信息安全风险评估与新工具效能研究
1. 风险评估方法
风险评估主要有定量和定性两种方法。定量风险分析方法运用数学和统计手段来呈现风险,而定性风险分析方法则借助形容词而非数字进行风险评估。
如今,高度依赖定量指标的风险分析方法并不适用于当下的信息安全风险评估。现代信息系统结构复杂、使用广泛,运用复杂数学技术预测复杂情况下的风险会使评估过程变得复杂,且计算也颇为复杂,难以很好地模拟当今复杂的风险状况。
定性风险分析方法更适合当前日益复杂的信息技术风险环境,但这种方法的结果一致性较差,它很大程度上依赖进行风险分析人员的观点,若使用不当可能导致错误结论。
因此,在风险分析过程中,单纯使用定性指标也是不可取的,可能会产生主观影响。有效的风险分析方法应满足企业的需求。若发生安全漏洞,风险可评估为事件发生的概率乘以漏洞后果的严重程度。进行安全风险评估需先进行全面调查,再实施行动计划。对于计算中的每个风险变量,会采用两种独立的调查技术。
部分企业管理者在风险分析后可能需要计算年度损失期望(ALE)。在风险计算中,模型不计算单一损失期望(SLE)或调整后的损失期望(ALE),“风险”并非货币单位,而是使用1到25之间的离散数字表示。风险分析师将调查数据提交给公司高层时可完成此操作,该模型能轻松将风险评估转换为ALE值。
2. 研究方法
研究的主要目标是开展关于不同新型弹性事件处理和报告格式的调查,以衡量它们对网络安全的影响,重点关注新工具对网络防御的作用,并强调收集主要数据来评估控制网络防御的能力。
通过对布巴内斯瓦尔跨国IT公司的网络管理员进行调查,对模型进行了实证测试,证实了风险测量理论在跨
订阅专栏 解锁全文
1048

被折叠的 条评论
为什么被折叠?



