CISSP AIO读书笔记-Risk Management-风险评估

风险评估分为quantitative和qualitative两种:

  • Quantitative 量化评估: 给风险评估中的数据元素加入量化的金钱、数值,例如“客户数据价值100万,保护手段价值1万, 每年损失概率为0.07”
  • Qualitative 质化评估:通过基于主观性的方法进行风险分析。例如将客户数据价值估计为重要(Critical),保护手段投入中等(medium),损失概率较小(not likely )

Quantitative Concepts

损失估计不应当局限于灾害本身,应当将灾害发生后恢复影响花费的时间考虑在内。以携程几年前的服务中断为例,灾害本身造成的数据丢失等并非损失的全部,甚至并非主要部分,灾害发生直到恢复原状,企业所遭受的损失都应当计算在内

  • Single Loss Expectancy(SLE) : 单次损失估计,当一个特定的弱点被利用一次时,对单项资产产生的影响。
    SLE = Asset Value * Exposure Factor
  • Annualized Loss Expectancy(ALE): 年化损失估计
    ALE = SLE * ARO

Qualitative Concepts

  • Uncertainty analysis Assigning confidence level values to data elements
  • Delphi method Data collection method that happens in an anonymous fashion

Other Key Items

  • Cost/benefit analysis Calculating the value of a control (ALE before implementing a control) - (ALE after implementing a control) - (annual cost of control) = value of control
  • Functionality versus effectiveness of control Functionality is what a control does, and its effectiveness is how well the control does it.
  • Total risk Full risk amount before a control is put into place. Threats * vulnerabilities * assets = total risk
  • Residual Risk Risk that remains after implementing a control. Threats * vulnerabilities * assets * (control gap) = residual risk
  • Handling risk Accept, transfer, mitigate, avoid
    • Accept 明白并接受风险可能造成的后果,采取这一决策必须明白其后果,并知道发生这些风险时应当怎样进行灾难恢复
    • Transfer 转移风险,例如花钱购买保险,当风险发生时,就可以从保险公司获得补偿。
    • Mitigate 降低风险,例如为员工电脑安装杀毒软件和防火墙,降低被入侵的风险
    • Avoid 避免风险,通过一些方案杜绝某些危险。例如采用HTTPS代替HTTP,就避免了用户传输的敏感信息被监听的风险
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • 深夜适合怀念。 不如我们来聊聊W吧。 与他相识断断续续也快十多年。 对他暗藏情愫来来回回也有几年了。 期间我也有和...
    伊三岁阅读 657评论 10 2
  • 离最后的更文时间就差两个时辰了!可是我还不能有时间。心急如热锅上的蚂蚁,看看不停让我和他玩耍的小豆豆。我心又疼又急...
    薛静春阅读 481评论 2 2
  • 文笔训练营第一课 作业: 1. 好好思考一下,你有没有一个写文章时可供征引阐发的资源库?如果有,是哪一方面,已经读...
    安仔哥阅读 186评论 3 1
  • 雁断南山秋水满。细雨纷纷,一把葱青伞。忽觉两行清泪暖,空台孤影愁思伴。 风奏离歌魂尽散。寂寞长街,步步跚跚缓。何日...
    尚开阅读 435评论 0 7
  • 相信很多刚毕业的新人都非常关心的一个问题,到底要不要听思想陈旧的老前辈的话,还是按照自己的思路来? 个人建议,职场...
    科技银狐阅读 679评论 2 5