《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 風險管理之系統驅動的風險管理

風險管理之系統驅動的風險管理

2021-11-03
來源:祺印說信安
關鍵詞: 系統驅動

  本文探討的是系統驅動風險分析中涉及的核心概念,這些技術可以增加什么價值,以及它們在哪些方面不太有用。

  這篇文章的目的不是為組織提供實現這些技術的藍圖。一旦組織了解了這些基礎知識,就應該能夠使用系統驅動的標準或框架(因為它們基于類似的風險視角)并了解它們與組件驅動方法的不同之處。

  如果組織還沒有這樣做,請在閱讀昨日《風險管理之引入組件驅動和系統驅動的風險評估》。

  其實,組織并不總是需要使用系統驅動的方法,可能非常耗時且占用大量資源,尤其是在開發簡單的 IT 基礎架構(或使用已知的開發模式)時,因為這些技術幾乎沒有增加任何價值。所以,需要因地制宜、因時制宜的考慮問題。

  系統驅動的風險分析有什么用?

  系統驅動的風險分析最適合識別由系統所有組件相互作用產生的風險。這些風險可以在沒有任何單個組件損壞或受到損害的情況下發生,因此它們可以識別組件驅動方法無法識別的風險。在小型、簡單的系統中,無需任何特別正式的方法即可識別這些交互風險。然而,這對于更大、更復雜的系統來說變得不可行,而這正是系統驅動方法增加真正價值的地方。

  這種技術的最終產品是正在分析的系統的一組安全要求。系統驅動的風險管理技術應該使組織能夠將這些需求追溯到試圖避免的特定結果,這有助于將潛在的安全改進與其他類型的需求以及其他類型的需求進行優先級排序。

  什么是系統?

  就這類的“系統”一詞是指旨在實現特定功能的事物。這一功能可以通過技術來實現,但同樣一個“系統”可以是一群人、一座建筑物或一種自然發生的天氣模式。出于這個原因,談論“系統”而不提及它們的功能或目的是沒有意義的。使用此定義,在分析系統時,由(利益相關者)在分析之前定義正在查看的系統的功能。

  例如,組織可以在組織的網站上執行風險評估。站點所在的服務器將是該系統的重要組成部分,但它并不代表全部。允許組織托管網站的系統將包括一系列其他內容,包括(但不限于):

  互聯網連接

  維護網站的人

  將客戶記錄保存為站點一部分的數據庫

  管理網站管理方式的組織政策

  在這個例子中,個人感興趣的系統不僅僅是網站,允許客戶和合作伙伴通過 Internet 了解組織的系統。定義系統功能是進行系統驅動風險分析的核心部分。

  定義“函數”

  如果在談論系統來說是必不可少的,應先申明的功能,你要分析。否則,最終可能只分析單個系統組件(例如上面示例中的網站服務器)而忽略其余部分。系統功能的例子可能是:

  使客戶能夠使用互聯網購買我們的產品

  使人們能夠在一小時內從倫敦前往伯明翰

  使組織的員工能夠協作生成和共享文檔

  系統驅動的風險管理方法的定義特征之一是,需要在開發的早期階段明確說明系統的功能。這個階段的一個常見錯誤是將系統的功能與系統有助于解決的問題的陳述混淆。

  例如,可能會說在線銷售網站的功能是“提高組織的銷售數據”。嚴格來說,網站的功能最好描述為“讓客戶在線識別和購買您的產品,讓您的物流部門及時發貨”。該功能將有助于解決“提高銷售”的問題,但不會完全解決,其他解決方案也會影響解決該問題。

  一個好的功能陳述需要是可實現的,并且必須可以驗證你是否已經實現了它。獲得正確的功能聲明是進行系統驅動的風險分析的重要組成部分。

  定義系統的“損失”

  在介紹系統和部件的驅動技術,我們學會了如何在高層次的目的,系統應該沒有達到(或有助于實現)被稱為損失。為了執行系統驅動的風險分析,需要列舉不希望在系統運行中發生的高級結果。在這種情況下,我們只關心損失的實際結果。

  在這里,我們談論的是組織非常關心的頂級損失。如果識別出少量非常顯著的損失,而不是大量相對較小的損失,則此方法最有效。

  損失的例子包括:

  受傷或喪生

  針對組織的大規模欺詐

  觸犯法律

  關鍵組織流程被打亂

  任何系統驅動的風險分析的一個重要部分是正在操作或設計的系統的背景下明確定義組織關注的損失。重要的是,我們不是在談論實現損失的方式,而是在談論結果本身。此階段的結果應該是確定與組織系統相關的損失清單。

  實踐原則

  在網絡安全領域,系統驅動的風險分析技術遠不如組件驅動的技術成熟。因此,用于實現這些原則的形式化技術較少,并且它們之間存在較大差異。

  任何系統驅動的風險分析技術都應首先闡明功能以及希望避免的損失。通過將其分解為子系統,每個子系統都有自己的功能,并通過演示這些子系統如何控制和相互通信,通常會期望看到一個迭代過程,為該功能聲明增加復雜性。在每個迭代階段,將探索任何可能的損失風險,并在此過程中制定安全要求以避免這些風險。

  最后要注意的一點是:團隊在過去幾年中對不同的系統驅動風險分析技術進行了大量現場試驗。在任何情況下,從高層損失的角度談論技術系統的網絡風險都存在巨大的文化障礙。在正確分析系統級別之前,討論很快就會轉移到組件級別的漏洞上。

  常用的系統驅動網絡風險管理方法和框架

  簡要介紹一些系統驅動的網絡風險管理方法和框架。

  為每種技術提供特定指南。提供有關每種技術如何工作以及它們如何增加價值的更多詳細信息。

  還有更多應用這些原則的技術(此處未列出)。下面的三個(我們相信)最能說明這些類型的技術之間的差異。

  STAMP

  STAMP(系統理論事故模型和過程)是一組用于模擬事故原因的技術。由美國麻省理工學院的 Nancy Leveson 教授和她的同事開發。雖然 STAMP 最初側重于安全,但 STAMP 概念已適應許多其他環境,其中一些適應網絡安全要求。

  英國國家網絡安全中心的部分關于系統驅動風險評估原則的文章中引入的許多語言和概念都來自 STAMP 框架。

  TOGAF

  TOGAF(The Open Group Architectural Framework)是由 The Open Group 開發的商用架構框架。是一種企業架構標準,旨在提高業務效率和管理風險,例如尋求提供更好的投資回報、減少管理費用和改進采購流程。該框架基于迭代過程模型,該模型可以在整個組織的不同級別單獨實施或與其他框架集成。TOGAF 支持我們指南中描述的自上而下(系統驅動)方法和自下而上(組件)風險管理方法。

  SABSA

  SABSA是一個業務驅動的安全架構框架,高度關注組織如何為利益相關者創造價值。從組織對其價值鏈的獨特配置開始,SABSA 框架可幫助分析師將流程分解為多個業務架構層。這些層通過業務能力、業務流程、業務服務向下發展,然后再向下發展到技術服務。

  SABSA 要求分析師在每一層解決風險,以便在“堆棧”頂部定義的需求通過分層向下繼承并在每一層解決。任何較低層都可能會損害高級別、創造價值的機會,但這種逐層分析可確保考慮一系列不同的網絡風險觀點。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
国产在线一区二区三区四区 | 欧美成人一品| 欧美在线免费观看视频| 亚洲制服欧美中文字幕中文字幕| 中文av一区二区| 一区二区三区精品视频在线观看 | 在线亚洲伦理| 一本色道久久精品| 中文欧美日韩| 亚洲一区二区三区高清不卡| 亚洲视频在线观看一区| 在线一区二区三区四区| 亚洲深夜福利| 亚洲一区二区三区四区五区黄| 99国产精品久久久久久久| av成人免费在线观看| 一本色道久久综合狠狠躁的推荐| av72成人在线| 亚洲伊人网站| 欧美一区二区三区的| 久久激情一区| 你懂的国产精品| 欧美—级高清免费播放| 欧美日韩性生活视频| 国产精品久久福利| 国产欧美日韩专区发布| 好吊一区二区三区| 在线观看欧美亚洲| 国产精品一区二区欧美| 国产亚洲亚洲| 一区二区视频免费在线观看| 亚洲激情综合| 亚洲视频在线观看| 午夜精品三级视频福利| 亚洲国产精品成人久久综合一区| 亚洲日本国产| 亚洲香蕉伊综合在人在线视看| 亚洲欧美在线aaa| 久久免费的精品国产v∧| 欧美成人黑人xx视频免费观看| 欧美色精品在线视频| 国产日韩一区二区| 亚洲黄网站在线观看| 亚洲在线观看视频| 亚洲精品123区| 亚洲欧美韩国| 麻豆久久久9性大片| 欧美午夜激情视频| 黄色国产精品| 一本色道久久88综合日韩精品| 欧美一区二区三区婷婷月色 | 欧美日韩一区在线视频| 国产一级精品aaaaa看| 亚洲三级国产| 午夜精品久久久久久久白皮肤| 亚洲国产精品一区二区三区| 亚洲一级高清| 美女主播一区| 国产麻豆精品theporn| 亚洲国产高清高潮精品美女| 亚洲一区二区三区在线视频| 亚洲国产日韩欧美在线99| 亚洲影院色在线观看免费| 久久伊人精品天天| 国产精品久久久久久av福利软件 | 亚洲免费高清视频| 久久国产加勒比精品无码| 欧美精品一区二区三区在线看午夜| 国产麻豆91精品| 亚洲人成在线免费观看| 亚洲欧美日韩综合| 一区二区高清| 老牛嫩草一区二区三区日本| 国产精品国产三级国产专播精品人| 伊人色综合久久天天五月婷| 亚洲欧美日韩在线| 亚洲一二三区在线观看| 欧美顶级艳妇交换群宴| 好吊日精品视频| 亚洲欧美亚洲| 亚洲视频一二区| 欧美国产一区二区| 国产一区视频在线观看免费| 亚洲午夜激情| 在线视频欧美日韩| 欧美a级在线| 激情婷婷欧美| 欧美一区视频| 欧美影院成年免费版| 国产精品二区在线| 日韩亚洲一区二区| 日韩写真在线| 欧美国产精品| 亚洲二区视频| 亚洲国产片色| 葵司免费一区二区三区四区五区| 国产乱码精品一区二区三区av| 一区二区免费在线观看| 一本久久精品一区二区| 欧美精品久久久久久久免费观看| 激情久久久久久久久久久久久久久久 | 亚洲自拍偷拍麻豆| 欧美日韩免费精品| 亚洲精品在线免费| 99爱精品视频| 欧美久久久久久久久久| 亚洲欧洲一二三| 亚洲久久在线| 欧美激情综合亚洲一二区| 亚洲激情中文1区| 99国产精品久久久久久久久久| 免费欧美电影| 在线精品视频一区二区| 亚洲国产99| 麻豆成人精品| 亚洲国产日韩欧美在线动漫| 最新国产精品拍自在线播放| 免费成人毛片| 亚洲经典在线看| 夜夜嗨av一区二区三区中文字幕| 欧美精品激情blacked18| 亚洲欧洲在线播放| 亚洲视频一区二区在线观看| 国产精品v片在线观看不卡| 在线亚洲高清视频| 亚洲欧美在线播放| 国产精品视频一二三| 欧美亚洲综合另类| 老司机免费视频一区二区三区| 亚洲国产精品成人va在线观看| 亚洲三级毛片| 欧美三级欧美一级| 亚洲小少妇裸体bbw| 久久成人一区二区| 国内久久视频| 亚洲日本中文| 欧美日韩国产va另类| 黑人极品videos精品欧美裸| 亚洲国产91色在线| 欧美精品色综合| 夜色激情一区二区| 欧美亚洲一区在线| 韩国一区电影| 亚洲免费成人av| 国产精品九色蝌蚪自拍| 午夜日韩福利| 蘑菇福利视频一区播放| 99pao成人国产永久免费视频| 午夜亚洲性色福利视频| 国产一区二区三区免费在线观看| 亚洲国产精品欧美一二99| 欧美另类videos死尸| 中文一区二区在线观看| 久久久午夜视频| 91久久久亚洲精品| 亚洲欧美精品中文字幕在线| 国产亚洲欧美一区二区| 亚洲免费高清视频| 国产美女高潮久久白浆| 91久久精品一区二区别| 欧美午夜无遮挡| 久久成人综合视频| 欧美黄污视频| 午夜精品久久一牛影视| 欧美69视频| 亚洲视频免费观看| 久久综合久久综合久久| 一二三区精品| 久久久亚洲影院你懂的| 亚洲精品一区二区三区四区高清 | 亚洲国产精品ⅴa在线观看| 欧美日韩国产美女| 欧美一区成人| 欧美日韩精品一区二区| 午夜精品影院在线观看| 欧美国产在线视频| 午夜精彩视频在线观看不卡| 欧美激情在线| 欧美亚洲免费电影| 欧美日韩精品一区二区在线播放| 香蕉尹人综合在线观看| 欧美精品一区二区三| 欧美在线视频日韩| 欧美日韩大片| 久久aⅴ国产紧身牛仔裤| 欧美日韩综合精品| 亚洲二区在线视频| 国产精品视频内| 99在线视频精品| 狠狠色狠色综合曰曰| 亚洲欧美电影在线观看| 亚洲国产高清自拍| 久久精品在线观看| 亚洲视频网站在线观看| 欧美激情一区二区三区在线视频| 欧美与黑人午夜性猛交久久久| 欧美日韩免费区域视频在线观看| 亚洲国产精品久久久久婷婷老年| 国产精品一二三四| 亚洲线精品一区二区三区八戒|