蓄意威胁的定量风险分析方法
在当今数字化时代,信息安全风险日益复杂,尤其是蓄意威胁,其复杂性和潜在危害给组织带来了巨大挑战。传统的风险分析方法在应对蓄意威胁时存在诸多局限性,因此,一种新的定量风险分析方法应运而生。
1. 现有方法的局限性
ISO 27005 是 ISO 27000 系列中关于信息安全风险管理的标准,它将风险分析分为风险识别和风险估计两个过程,但未提出具体的定性或定量风险分析方法。目前,有多种定性风险分析方法,如 CRAMM、CORAS、OCTAVE 等,但这些方法大多与 ISO 27000 系列在概念基础、结果和步骤上存在不兼容或部分兼容的问题。
这些现有方法在处理蓄意威胁时存在明显不足:
- 复杂性处理不足 :蓄意威胁通常具有较高的复杂性,如攻击事件之间的依赖性、不同威胁源的能力差异等,而现有方法采用相同的处理步骤和细节水平,可能会产生误导。
- 缺乏攻击者视角 :许多广泛使用的风险分析方法侧重于业务视角,而在蓄意威胁中,攻击者的视角同样重要,因为组织想要保护的内容不一定与攻击者想要攻击的内容一致。
- 难以进行成本效益分析 :定性方法无法为成本效益分析提供基础,使得难以证明控制措施实施投资的合理性。
近年来,一些定量风险分析方法被提出,如 Zaobin Gal 等人提出的信息系统风险估计方法,引入了“从对手角度看”的方法,使用扩展版的 Shneier 攻击树;另一项关于 VoIP 呼叫拦截风险评估的研究,提出了包括攻击树和漏洞依赖图的正式风险评估方法。然而,这些方法仅以攻击者为驱动,侧重于漏洞被利
超级会员免费看
订阅专栏 解锁全文
97

被折叠的 条评论
为什么被折叠?



