二:人員安全和風險管理概念

2.1 促進人員安全策略

  • 職責分離: 把關鍵的、重要的和敏感工作任務分配給若干不同的管理員或高級執行者,防止共謀
  • 工作職責:最小特權原則
  • 崗位輪換:提供知識冗余,減少偽造、數據更改、偷竊、陰謀破壞和信息濫用的風險,還提供同級審計,防止共謀

2.1.1 篩選候選人

篩選方法:
1、背景調查
2、社交網絡賬戶復審

2.1.2雇傭協議和策略

  • 雇傭協議
  • 保密協議

2.1.3 解雇員工的流程

2.1.4 供應商、顧問和承包商控制

  • SLA:服務級別協議

2.1.5 合規性

  • 合規是符合或遵守規則、策略、法規、標準或要求的行為

2.1.6 隱私

2.2安全治理

  • 安全治理是支持、定義和指導組織安全工作相關的實踐合集
  • 第三方治理: 由法律、法規、行業標準、合同義務或許可要求規定的監督

2.3理解和應用風險管理概念

2.3.1風險術語

  • 資產: 環境中應該加以保護的任何事物
  • 資產估值: 根據實際的成本和非貨幣性支出作為資產分配的貨幣價值
  • 威脅:任何可能發生的、為組織或某些特定資產帶來所不希望的或不想要結果的事情
  • 脆弱性:資產中的弱點或防護措施/對策的缺乏被稱為脆弱性
  • 暴露:由于威脅而容易造成資產損失,暴露并不意味實施的威脅實際發生,僅僅是指如果存在脆弱性并且威脅可以利用脆弱性
  • 風險:某種威脅利用脆弱性并導致資產損害的可能性 風險 =威脅 * 脆弱性,安全的整體目標是消除脆弱性和?長威脅主體和威脅時間危機資金安全,從而避免風險稱成為現實
  • 防護措施: 消除脆弱性或對付一種或多種特定威脅的任何方法
  • 攻擊: 發生安全機制被威脅主體繞過或阻擾的事情
  • 總結:風險概念之間的關系


    image.png

2.3.2 識別威脅和脆弱性

  • IT的威脅不僅限于IT源

2.3.3 風險評估/分析

  • 定量的風險分析
    1: 暴露因子(EF): 特定資產被已實施的風險損壞所造成損失的百分比
    2:單一損失期望(SLE):特定資產的單個已實施風險相關聯的成本
    SLE = 資產價值(AV) * 暴露因子(EF)
    3:年發生占比(ARO):特定威脅或風險在一年內將會發生的預計頻率
    4: 年度損失期望(ALE):對某種特定資產,所有已實施的威脅每年可能造成的損失成本 ALE = SLE * ARO
    5:計算使用防護措施時的年損失期望
    6: 計算防護措施成本 (ALE1 - ALE2 ) - ACS
    ALE1:對某個資產與威脅組合不采取對策的ALE
    ALE2:針對某個資產與威脅組合采取對策的ALE
    ACS:防護措施的年度成本
  • 定性的風險分析
    1:場景,對單個主要威脅的書面描述
    2:Delphi技術:簡單的匿名反饋和響應過程

2.3.4 風險分配/接受

  • 風險消減: 消除脆弱性或組織威脅的防護措施的實施
  • 風險轉讓:把風險帶來的損失轉嫁給另一個實體或組織
  • 風險接受:統一接受風險發生所造成的結果和損失
  • 風險拒絕: 否認風險存在以及希望風險永遠不會發生
  • 總風險計算公式: 威脅 * 脆弱 * 資產價值 = 總風險
  • 剩余風險計算公式: 總風險 - 控制間隙 = 剩余風險

2.3.5 對策的選擇和評估

風險管理范圍內選擇對策主要依賴成本/效益分析

2.3.6 實施

  • 技術性控制:采用技術控制風險
  • 技術控制示例: 認證、加密、受限端口、訪問控制列表、協議、防火墻、路由器、入侵檢測系統、閥值系統
  • 行政管理性控制: 依照組織的安全管理策略和其他安全規范或需求而定義的策略與過程
  • 物理性控制:部署物理屏障,物理性訪問控制可以防止對系統或設施某部分的直接訪問

2.3.7 控制類型

  • 威懾:為了阻嚇違反安全策略的情況
  • 預防: 阻止不受歡迎的未授權活動的發生
  • 檢測: 發現不受歡迎的或未授權的活動
  • 補償:向其他現有的訪問控制提供各種選項
  • 糾正: 發現不受歡迎或未授權的操作后,將系統還原至正常的狀態
  • 恢復:比糾錯性訪問控制更高級,如備份還原、系統鏡像、集群
    -指令:指示、限制或控制主體的活動,從而強制或鼓勵主體遵從安全策略

2.3.8 監控和測量

  • 安全控制提空的益處應該是可以測量和度量的

2.3.9 資產評估

2.3.10 持續改進

  • 安全性總在不斷變化

2.3.11 風險框架

  • 分類 對信息系統和基于影響分析做過處理、存儲和傳輸的信息信息進行分類
  • 選擇 基于安全分類選擇初始化基線、安全基線
  • 實施 實施安全控制并描述如何在信息系統和操作環境中部署操作
  • 評估 使用恰當的評估步驟評估安全系統
  • 授權
  • 監控 不間斷的監控信息系統的安全控制

2.4 建立和管理信息安全教育、培訓和意識

  • 培養安全意識的目標是將安全放在首位并且讓用戶意識到這點

2.5 管理安全功能

  • 安全必須符合成本效益原則
  • 安全必須可度量
最后編輯于
?著作權歸作者所有,轉載或內容合作請聯系作者
平臺聲明:文章內容(如有圖片或視頻亦包括在內)由作者上傳并發布,文章內容僅代表作者本人觀點,簡書系信息發布平臺,僅提供信息存儲服務。
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市,隨后出現的幾起案子,更是在濱河造成了極大的恐慌,老刑警劉巖,帶你破解...
    沈念sama閱讀 228,786評論 6 534
  • 序言:濱河連續發生了三起死亡事件,死亡現場離奇詭異,居然都是意外死亡,警方通過查閱死者的電腦和手機,發現死者居然都...
    沈念sama閱讀 98,656評論 3 419
  • 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來,“玉大人,你說我怎么就攤上這事。” “怎么了?”我有些...
    開封第一講書人閱讀 176,697評論 0 379
  • 文/不壞的土叔 我叫張陵,是天一觀的道長。 經常有香客問我,道長,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 63,098評論 1 314
  • 正文 為了忘掉前任,我火速辦了婚禮,結果婚禮上,老公的妹妹穿的比我還像新娘。我一直安慰自己,他們只是感情好,可當我...
    茶點故事閱讀 71,855評論 6 410
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著,像睡著了一般。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發上,一...
    開封第一講書人閱讀 55,254評論 1 324
  • 那天,我揣著相機與錄音,去河邊找鬼。 笑死,一個胖子當著我的面吹牛,可吹牛的內容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 43,322評論 3 442
  • 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了?” 一聲冷哼從身側響起,我...
    開封第一講書人閱讀 42,473評論 0 289
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當地人在樹林里發現了一具尸體,經...
    沈念sama閱讀 49,014評論 1 335
  • 正文 獨居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 40,833評論 3 355
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發現自己被綠了。 大學時的朋友給我發了我未婚夫和他白月光在一起吃飯的照片。...
    茶點故事閱讀 43,016評論 1 371
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖,靈堂內的尸體忽然破棺而出,到底是詐尸還是另有隱情,我是刑警寧澤,帶...
    沈念sama閱讀 38,568評論 5 362
  • 正文 年R本政府宣布,位于F島的核電站,受9級特大地震影響,放射性物質發生泄漏。R本人自食惡果不足惜,卻給世界環境...
    茶點故事閱讀 44,273評論 3 347
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧,春花似錦、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 34,680評論 0 26
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至,卻和暖如春,著一層夾襖步出監牢的瞬間,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 35,946評論 1 288
  • 我被黑心中介騙來泰國打工, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人。 一個月前我還...
    沈念sama閱讀 51,730評論 3 393
  • 正文 我出身青樓,卻偏偏與公主長得像,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子,可洞房花燭夜當晚...
    茶點故事閱讀 48,006評論 2 374

推薦閱讀更多精彩內容

  • 網絡安全是指網絡系統的硬件、軟件及其系統中的數據受到保護,不因偶然的或者惡意的原因而遭受到破壞、更改、泄露,系統連...
    不吃土豆的洋芋閱讀 3,258評論 0 42
  • 會計學專業畢業論文 如何控制企業的財務風險 [摘要] 隨著市場經濟的發展,企業財務管理過程諸如籌資及償還過程、資金...
    一六七少女閱讀 2,749評論 0 35
  • 可以特別矯情的說,希望自己變得漂亮,獨立,自信…然而現在的自己一直都在頹廢,在放棄之前的夢想,在自己騙著自己。 現...
    冉冉冉冉閱讀 448評論 0 0
  • 癡 | 訣別 (文/亦濃) 忘不掉的思念 在心里默念一遍你的名字 那句沒有說出的話 在心里珍藏 一朵花有一朵花的風...
    開在夜里的花兒閱讀 231評論 9 19
  • 完成圖
    蘇516閱讀 150評論 0 0