随着信息技术的迅猛发展和互联网的普及,新时代下的信息安全风险评估已成为各个企业和组织亟待解决的问题。
信息安全风险评估是一项系统性的工作,它涉及到识别、评估和管理组织内部和外部的各种安全风险,为企业的决策提供可靠的依据。
腾创实验室(广州)有限公司为广大客户提供高质量的信息安全风险评估服务,我们的团队由一群富有经验和知识的安全工程师组成,能够从多个角度出发,全面分析客户在信息安全方面的潜在风险。
信息安全风险评估,如何进行?
信息安全风险评估系统的设计是针对组织开展信息安全风险评估的过程。
这个过程包括对信息系统中的安全风险识别、信息收集、评估和报告等。
风险评估的实施过程如下。
1.评估前准备。
在风险评估实施前,需要对以下工作进行确定:确定风险评估的目标、确定风险评估的范围、组建风险评估团队、进行系统调研、确定评估依据和方法、制定评估计划和评估方案、获得管理者对工作的支持。
2.资产识别。
资产识别过程分为资产分类和资产评价两个阶段。
资产分类是将单位的信息资产分为实物资产、软件资产、数据资产、人员资产、服务资产和无形资产六类资产进行识别;资产评价是对资产的三个安全属性保密性、可用性及完整性分别等级评价及赋值,经综合评定后,得出资产的价值。
3.威胁识别。
威胁识别主要工作是评估者需要从每项识别出的资产出发,找到可能遭受的威胁。
识别威胁之后,还需要确定威胁发生的可能性。
4.脆弱性识别。
评估者需要从每项识别出的资产和对应的威胁出发,找到可能被利用的脆弱性。
识别脆弱性之后,还需要确定弱点可被利用的严重性。
5.已有安全措施确认。
在识别脆弱性的同时,评估人员将对已采取的安全措施的有效性进行确认,评估其是否真正地降低了系统的脆弱性,抵御了威胁。
6.风险分析。
风险评估中完成资产赋值、威胁评估、脆弱性评估后,在考虑已有安全措施的情况下,利用恰当的方法与工具确定威胁利用资产脆弱性发生安全事件的可能性,并结合资产的安全属性受到破坏后的影响得出信息资产的风险。
不做风险评估,可能会产生哪些后果?
如果应用系统未经上线前检测直接上线,在上线后由于存在类似SQL注入、跨站脚本、木马文件上传等漏洞而遭受攻击,可能直接影响系统正常业务运行,甚至造成经济和名誉的损失,再加上有些漏洞涉及代码改写,考虑到业务连续性的要求,上线后再进行代码整改修复漏洞,成本更为巨大。
因系统漏洞造成网络安全事故,违背网络安全法,直接责任人,主管责任人将会按照网络安全法依法处罚。