基于数据安全的风险评估-风险分析与评估

完成了资产识别、脆弱性识别及威胁识别后(链接请见文章末尾处),我们可以采用适当的方法和工具确定威胁利用脆弱性导致安全事件发生的可能性。综合安全事件作用资产价值及脆弱性的严重程度,判断事件造成的损失及对组织的影响,即安全风险。

基于数据安全的风险评估-风险分析与评估

风险分析原理

本篇将从风险计算、风险结果判定、风险处置、风险评估四个方面进行介绍。

一、风险计算形式及关键环节

风险计算原理其范式形式如下:

风险值=R(A,T,V)=R(L(T,V),F(Ia,Va));

其中:R标识安全风险计算函数。A表示资产;T表示威胁;V表示脆弱;Ia表示资产价值;Va表示脆弱性的严重程度。L表示威胁利用资产的脆弱性导致安全事件发生的可能性。F表示安全事件发生后的损失。

风险计算三个关键环节:

安全事件发生的可能性=L(威胁频率,资产脆弱性)=L(T,V);

安全事件发生后的损失=F(资产价值,脆弱性严重程度)=F(Ia,Va);

风险值=R(安全事件发生的可能性,安全事件发生后的损失)=R(L(T,V),F(Ia,Va))

目前业界风险计算通过二维矩阵或相乘法两种方式对风险进行计算,本文对计算方式不过多介绍。

二、风险结果判定

为了方便对风险控制和管理,可将风险划分多个等级(如:5级或3级),等级越高,风险也就越高。如下示例表:

基于数据安全的风险评估-风险分析与评估

风险等级划分示例表

等级划分目的是为了风险管理过程中对不同风险的直观比较,应根据自身的业务特点和安全现状有针对性的划分风险等级,既要与自身业务“贴身”,又要符合外部合规性要求。

三、风险处置

对不可接受的风险,应根据该风险的脆弱性制定风险处置计划。风险处置计划要明确采取的弥补弱点的措施、预期效果、实施条件、进度安排、责任部门、协调部门等。安全措施应从管理和技术两个维度进行,管理可作为技术措施的补充。

风险处置目的是以减少脆弱性或降低安全事件发生的可能性。

四、风险评估

风险处置完毕后应进行风险再评估,以判断实施安全措施后的残余风险是否已经降到了可接受水平。

一般风险评估方式分为自评估和检查评估两类。

自评估:由组织发起,以发现系统现有弱点,实施安全管理为目的。适用于对自身进行安全风险识别和评价,并选择合适的风险处置措施,降低评估资产的安全风险,定期性的评估可纳入数据安全管理规范及管理办法中。由于自评估受限于组织内部人员,可能缺乏评估专业技能,导致不够深入和准确,同时缺乏一定的客观性,所以一般是委托风险评估服务技术支持单位进行实施评估。

检查评估:由被评估组织的上级主管机关或业务机关发起,通过行政手段加强安全的重要措施,一般是定期、抽样进行评估模式,旨在检查关键领域或关键点安全风险是否在可接受范围内。检查评估主要包括:

  1. 自评估方法的检查;
  2. 自评估过程记录检查;
  3. 自评估结果跟踪检查;
  4. 现有数据安全措施检查;
  5. 数据生命周期内数据控制检查;
  6. 突发事件应对措施检查;
  7. 数据完整性、可用性、机密性检查;
  8. 数据生命周期内数据审计、脱敏检查;

五、总结

数据安全风险评估与信息系统的风险评估应是子与父的关系,数据安全风险评估可融合其中也可独立与已有风险评估体系之外运转。风评实施前准备工作与信息系统风险评估一致,可从6个方面进行并形成闭环。

基于数据安全的风险评估-风险分析与评估

风险评估流程示例图

基于数据安全的风险评估分四个部分已全部介绍完毕,写该系列文章其意义是发现业界没有针对数据层面进行风险评估体系化文章,所以利用自身数据安全经验,查阅了相关标准完成了以数据为中心的风险识别框架(如文中数据安全层面的脆弱性、威胁性等部分还待补充完善。),文中如有遗漏或者问题地方还请告知,以便我及时完善。

资产识别、脆弱性识别、威胁识别请见:

基于数据安全的风险评估-数据资产识别

基于数据安全的风险评估-脆弱性识别

基于数据安全的风险评估-威胁性识别

  • 1
    点赞
  • 26
    收藏
    觉得还不错? 一键收藏
  • 打赏
    打赏
  • 2
    评论
数据安全风险评估白皮书pdf是一份关于评估数据安全风险的文件,具体内容包括以下几个方面。 首先,白皮书中会介绍数据安全风险评估的背景和重要性。随着信息技术的发展,数据安全问题已经成为各行各业所面临的一个重要挑战。通过评估数据安全风险,可以帮助组织识别和理解自身面临的各种潜在威胁和漏洞,从而制定相应的安全措施和应对策略。 其次,白皮书会介绍数据安全风险评估的方法和步骤。数据安全风险评估通常包括以下几个方面的内容:确定评估范围和目标、收集和分析相关数据评估潜在威胁和漏洞、分析评估风险潜在影响和可能性、制定应对策略和措施等。通过系统地进行数据安全风险评估,可以更好地了解组织的数据安全状况,为制定有效的数据安全管理方案提供依据。 第三,白皮书还会介绍数据安全风险评估的优势和应用场景。数据安全风险评估可以帮助组织及时发现和解决潜在的数据安全问题,提高组织对数据安全风险的认识和应对能力,减少数据泄露和损失的风险。同时,数据安全风险评估也可以应用于新项目的启动、现有系统和流程的改进和更新,以及组织间数据共享和合作等场景,为组织的信息安全提供更为可靠的保障。 综上所述,数据安全风险评估白皮书pdf是一份关于评估数据安全风险的文件,内容包括评估的背景和重要性、方法和步骤,以及优势和应用场景等。通过读取和理解这份白皮书,可以更好地了解和应对数据安全风险问题。

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 2
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

登峰造Geek

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值