《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動(dòng)態(tài) > 5大IT風(fēng)險(xiǎn)評(píng)估框架

5大IT風(fēng)險(xiǎn)評(píng)估框架

2021-11-23
來源:網(wǎng)絡(luò)安全應(yīng)急技術(shù)國(guó)家工程實(shí)驗(yàn)室

  從網(wǎng)絡(luò)安全的角度來看,如今的組織正在一個(gè)高風(fēng)險(xiǎn)的世界中運(yùn)營(yíng)。這種情況下,擁有風(fēng)險(xiǎn)管理框架顯得至關(guān)重要,因?yàn)轱L(fēng)險(xiǎn)永遠(yuǎn)無法完全消除;它只能得到有效管理。企業(yè)評(píng)估和管理風(fēng)險(xiǎn)的能力變得前所未有得重要。

  而選擇風(fēng)險(xiǎn)評(píng)估框架時(shí),最關(guān)鍵的考慮因素就是確保它“迎合目的”并最適合預(yù)期結(jié)果。此外,選擇廣為人知且易于理解的框架同樣有好處,它能夠確保框架的使用更加一致和有效,并允許組織內(nèi)的個(gè)人使用一致的語言。

  組織可以利用風(fēng)險(xiǎn)評(píng)估框架來幫助指導(dǎo)安全和風(fēng)險(xiǎn)管理人員。以下是其中一些最突出的框架,每個(gè)框架都旨在解決特定的風(fēng)險(xiǎn)領(lǐng)域。

  NIST風(fēng)險(xiǎn)管理框架

  美國(guó)國(guó)家標(biāo)準(zhǔn)與技術(shù)研究院(NIST)的風(fēng)險(xiǎn)管理框架(Risk Management Framework,簡(jiǎn)稱RMF)提供了一個(gè)全面、可重復(fù)和可衡量的七步流程,組織可以用其管理信息安全和隱私風(fēng)險(xiǎn)。它還附帶一套NIST標(biāo)準(zhǔn)和指南,以支持風(fēng)險(xiǎn)管理計(jì)劃的實(shí)施,使其滿足聯(lián)邦信息安全現(xiàn)代化法案(FISMA)的合規(guī)要求。

  據(jù)NIST稱,RMF提供了一個(gè)將安全、隱私和供應(yīng)鏈風(fēng)險(xiǎn)管理活動(dòng)集成到系統(tǒng)開發(fā)生命周期中的流程。它可以應(yīng)用于任何類型的系統(tǒng)或技術(shù),包括物聯(lián)網(wǎng)(IoT)和控制系統(tǒng),以及任何類型的企業(yè)組織——無論其規(guī)模或部門如何。NIST RMF的七個(gè)步驟為:

  準(zhǔn)備,包括使組織準(zhǔn)備好管理安全和隱私風(fēng)險(xiǎn)的必要活動(dòng);

  分類,包括分類系統(tǒng)和基于影響分析處理、存儲(chǔ)和傳輸?shù)男畔ⅲ?/p>

  選擇,即根據(jù)風(fēng)險(xiǎn)評(píng)估選擇一組NIST SP 800-53控制來保護(hù)系統(tǒng);

  實(shí)施,部署控制系統(tǒng)并記錄它們的部署方式;

  評(píng)估,確定控制系統(tǒng)是否到位,是否按預(yù)期運(yùn)行,并產(chǎn)生預(yù)期的結(jié)果;

  授權(quán),高級(jí)管理人員做出基于風(fēng)險(xiǎn)的決定來授權(quán)系統(tǒng)運(yùn)行;

  監(jiān)控,包括持續(xù)監(jiān)控控制系統(tǒng)的實(shí)施和系統(tǒng)風(fēng)險(xiǎn)。

  NIST RMF可以根據(jù)企業(yè)組織需求進(jìn)行定制,且經(jīng)常能夠得到評(píng)估和更新,許多工具支持該標(biāo)準(zhǔn)。IT專業(yè)人員在部署NIST RMF時(shí)要明白,它不是一個(gè)自動(dòng)化工具,而是一個(gè)需要嚴(yán)格遵守紀(jì)律以正確建模風(fēng)險(xiǎn)的文件化框架,這一點(diǎn)至關(guān)重要。

  目前,NIST已經(jīng)出版了一些易于理解且適用于大多數(shù)組織的風(fēng)險(xiǎn)相關(guān)出版物。這些參考資料提供了一個(gè)整合安全、隱私和網(wǎng)絡(luò)供應(yīng)鏈風(fēng)險(xiǎn)管理活動(dòng)的流程,有助于控制選擇和政策制定。

  OCTAVE

  運(yùn)營(yíng)關(guān)鍵威脅、資產(chǎn)和漏洞評(píng)估(OCTAVE)由卡內(nèi)基梅隆大學(xué)的計(jì)算機(jī)應(yīng)急小組(CERT)開發(fā),是用于識(shí)別和管理信息安全風(fēng)險(xiǎn)的框架。它定義了一種綜合評(píng)估方法,允許組織識(shí)別對(duì)其目標(biāo)很重要的信息資產(chǎn)、對(duì)這些資產(chǎn)的威脅以及可能使這些資產(chǎn)面臨威脅的漏洞。

  通過將信息資產(chǎn)、威脅和漏洞結(jié)合在一起,組織能夠全面了解哪些信息面臨風(fēng)險(xiǎn)。而有了這種理解,他們就可以設(shè)計(jì)和部署策略來降低信息資產(chǎn)的整體風(fēng)險(xiǎn)敞口。

  目前,有兩個(gè)版本的OCTAVE。一個(gè)是OCTAVE-S,這是一種簡(jiǎn)化方法,專為具有扁平層次結(jié)構(gòu)的小型企業(yè)組織而設(shè)計(jì)。另一個(gè)是OCTAVE Allegro,這是一個(gè)更全面的框架,適用于大型或結(jié)構(gòu)復(fù)雜的企業(yè)組織。

  可以說,OCTAVE是一個(gè)精心設(shè)計(jì)的風(fēng)險(xiǎn)評(píng)估框架,因?yàn)樗鼜奈锢怼⒓夹g(shù)和人力資源的角度來看待安全。它可以識(shí)別對(duì)任何組織而言都是關(guān)鍵任務(wù)的資產(chǎn),并發(fā)現(xiàn)威脅和漏洞。但是,部署起來可能非常復(fù)雜,而且只能通過定性方法進(jìn)行量化。

  不過,這種框架的靈活性允許運(yùn)營(yíng)團(tuán)隊(duì)和IT團(tuán)隊(duì)一起協(xié)作來解決企業(yè)組織的安全需求。

  COBIT

  來自ISACA(國(guó)際信息系統(tǒng)審計(jì)協(xié)會(huì))的“信息和相關(guān)技術(shù)的控制目標(biāo)”(COBIT)是IT管理和治理的框架。它旨在以業(yè)務(wù)為中心,并為IT管理定義了一組通用流程。每個(gè)流程都融合了流程輸入和輸出、關(guān)鍵活動(dòng)、目標(biāo)、績(jī)效度量和基本成熟度模型等因素。

  據(jù)ISACA稱,最新版本的COBIT 2019提供了更多的實(shí)施資源、實(shí)踐指導(dǎo)和見解,以及全面的培訓(xùn)機(jī)會(huì),其實(shí)施更加靈活,使組織能夠通過框架定制他們的治理過程。

  COBIT是與IT管理流程和政策執(zhí)行相一致的高級(jí)框架。不過,挑戰(zhàn)在于COBIT成本高昂,并且需要具備很高的知識(shí)和技能才能實(shí)施。

  該框架是解決企業(yè)組織信息和技術(shù)治理和管理的唯一模型。雖然COBIT的主要目的不是專門針對(duì)風(fēng)險(xiǎn),但它在整個(gè)框架中整合了多種風(fēng)險(xiǎn)實(shí)踐,并引用了多個(gè)全球公認(rèn)的風(fēng)險(xiǎn)框架。

  TARA

  據(jù)非營(yíng)利組織MITRE(從事包括網(wǎng)絡(luò)安全在內(nèi)的技術(shù)領(lǐng)域研究和開發(fā))稱,威脅評(píng)估和補(bǔ)救分析(TARA)是一種工程方法,用于識(shí)別和評(píng)估網(wǎng)絡(luò)安全漏洞并部署對(duì)策來緩解它們。

  該框架是MITRE系統(tǒng)安全工程(SSE)實(shí)踐組合的一部分。MITRE表示,“TARA評(píng)估方法可以被描述為聯(lián)合交易研究,其中第一個(gè)交易是基于評(píng)估的風(fēng)險(xiǎn)識(shí)別和排列攻擊向量,第二個(gè)交易是基于評(píng)估的效用、成本識(shí)別和選擇對(duì)策。”

  該方法的獨(dú)特之處包括使用目錄存儲(chǔ)的緩解映射,為給定的攻擊向量范圍預(yù)先選擇可能的對(duì)策,以及提供基于風(fēng)險(xiǎn)容忍度的對(duì)策策略。

  TARA是一種在考慮緩解措施的同時(shí)確定關(guān)鍵風(fēng)險(xiǎn)的實(shí)用方法,并且可以增強(qiáng)正式的風(fēng)險(xiǎn)方法以包含有關(guān)攻擊者的重要信息,這些信息可以改善風(fēng)險(xiǎn)狀況。

  FAIR

  信息風(fēng)險(xiǎn)因素分析(FAIR)是對(duì)導(dǎo)致風(fēng)險(xiǎn)的因素以及它們?nèi)绾蜗嗷ビ绊懙姆诸惙āT摽蚣苡?Nationwide Mutual Insurance前首席信息安全官Jack Jones開發(fā),主要為數(shù)據(jù)丟失事件的頻率和幅度建立準(zhǔn)確的概率。

  FAIR不是執(zhí)行企業(yè)或個(gè)人風(fēng)險(xiǎn)評(píng)估的方法。但它為組織提供了一種理解、分析和衡量信息風(fēng)險(xiǎn)的方法。該框架的組成部分包括信息風(fēng)險(xiǎn)分類法、信息風(fēng)險(xiǎn)術(shù)語的標(biāo)準(zhǔn)化命名法、建立數(shù)據(jù)收集標(biāo)準(zhǔn)的方法、風(fēng)險(xiǎn)因素的度量尺度、評(píng)估風(fēng)險(xiǎn)的計(jì)算引擎以及分析復(fù)雜風(fēng)險(xiǎn)情景的模型。

  FAIR是為信息安全和運(yùn)營(yíng)風(fēng)險(xiǎn)提供可靠量化模型的少數(shù)方法之一。這種務(wù)實(shí)的風(fēng)險(xiǎn)框架為評(píng)估任何企業(yè)的風(fēng)險(xiǎn)提供了堅(jiān)實(shí)基礎(chǔ)。不過,雖然FAIR提供了威脅、漏洞和風(fēng)險(xiǎn)的全面定義,但它卻沒有很好的記錄,因此很難實(shí)施。

  與其他風(fēng)險(xiǎn)框架不同的是,F(xiàn)AIR的重點(diǎn)是將風(fēng)險(xiǎn)量化為實(shí)際美元,而不是傳統(tǒng)的“高、中、低”評(píng)分。這一點(diǎn)也正在獲得高級(jí)領(lǐng)導(dǎo)者和董事會(huì)成員的關(guān)注,通過有意義的方式更好地量化風(fēng)險(xiǎn),從而實(shí)現(xiàn)更深思熟慮的業(yè)務(wù)討論。




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點(diǎn)。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請(qǐng)及時(shí)通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟(jì)損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
亚洲电影欧美电影有声小说| 欧美一区视频在线| 国产日韩在线视频| 国产精品国产自产拍高清av王其 | 国产一区二区三区日韩| 国产精品网红福利| 国产精品视频久久久| 欧美视频免费| 国产精品高清在线观看| 欧美日韩午夜| 欧美涩涩网站| 欧美性片在线观看| 国产精品久久久久久影院8一贰佰 国产精品久久久久久影视 | 一区二区三区你懂的| 一区二区国产精品| 正在播放欧美一区| 亚洲综合成人在线| 亚洲欧美日韩综合国产aⅴ| 亚洲欧美精品| 欧美伊人久久久久久午夜久久久久| 亚洲欧美综合| 久久精品视频网| 久久在线视频在线| 欧美成年人网| 欧美精品在线免费播放| 欧美日韩视频不卡| 国产精品久久久久久模特| 国产精品久久一区二区三区| 国产精品中文字幕欧美| 精品1区2区3区4区| 亚洲欧洲在线免费| 一区二区三区 在线观看视频| 亚洲一区二区三区色| 香蕉久久一区二区不卡无毒影院| 欧美在线free| 日韩亚洲欧美一区| 午夜亚洲性色视频| 老司机午夜精品视频| 欧美人与禽性xxxxx杂性| 国产精品高精视频免费| 国产网站欧美日韩免费精品在线观看| 国内精品久久久久久| 亚洲福利视频网站| 中文精品一区二区三区 | 欧美一区三区三区高中清蜜桃| 久久激情视频久久| 99re6这里只有精品| 亚洲欧美一级二级三级| 久久女同互慰一区二区三区| 欧美精品综合| 国产啪精品视频| 亚洲国产精品www| 一区二区三区精品国产| 久久爱www久久做| 亚洲最新视频在线播放| 亚洲欧美精品一区| 麻豆精品视频在线观看| 欧美午夜片在线观看| 国产在线精品一区二区中文| 亚洲国产一区二区三区在线播| 中文日韩电影网站| 亚洲国产精品一区二区www| 亚洲午夜精品视频| 久久久久久久久久看片| 欧美日韩一区二区三区免费| 国产亚洲欧美日韩日本| 亚洲精品字幕| 久久精品理论片| 亚洲一区二区日本| 免费的成人av| 国产精品日韩欧美一区二区| 亚洲高清色综合| 午夜在线a亚洲v天堂网2018| 日韩视频免费看| 久久久亚洲成人| 国产精品国产三级国产专播品爱网| 韩曰欧美视频免费观看| 一区二区三区毛片| 亚洲精品国产精品乱码不99按摩| 新67194成人永久网站| 欧美成人小视频| 国产在线日韩| 亚洲一区黄色| 一区二区三区成人精品| 老牛嫩草一区二区三区日本| 国产精品人人爽人人做我的可爱 | 99热免费精品在线观看| 久久精品一区中文字幕| 午夜精品一区二区三区在线| 欧美激情在线播放| 亚洲第一精品在线| 欧美一区二区精品| 午夜精品久久久久久久白皮肤| 欧美精品久久99久久在免费线| 国产亚洲精品bt天堂精选| 亚洲午夜激情| 亚洲午夜激情在线| 欧美日本三区| 亚洲国产精品尤物yw在线观看| 久久精品成人| 久久黄色网页| 国产精品一区二区男女羞羞无遮挡| 亚洲精品女av网站| 亚洲精品在线看| 米奇777超碰欧美日韩亚洲| 国产亚洲一区精品| 亚洲一区在线观看视频 | 亚欧美中日韩视频| 国产精品三上| 亚洲欧美经典视频| 亚洲男人的天堂在线观看| 欧美日韩久久不卡| 亚洲三级视频| 99精品免费| 欧美日本韩国一区| 日韩午夜av电影| 亚洲少妇最新在线视频| 欧美日韩大片| 99这里只有精品| 亚洲一本视频| 欧美天天在线| 亚洲免费人成在线视频观看| 小嫩嫩精品导航| 国产亚洲成av人在线观看导航| 午夜精品久久久久久久99樱桃| 亚洲欧美成人一区二区在线电影| 国产精品红桃| 亚洲免费视频观看| 久久精品成人欧美大片古装| 国产综合久久久久久| 亚洲电影视频在线| 欧美 日韩 国产精品免费观看| 尤物九九久久国产精品的特点 | 欧美精品一区二| 亚洲乱码一区二区| 亚洲性xxxx| 国产精品久久久999| 亚洲女性喷水在线观看一区| 欧美一区二视频在线免费观看| 国产欧美一区二区三区久久 | 在线亚洲欧美视频| 午夜在线观看免费一区| 国产一区二区中文| 亚洲国产精品va| 欧美精品不卡| 一区二区三区四区国产| 午夜在线一区二区| 黑人操亚洲美女惩罚| 亚洲精品韩国| 欧美视频在线免费看| 亚洲综合国产| 老司机aⅴ在线精品导航| 91久久精品国产91性色tv| 亚洲视频在线一区| 国产精品一区一区| 亚洲国产精品一区二区第一页| 欧美日韩国产综合一区二区| 亚洲视频一区二区免费在线观看| 欧美在线精品一区| 在线免费观看欧美| 亚洲性图久久| 黄色成人免费网站| 一区二区三区国产在线| 国产精品普通话对白| 亚洲韩日在线| 国产精品白丝黑袜喷水久久久 | 久久综合色播五月| 日韩视频在线观看国产| 欧美在线亚洲综合一区| 在线看不卡av| 亚洲字幕在线观看| 禁久久精品乱码| 亚洲一区二区网站| 黄色精品一二区| 亚洲午夜久久久| 国自产拍偷拍福利精品免费一| 日韩视频在线永久播放| 国产欧美精品在线| 亚洲免费电影在线| 国产午夜精品久久久| 夜夜嗨av一区二区三区免费区| 国产免费亚洲高清| 日韩视频中文| 国产一区999| 亚洲小视频在线观看| 精品成人国产| 亚洲欧美日韩视频一区| 在线免费观看日本一区| 欧美一区二区三区免费看| 亚洲欧洲另类国产综合| 久久国产加勒比精品无码| 亚洲人精品午夜| 久久午夜视频| 亚洲一区二区三区中文字幕在线| 欧美国产成人精品| 久久福利一区| 国产精品毛片在线| 99精品久久免费看蜜臀剧情介绍| 国内偷自视频区视频综合| 亚洲综合欧美日韩|