网络信息风险评估的常用方法剖析
在风险评估过程中,可以采用多种操作方法,包括基于知识(Knowledge-based)的分析方法、基于模型(Model-based)的分析方法、定性(Qualitative)分析和定量(Quantitative)分析,无论何种方法,共同的目标都是找出组织信息资产面临的风险及其影响,以及目前安全水平与组织安全需求之间的差距。
基于知识的分析方法
在基线风险评估时,组织可
在风险评估过程中,可以采用多种操作方法,包括基于知识(Knowledge-based)的分析方法、基于模型(Model-based)的分析方法、定性(Qualitative)分析和定量(Quantitative)分析,无论何种方法,共同的目标都是找出组织信息资产面临的风险及其影响,以及目前安全水平与组织安全需求之间的差距。
基于知识的分析方法
在基线风险评估时,组织可
定量风险评估
在定量风险评估中,目标是试图为在风险评估与成本效益分析期间收集的各个组成部分计算客观数字值。 例如,您用替换成本、生产率损失成本、品牌名誉成本以及其他直接和间接商业价值来估计各个企业资产的真实价值。 计算资产暴露程度、控制成本以及在风险管理流程中确定的所有其他值时,尽量具有相同的客观性。
注:本节在一个较高层次介绍定量风险分析中的部分步骤,不是对使用安全风险管理项目中方法的说明性指导。
此方法有一些固有的难以克服的明显缺点。 首先,没有正式且严格的方法来有效计算资产和控制措施的价值。 换言之,尽管该方法可以向您提供更多详细资料,但财务价值实际上掩盖了数字是估计而来这一事实。 如何可以精确且正确地计算高度公开的安全事件可能对您品牌造成的影响? 如果可行,您可以检查历史数据,但通常情况下是不行。
...
系统类别 | 系统名称 | 范围 | 建议等级 | 备注 |
生产控制 系统 | 能量管理系统 | 省级及以上 | 4 | |
省级以下 | 3 | |||
变电站自动化系统 | 220千伏及以上 | 3 | 含开关站、换流站 | |
220千伏以下 | 2 | |||
配网自动化系统 | 3 | |||
电力负荷管理系统 | 3 | |||
火电机组控制系统DCS | 单机容量300兆瓦及以上 | 3 | 含辅机控制系统 | |
单机容量300兆瓦以下 | 2 | |||
水电厂监控系统 | 总装机1000兆瓦及以上 | 3 | ||
总装机1000兆瓦以下 | 2 | |||
梯级调度监测系统 | 总装机2000兆瓦及以上 | 3 |
网路游侠
15 分钟阅读
0
安全 风险评估:为你的企业信息化多加上一把锁随着网络安全产品、技术的不断发展,越来越多的管理者发现,若想对自己的业务、资产、风险有一个直观清晰的了解,对自己的信息基础设施安全性有一个清晰的认识,最有效的方法便是对整个组织系统做一次全面的风险评估。 笔者认为,聘请外部专业风险评估公司进行对自身的风险评估是比较切实有效的途径。这种公司起初并不清楚用户的系统,因此在评估时不会有偏见,而且它可以从攻击者的角度来全面考察用户信息系统的安全性,可以客观地发现系统漏洞、资产威胁、管理等一系列安全隐患。而用若是采用内部员工进行风险评估,由于对内部流程和操作太过熟悉以至于他们可能很容易地混淆技术风险和运行风险,且出现要么更多的关注业务流程带来的风险,要么过多的关注技术细节带来的风险。总之,专业风险评估公司能够努力屏蔽“不识庐山真面目,只缘身在此山中”的影响,较为容易地找到问题的症结所在。那么,应该选择什么样的外部公司进行风险评估呢?
安全 中科网威-网威网络安全评估分析系统 中科网威以雄厚的技术实力,负责制定了此项产品的国家标准《网络脆弱性扫描产品技术要求》《网络脆弱性扫描产品测试评价方法》和公安部的部颁产品标准《信息技术 网络安全漏洞扫描产品技术要求》GA/T 404-2002。
安全 比蒙科技 Session Auditor Session_Auditor的独特价值
安全 中科网航 睿锁电子文档权限管理系统 v2.0 Smartlcok v2.0是一款文档(内容)权限管理系统,用于保证文档(or 邮件)内容在共享使用过程中的安全,使文档(或邮件)内容能够在正确的时间,被正确的人以正确的方式使用,从而达到了按照角色授权,分等级保护文档之目的,防止文档非法使用,杜绝了不当的泄密行为,保护了企事业单位的核心秘密。
安全 NetKeeper 网络入侵防御系统NetKeeper系列产品
安全 安浪 Secuve TOS 服务器安全解决方案产品概述 最佳服务器安全解决方案: 适用范围: - 网站服务器
安全 信息安全国家标准目录_信息安全国家标准列表序号项目名称标准号1.信息技术 安全技术 实体鉴别 第1部分:概述GB/T 15843.1-19992.信息技术 安全技术 实体鉴别 第2部分:采用对称加密算法的机制GB 15843.2-19973.信息技术 安全技术 实体鉴别 第3部分:用非对称签名技术的机制GB/T 15843.3-19984.信息技术 安全技术 实体鉴别 第4部分:采用密码校验函数的机制GB/T 15843.4-19995.
安全 转载:从证券业安全大检查的一点经验谈起 摘要:证监会组织对全国证券业的安全大检查,审查包括网站安全、物理安全、网络安全、系统安全和管理安全。本文基于在证券业安全问题上的一些经验和思考,希望也能够给其他行业的安全管理员提供帮助。
安全 信息系统安全规划框架与方法随着互联网的不断发展,全球信息化已成为人类发展的大趋势,我国信息化建设进程也全面加速,企业信息化在提高服务水平、促进业务创新、提升核心竞争力等方面发挥着越来越重要的作用,信息系统已成为推动国民经济增长的重要力量。随着企业信息化工作的提高,我国各地区、各行业使用信息系统开展工作的比例越来越大,信息系统安全问题更为突显和日趋严重,安全问题也逐渐成为影响业务运行、制约生产力发展的重要因素之一。企业信……
安全 清大安科政府行业内网系统安全解决方案 政府行业内网安全现状 |