信息安全风险管理要素

简介:

为网络安全做准备,企业必须满足基本的网络安全目标。网络安全准备是指能够检测并有效响应来自网络外部以及内部的计算机安全泄露事故和入侵、恶意软件攻击、网络钓鱼攻击以及数据和知识产权窃取。

在本文中,我们将主要探讨风险,因为它影响着信息与信息系统。保护信息是一个业务问题,解决方案并不只是部署技术(防火墙和防病毒网关等),然后不管不顾,并全权依赖保护。企业必须采取积极主动的方法来发现及保护其最重要的资产,包括信息、信息技术和关键业务流程。信息安全风险管理让企业可评估其试图保护的内容及原因,以作为确定安全措施的决定性支持要素。全面的信息安全风险评估应该允许企业根据其业务和组织需求来评估其安全需求和风险。

请记住,信息系统及其所包含数据的作用时支持业务流程,也是支持企业实现目标。在实际中,信息是支持企业及其使命的基本要素,它有助于维持企业运营。

风险定义

根据卡内基梅隆大学软件工程研究所的OCTAVE风险评估方法显示,风险是指:“遭受破坏或损失的可能性。”威胁是风险的组成部分,可以被认为是:威胁行为者(人类或非人类)采取某种行动,例如识别和利用漏洞,导致意想不到和不想要的结果,例如信息丢失、修改或披露,或者失去对信息的访问权限。这些结果对企业将带来负面影响,这些影响可能包括:收益或客户流失、市场差异化损失、事故响应及恢复的成本以及罚款和监管惩罚的成本。

信息安全风险组成部分

信息安全风险有几个重要组成部分:

威胁行为者:利用漏洞的人类或非人类实体;

漏洞:威胁行为者利用的对象;

结果:利用漏洞导致的结果;

影响:不良结果带来的影响,不要将结果与影响混淆。

信息安全风险最后且最重要的组成部分是受风险影响的资产,包括信息、过程和技术。假设资产风险无法消除,信息安全风险的唯一可控制的组件就是漏洞。我们可通过以下操作来控制漏洞:

删除漏洞。如果不存在漏洞,则不能被利用;

或者,如果漏洞无法被删除:

降低漏洞利用的可能性;

降低漏洞利用造成影响的严重性;

或者什么都不做,接受风险。

还有一种情况是零日漏洞,企业无法抵御未知漏洞带来的特定结果和影响,并且没有机会制定策略来减少可能性和影响。

风险管理

信息安全风险是发现、了解、评估和缓解风险及其根本漏洞的过程,也是了解对信息、信息系统以及依靠信息为其运营的企业的影响的过程。除了识别风险和风险缓解措施之外,风险管理方法和流程也将有所帮助:

识别关键信息资产。风险管理程序可被扩展到识别关键人物、业务流程和技术。

了解所选择的关键资产对运营、任务完成以及业务连续性的重要性。

为了满足风险管理作为网络安全准备组件的目标,企业必须构建强大的信息安全风险评估和管理程序。如果企业风险管理(ERM)程序已经存在,还可部署信息安全风险管理程序来支持ERM流程。

用于构建信息安全风险管理程序的资源包括:

NIST Special Publication 800-39,《管理信息安全风险》

NIST Special Publication 800-30,《风险评估指南》

信息安全风险管理程序的其他要素包括:

资产管理程序

配置管理程序

变更管理程序

本文转自d1net(转载)

目录
相关文章
|
1月前
|
存储 监控 安全
网络堡垒的构筑者:洞悉网络安全与信息安全的关键要素
【2月更文挑战第30天】在数字化时代,数据成为新的石油。然而,随着技术的飞速发展,网络安全威胁同样以惊人的速度增长。本文将深入探讨网络安全漏洞的本质、加密技术的重要性以及提升个人和企业安全意识的必要性。通过对这些关键元素的分析,旨在为读者提供一套加强信息资产防护的策略和思路。
|
7月前
|
监控 安全 容灾
网络信息安全之安全风险管理
在信息时代,信息已经成为第一战略资源,信息对组织使命的完成、组织目标的实现起着至关重要的作用,因此信息资产的安全是关系到该组织能否完成其使命的重大因素。资产与风险是对矛盾共同体,资产价值越高,面临的风险就越大。而对于目前的组织机构而言,由于组织的业务运营越来越依赖于信息资产,信息安全相关风险在组织整体风险中所占的比例也越来越高。信息安全风险管理的目的就是将风险控制到可接受的程度,保护信息及其相关资产,最终保障组织能够完成其使命,实现其目标。
117 0
|
7月前
|
安全 测试技术 网络安全
网络信息安全管理要素和安全风险评估
网络信息安全管理要素由网络管理对象、网络威胁、网络脆弱性、网络风险、网络保护措施组成。
139 0
|
文字识别 监控 API
企业工商四要素核验:提高商业风险防范能力的最佳选择
企业工商四要素核验API使企业能够更加便捷、高效地实现工商信息核验,减少业务流程中的人员投入,大大降低企业成本。
382 0
企业工商四要素核验:提高商业风险防范能力的最佳选择
|
定位技术
一文贯穿信贷反欺诈全流程
一文贯穿信贷反欺诈全流程
|
安全 算法 大数据
新监管形势下的数据流通合规技术解最新探究 (连载一)
新监管形式下,数据的合规合理应用和数据安全是大家密切关注和探讨的话题点,而DataTrust隐私增强计算平台,能在保障数据隐私及安全前提下完成多方数据联合分析、联合训练、联合预测,实现数据价值流通,本系列内容将陆续为大家介绍其背后的工程框架和及业内隐私计算技术。
547 0
新监管形势下的数据流通合规技术解最新探究 (连载一)
|
云安全 人工智能 城市大脑
一网通管 | 智能化药品监管
本文介绍了一网通管 | 智能化药品监管的方案概述,方案价值及优势以及最佳实践。
一网通管 | 智能化药品监管
|
城市大脑 人工智能 算法
一网通管 | 互联网+监管
本文介绍了一网通管 | 互联网+监管的方案概述,方案价值及优势以及最佳实践。
一网通管 | 互联网+监管
|
安全 网络安全 数据安全/隐私保护
政府及事业单位如何强化其信息安全?
随着信息网络技术的应用日益普及和广泛,应用层次正在不断深入发展,应用领域从传统、小型业务系统逐渐向大型、关键业务系统扩展,典型的如电子政务业务系统、行政部门业务系统、金融业务系统、企业商务系统等。政府及事业单位作为中国信息化的先行者,办公自动化、信息安全和政府门户网站建设的受重视程度显著加强。
242 0
智慧工地PICCapp隐私政策
隐私政策 智慧工地PICCapp 尊重并保护所有使用服务用户的个人隐私权。为了给您提供更准确、更有个性化的服务,智慧工地PICCapp 会按照本隐私权政策的规定使用和披露您的个人信息。但智慧工地PICCapp 将以高度的勤勉、审慎义务对待这些信息。
1600 0