全國:010-56542716
天津:022-27810977
常見問題&知識園地
世界事物是變化和發(fā)展的,,每個事物都有一個發(fā)展的過程,,風(fēng)險的形成也是一樣,。ISO27000信息安全風(fēng)險的形成,首先要具備風(fēng)險存在的內(nèi)在條件,;其次要具備風(fēng)險存在的外在條件,;最后還要具備外因與內(nèi)因轉(zhuǎn)化為風(fēng)險事件的條件。
風(fēng)險的構(gòu)成包括五個方面:風(fēng)險源,、風(fēng)險方式,、風(fēng)險途徑、風(fēng)險受體和風(fēng)險損失,。它們之間相互依賴,、相互作用,是一種因果關(guān)系,,可以表達為:風(fēng)險的一個或多個起源,,采用一種或多種途徑,侵害一個或多個風(fēng)險受體,,造成風(fēng)險損失,。
風(fēng)險源是威脅的發(fā)起方,稱為威脅源或威脅主體,。
風(fēng)險方式是威脅源實施威脅所采取的手段,,稱為威脅行為。
風(fēng)險途徑是威脅源實施威脅利用的薄弱環(huán)節(jié),,稱為脆弱性或漏洞,。
風(fēng)險受體是威脅的承受方,即信息系統(tǒng),。風(fēng)險損失是威脅源實施威脅所造成的損失,,稱為影響。
(1)ISO27000信息安全威脅的存在方式,、存在條件,、存在概率是形成風(fēng)險的外在動力。信息安全威脅是以不同方式,、不同條件,,動態(tài)存在于信息系統(tǒng)生命周期的每一個階段。威脅來源復(fù)雜,,有來自內(nèi)部的惡意和無意的員工,、顧問、第三方人員,,外部的黑客,、情報組織、敵對國家,、恐怖組織,、間諜等,;也有來自非人為的自然災(zāi)害、事故或故障等,。這些威脅主體有著不同的動機和攻擊能力,,或出于報復(fù),或出于經(jīng)濟利益,,或出于政治目的,,或具有高技能攻擊能力、或是使用簡單的攻擊工具,。這些影響因素交織在一起決定著威脅對信息系統(tǒng)的作用 強度和發(fā)生概率,。
(2)威脅通過脆弱性作用于信息系統(tǒng)是形成風(fēng)險的必經(jīng)途徑。如果信息系統(tǒng)安全狀況良好,,不存在可被利用的弱點,,任何威脅都是無能為力的。但絕對安全的系統(tǒng)是不存在的,,脆弱性是信息系統(tǒng)固有的客觀現(xiàn)象,,既有技術(shù),又有管理和環(huán)境方面的脆弱性,。在外來威脅的作用下,,這些脆弱性的強弱成為誘發(fā)、導(dǎo)致,、加速和減緩風(fēng)險發(fā)生的內(nèi)在動力,。 風(fēng)險環(huán)境的脆弱性程度決定著其被威脅利用的概率。
(3)信息系統(tǒng)的風(fēng)險承受力是威脅通過脆弱性作用于信息系統(tǒng)形成風(fēng)險的轉(zhuǎn)化條件,。信息系統(tǒng)的風(fēng)險承受力反映的是信息系統(tǒng)受到攻擊等情況時,,維持業(yè)務(wù)運行最基本的服務(wù)和保護信息資產(chǎn)的抵抗力、識別力,、恢復(fù)力和自適應(yīng)力,。抵抗力是一個系統(tǒng)抵抗攻擊的能力,識別力是系統(tǒng)識別攻擊和損壞程度的能力,,恢復(fù)力是在受到攻 擊后恢復(fù)系統(tǒng)的能力,,自適應(yīng)力是根據(jù)歷史上受到攻擊或故障發(fā)生情況下防御和抵抗類似情況的能力。不同的組織的業(yè)務(wù)特點,、規(guī)模,、技術(shù)人員水平、安全需求標(biāo)準(zhǔn),、安全培訓(xùn)教育水平能力,、 員工安全意識強弱、實施的安全控制狀態(tài),、安全事件預(yù)警水平,、應(yīng)急響應(yīng)能力都是不同,,對風(fēng)險的抵抗和防御表現(xiàn)也是不同的。當(dāng)風(fēng)險事件發(fā)生時,,風(fēng)險承受力相對較強的組織可能會啟動應(yīng)急方案、組織高水平的搶救團隊,,使風(fēng)險損失降低到組織可承受的范圍內(nèi),;而風(fēng)險承受力相對較弱的組織,可能會因為沒有方法來控制風(fēng)險而放任風(fēng)險發(fā)生,,造成巨大損失,。
(4)風(fēng)險的直接和間接損失是信息系統(tǒng)風(fēng)險形成的后果。在對威脅強度和威脅發(fā)生概率,、脆弱性被威脅利用的概率,、風(fēng)險承受力的轉(zhuǎn)化概率進行分析估算的基礎(chǔ)上,預(yù)估信息系統(tǒng)風(fēng)險發(fā)生時的直接和間接損失,,可以確定系統(tǒng)風(fēng)險等級,,為安全決策提供科學(xué)依據(jù),采取相應(yīng)的安全控制措施,,提高信息系統(tǒng)的風(fēng)險承受能力,。
關(guān)注卓越空間
關(guān)注卓越微博
關(guān)注卓越微信