多基因遗传病患病风险怎么算(六种风险评估方法论及如何选择)

组织的敏感信息不断受到威胁。识别这些安全风险对于保护这些信息至关重要。但有些风险比其他风险更大。一些缓解方案比其他方案更昂贵。你如何做出正确的决定?采用正式的风险评估流程可提供设置优先级所需的信息。

执行风险评估的方法有很多种,每种方法都有自己的优点和缺点。

什么是风险评估?

风险管理是一项经常性活动,涉及分析、规划、实施、控制和监控已实施的测量和强制执行的安全策略。相反,风险评估在离散的时间点执行(例如,每年一次,按需等),并且直到执行下一次评估–提供评估风险的临时视图,同时参数化整个风险管理流程。这种风险管理与风险评估之间关系的观点在图中被描述为从OCTAVE中采用的。

风险评估通常在多个迭代中进【我爱线报网】行,第一个迭代是识别高风险的高级评估,而其他迭代则详细分析主要风险和其他风险。根据美国国家信息保障培训和教育中心在 IT 领域的风险评估是:

1.对安全措施的漏洞、威胁、可能性、损失或影响以及理论有效性的研究。管理人员使用风险评估的结果来制定安全要求和规范。

2.评估已知和假设的威胁和漏洞的过程,以确定预期损失并确定系统操作的可接受程度。

3.识别特定ADP设施的资产、对这些资产的威胁以及ADP设施对这些威胁的脆弱性。

4.对系统资产和漏洞的分析,以根据某些事件发生的估计概率确定某些事件的预期损失。风险评估的目的是确定对策是否足以将损失的可能性或损失的影响降低到可接受的水平。

5.一种管理工具,它提供了【我爱线报网】一种系统方法,用于确定计算机安装资产的相对价值和敏感性、评估漏洞、评估损失预期或感知风险暴露水平、评估现有保护功能和额外的保护替代方案或接受风险并记录管理决策。实施附加保护功能的决定通常基于安全措施的成本/收益与要保护的资产的敏感性/价值之间存在合理的比率。风险评估可能有所不同,从对小型微型计算机安装的非正式审查到对大型计算机安装的更正式和完整记录的分析(即风险分析)。

风险评估方法

组织可以采用多种方法来评估风险——定量、定性、半定量、基于资产、基于漏洞或基于威胁。每种方法都可以评估组织的风险状况,但它们都需要权衡取舍。

定量

定量方法为过程带来了分析的严谨性。资产和风险获得美元价值。由此产生的风险【我爱线报网】评估可以用高管和董事会成员容易理解的财务术语呈现。成本效益分析让决策者可以优先考虑缓解方案。

定量方法可能并不合适。有些资产或风险不容易量化。迫使他们采用这种数字方法需要判断力——破坏评估的客观性。

定量方法也可能非常复杂。在董事会之外传达结果可能很困难。此外,一些组织不具备定量风险评估所需的内部专业知识。组织通常会承担额外的成本来引入顾问的技术和财务技能。

定性

在定量方法采用科学方法进行风险评估的地方,定性方法采用更新闻化的方法。评估员会见整个组织的人员。员工分享如果系统离线,他们将如何或是否完成工作。评估员使用此输入来粗略地对风险进行分类,例如高、中或低。

定性风险评估提供了风险如何影响组织运营的【我爱线报网】概况。

整个组织的人员更有可能理解定性风险评估。另一方面,这些方法本质上是主观的。评估团队必须制定易于解释的情景,制定避免偏见的问题和访谈方法,然后解释结果。

如果没有坚实的成本效益分析财务基础,缓解方案就很难确定优先级。

半定量

一些组织将结合以前的方法来创建半定量风险评估。使用这种方法,组织将使用数字尺度(例如1-10 或1-100)来分配数字风险值。得分在较低三分之一的风险项目被归为低风险,中间三分之一为中等风险,而较高的三分之一为高风险。

混合定量和定性方法避免了前者的密集概率和资产价值计算,同时产生比后者更多的分析评估。半定量方法可以更客观,并为确定风险项目的优先级提供了良好的基础。

基于资产

【我爱线报网】统上,组织采用基于资产的方法来评估 IT 风险。资产由处理组织信息的硬件、软件和网络以及信息本身组成。基于资产的评估通常遵循四个步骤:

盘点所有资产。评估现有控制措施的有效性。识别每项资产的威胁和漏洞。评估每个风险的潜在影响。

基于资产的方法很受欢迎,因为它们符合IT部门的结构、运营和文化。防火墙的风险和控制很容易理解。

然而,基于资产的方法不能产生完整的风险评估。有些风险不是信息基础设施的一部分。政策、流程和其他“软”因素可以使组织面临与未打补丁的防火墙一样多的危险。

基于漏洞

基于漏洞的方法将风险评估的范围扩展到组织的资产之外。该过程首先检查组织系统或这些系统运行的环境中已知的弱点和缺陷。

从那里,评【我爱线报网】估人员确定可能利用这些漏洞的可能威胁,以及利用这些漏洞的潜在后果。

将基于漏洞的风险评估与组织的漏洞管理流程相结合,证明了有效的风险管理和漏洞管理流程。

虽然这种方法比纯粹的基于资产的评估捕获更多的风险,但它基于已知的漏洞并且可能无法捕获组织面临的全部威胁。

基于威胁

基于威胁的方法可以对组织的整体风险态势提供更完整的评估。这种方法评估产生风险的条件。资产审计将是评估的一部分,因为资产及其控制会导致这些情况。

基于威胁的方法超越了物理基础设施。例如,通过评估威胁参与者使用的技术,评估可能会重新确定缓解选项的优先级。网络安全培训可减轻社会工程攻击。基于资产的评估可能会优先考虑系统控制而不是员工培训。另一方【我爱线报网】面,基于威胁的评估可能会发现,增加网络安全培训的频率可以以较低的成本降低风险。

选择正确的方法

这些方法都不是完美的。每个人都有长处和短处。幸运的是,它们都不是相互排斥的。无论是有意还是因情况,组织通常会结合这些方法进行风险评估。

在设计风险评估流程时,使用的方法将取决于需要实现的目标和组织的性质。

如果董事会级别和高管批准是最重要的标准,那么方法将倾向于定量方法。如果需要员工和其他利益相关者的支持,更多的定性方法可能会更好。基于资产的评估自然地与IT组织保持一致,而基于威胁的评估则解决了当今复杂的网络安全形势。

来源:祺印说信安

声明: 本站所有内容仅供参考,分享出来是为了可以给大家提供新的思路。 本站一切资源不代表本站立场,并不代表本站赞同其观点和对其真实性负责。 互联网转载资源会有一些其他联系方式,请大家不要盲目相信,被骗本站概不负责! 本网站部分内容只做项目揭秘,无法一对一教学指导,每篇文章内都含项目全套的教程讲解,请仔细阅读。 本站分享的所有平台仅供展示,本站不对平台真实性负责,站长建议大家自己根据项目关键词自己选择平台。 因为文章发布时间和您阅读文章时间存在时间差,所以有些项目红利期可能已经过了,能不能赚钱需要自己判断。 本网站仅做资源分享,不做任何收益保障,创业公司上收费几百上千的项目我免费分享出来的,希望大家可以认真学习。 本站所有资料均来自互联网公开分享,并不代表本站立场,如不慎侵犯到您的版权利益,请联系本站删除,将及时处理! 站长联系方式微信:ddd204443
行业资讯

咸鱼怎么做赚钱(咸鱼赚钱的一百种方法,只有你想不到,没有他们做不到)

2024-4-2 16:52:35

行业资讯

网上有人买微信号有什么用(有人花钱买你微信号?可千万别上当)

2024-4-2 17:13:40

给力项目,中创会员网会员可以下载 友情提醒:中创会员网微信公众号开通了, 这里没有广告,只有干货!定期分享你意想不到的网络思维! 干货教程!网赚论坛部分教程需要解压密码,所以请务必加微信公众号! 据说加了站长微信的,一个月都可以赚几万块!试试就知道哦 站长v:ddd204443
0 条回复 A文章作者 M管理员
    暂无讨论,说说你的看法吧
个人中心
购物车
优惠劵
今日签到
有新私信 私信列表
搜索