务完成以及业务连续性的重要性。

为了满足风险管理作为网络安全准备组件的目标,企业必须构建强大的信息安全风险评估和管理程序。如果企业风险管理(ERM)程序已经存在,还可部署信息安全风险管理程序来支持ERM流程。

用于构建信息安全风险管理程序的资源包括:

  • NIST Special Publication 800-39,《管理信息安全风险》
  • NIST Special Publication 800-30,《风险评估指南》

信息安全风险管理程序的其他要素包括:

  • 资产管理程序
  • 配置管理程序
  • 变更管理程序


作者:Peter Sullivan

来源:51CTO

相关文章
|
27天前
|
存储 SQL 安全
网络安全与信息安全:保护数据安全的重要性
在当今数字化时代,网络安全漏洞、加密技术和安全意识成为信息安全领域中备受关注的话题。本文将探讨网络安全漏洞的种类及影响、加密技术的应用与发展,以及如何提升个人和组织的安全意识,从而全面提升数据安全水平。
7 0
|
1月前
|
存储 监控 安全
网络堡垒的构筑者:洞悉网络安全与信息安全的关键要素
【2月更文挑战第30天】在数字化时代,数据成为新的石油。然而,随着技术的飞速发展,网络安全威胁同样以惊人的速度增长。本文将深入探讨网络安全漏洞的本质、加密技术的重要性以及提升个人和企业安全意识的必要性。通过对这些关键元素的分析,旨在为读者提供一套加强信息资产防护的策略和思路。
|
7月前
|
监控 安全 容灾
网络信息安全之安全风险管理
在信息时代,信息已经成为第一战略资源,信息对组织使命的完成、组织目标的实现起着至关重要的作用,因此信息资产的安全是关系到该组织能否完成其使命的重大因素。资产与风险是对矛盾共同体,资产价值越高,面临的风险就越大。而对于目前的组织机构而言,由于组织的业务运营越来越依赖于信息资产,信息安全相关风险在组织整体风险中所占的比例也越来越高。信息安全风险管理的目的就是将风险控制到可接受的程度,保护信息及其相关资产,最终保障组织能够完成其使命,实现其目标。
117 0
|
7月前
|
安全 测试技术 网络安全
网络信息安全管理要素和安全风险评估
网络信息安全管理要素由网络管理对象、网络威胁、网络脆弱性、网络风险、网络保护措施组成。
139 0
|
监控 安全
医院保洁专业化管理的重要性
探讨医院保洁专业化管理的作用与方法。方法:保洁员是保持医院环境卫生的重要成员,但保洁员由于其个人的知识结构,认知程度,文化背景等因素的影响,存在认识不足、培训不到位、操作不规范、不按规定洗手等诸多问题,在保洁的同时,有可能成为导致医院感染的危险人员。根据保洁员的特点和文化认知程度,有针对性地进行相关感染知识和技能的培训、完善工作制度、加大监管力度,使保洁员能逐步理解、掌握并落实相关工作要求。结果:使用互动奖励,评比考核等多种办法,吸引、鼓励保洁员参与培训,提高培训的依从性,明确保洁员的工作目的,确定他们的工作范围,规范他们的工作行为,达到改善医院环境质量,有效预防医院感染的目的。
157 0
|
安全 算法 大数据
新监管形势下的数据流通合规技术解最新探究 (连载一)
新监管形式下,数据的合规合理应用和数据安全是大家密切关注和探讨的话题点,而DataTrust隐私增强计算平台,能在保障数据隐私及安全前提下完成多方数据联合分析、联合训练、联合预测,实现数据价值流通,本系列内容将陆续为大家介绍其背后的工程框架和及业内隐私计算技术。
546 0
新监管形势下的数据流通合规技术解最新探究 (连载一)

热门文章

最新文章