理解风险管理 观看视频 引言 在本课程中,我们将涵盖: 常用安全术语的定义 安全控制的类型 评估安全风险 常用安全术语的定义 这些术语是网络安全和风险管理领域的基本概念。让我们逐个解释每个术语及其相互关系: 威胁代理: 威胁代理是个体、团体、组织或自动化系统,它们可能利用系统或网络中的漏洞造成伤害或损害。威胁代理可以是黑客、恶意软件作者、心怀不满的员工,或其他任何对信息和技术系统构成威胁的实体。 威胁: 威胁是指可能导致系统漏洞并对其资产造成损害的潜在事件或行动。威胁包括诸如黑客攻击、数据泄露、拒绝服务攻击等行为。威胁是关于潜在危害的“什么”,它可能会对组织的资产造成影响。 漏洞: 漏洞是指系统设计、实现或配置中的弱点或缺陷,这些弱点或缺陷可以被威胁代理利用以破坏系统的安全性。
在本课程中,我们将涵盖:
常用安全术语的定义
安全控制的类型
评估安全风险
这些术语是网络安全和风险管理领域的基本概念。让我们逐个解释每个术语及其相互关系:
威胁代理是个体、团体、组织或自动化系统,它们可能利用系统或网络中的漏洞造成伤害或损害。威胁代理可以是黑客、恶意软件作者、心怀不满的员工,或其他任何对信息和技术系统构成威胁的实体。
威胁是指可能导致系统漏洞并对其资产造成损害的潜在事件或行动。威胁包括诸如黑客攻击、数据泄露、拒绝服务攻击等行为。威胁是关于潜在危害的“什么”,它可能会对组织的资产造成影响。
漏洞是指系统设计、实现或配置中的弱点或缺陷,这些弱点或缺陷可以被威胁代理利用以破坏系统的安全性。漏洞可能存在于软件、硬件、流程或人为行为中。识别和解决漏洞对于降低成功攻击的风险至关重要。
风险是指由于威胁与漏洞的交互作用而产生的损失、伤害或损害的可能性。它是威胁代理利用漏洞造成负面影响的可能性。风险通常根据其潜在影响和发生概率进行评估。
资产是组织寻求保护的任何有价值的东西。资产可以包括物理对象(如计算机和服务器)、数据(客户信息、财务记录)、知识产权(商业秘密、专利)甚至人力资源(员工的技能和知识)。保护资产是网络安全的关键目标。
暴露是指系统或网络中存在的潜在威胁。当存在可以被威胁代理利用的漏洞时,就会出现暴露。暴露突出了存在漏洞的风险。
控制是为减少与漏洞和威胁相关的风险而采取的措施。控制可以是技术性的、程序性的或管理性的。它们旨在预防、检测或减轻潜在威胁和漏洞的影响。示例包括防火墙、访问控制、加密、安全策略和员工培训。
总结这些术语之间的关系:威胁代理利用漏洞实施威胁,这可能导致风险,从而对有价值的资产造成潜在伤害。当存在漏洞时会出现暴露,而控制措施是为了通过防止或减轻威胁对资产的影响来减少风险。这个框架构成了网络安全风险管理的基础,指导组织识别、评估和应对信息系统的潜在风险。

安全控制是为保护信息系统和资产免受各种威胁和漏洞而实施的措施或保障措施。它们可以根据其关注点和目的分为几个类别。以下是一些常见的安全控制类型:
这些控制与政策、程序和指南有关,规定了组织的安全实践和用户行为。
安全政策和程序:定义组织内部如何维护安全的文档化指南。
安全意识和培训:教育员工关于安全最佳实践和潜在威胁的计划。
事件响应和管理:处理和缓解安全事件的计划。
技术控制涉及使用技术手段来执行安全措施,保护系统和数据。技术控制的例子有:
访问控制:基于角色和权限限制用户访问资源的措施。
加密:将数据转换成安全格式以防止未经授权的访问。
防火墙:过滤和控制进出流量的网络安全部件。
入侵检测和防御系统(IDPS):监控网络流量以发现可疑活动的工具。
防病毒和反恶意软件软件:检测和删除恶意软件的程序。
身份验证机制:验证用户身份的方法,例如密码、生物识别和多因素认证。
补丁管理:定期更新软件以解决已知漏洞。
物理控制是保护物理资产和设施的措施。
安保人员和门禁控制人员:监控和控制物理场所进入的人员。
监控摄像头:视频监控系统用于监视和记录活动。
锁具和物理屏障:物理措施限制敏感区域的访问。
环境控制:调节温度、湿度等环境因素,影响设备和数据中心。
这些控制涉及确保系统持续安全的日常运营和活动。
变更管理:跟踪和批准系统和配置变更的过程。
数据备份和灾难恢复:系统故障或灾难情况下数据备份和恢复的计划。
日志和审计:为了安全和合规性目的监控和记录系统活动。
安全编码实践:编写软件以最小化漏洞的指南。
这些控制确保遵守相关法律、法规和行业标准。组织需要遵守的标准取决于管辖权、行业垂直和其他因素。
数据保护法规:遵守GDPR、HIPAA和CCPA等法律。
行业特定标准:遵循PCI DSS等支付卡数据安全标准。
这些类别的安全控制共同作用,为组织创建一个全面的安全态势,帮助保护其系统、数据和资产免受各种威胁。
一些安全专业人士认为风险管理应由风险专家负责,但理解风险管理过程对于任何安全专业人员来说都非常重要,这样可以帮助他们用组织其他部门能够理解和采取行动的语言表达安全风险。
组织必须不断评估安全风险,并决定对业务风险采取什么行动(或不采取行动),以下是这一过程的一般概述。请注意,此过程通常由组织内的多个不同团队执行,很少有一个团队负责整个风险管理过程。
组织识别希望保护的资产,这些资产可以包括数据、系统、硬件、软件、知识产权等。接下来,他们识别可能针对这些资产的潜在威胁。
然后,组织识别系统或流程中的漏洞或弱点,这些漏洞或弱点可能被威胁所利用。这些漏洞可能源于软件缺陷、配置错误、缺乏安全控制以及人为错误。
组织随后评估每个威胁发生的可能性。这涉及考虑历史数据、威胁情报、行业趋势和内部因素。可能性可以低、中、高三个级别进行分类,基于威胁发生的概率。
接下来,组织确定如果威胁利用漏洞,每个威胁可能造成的潜在影响。影响可能包括经济损失、运营中断、声誉损害、法律后果等。影响也可以根据潜在后果的严重程度分为低、中、高三个级别。
可能性和影响评估结合起来,计算每个已识别威胁的整体风险水平。这通常使用风险矩阵完成,该矩阵为可能性和影响水平分配数值或定性描述。得出的风险水平有助于确定哪些风险需要立即关注。
组织将根据可能性和影响值对风险进行优先级排序,重点关注那些综合可能性和影响值最高的风险。这使他们能够更有效地分配资源和实施控制。高风险威胁需要立即关注,而低风险威胁可以在更长的时间范围内处理。
根据风险评估,组织确定如何缓解或管理每项风险。这可能包括实施安全控制、通过保险转移风险,或者接受某些剩余风险,如果这些风险被认为是可管理的/成本过高等。
风险评估不是一个一次性过程。应在组织环境发生重大变化时定期进行。持续监控确保新的威胁、漏洞或业务环境的变化得到考虑。
通过以结构化方式评估安全风险,组织可以做出关于资源分配、安全控制和整体风险管理策略的明智决策。目标是减少组织的整体风险暴露,同时使安全努力与组织的业务目标和目的保持一致。
声明:
本文件灏天文库团队进行了翻译。尽管我们力求准确,但请注意,翻译可能包含错误或不准确之处。原文档以其原始语言为准。我们不对因使用此翻译而产生的任何误解或误译负责。