量化安全风险、威胁和漏洞的方法

通常,风险趋势很难量化。在我讨论大量可以量化的事物之前,理解一些风险的知识非常重要,特别是在安全环境中。我在TruSecure(现在的CyberTrust)公司工作的时候,CTO Peter Tippett通过简单等式定义风险。 风险 = 威胁 x 漏洞 x 成本 威胁是常见的不利事件。漏洞是成功攻击的可能性,而成本是成功攻击的整体经济影响。很多人都有不同

通常,风险趋势很难量化。在我讨论大量可以量化的事物之前,理解一些风险的知识非常重要,特别是在安全环境中。我在TruSecure(现在的CyberTrust)公司工作的时候,CTO Peter Tippett通过简单等式定义风险。

风险 = 威胁 x 漏洞 x 成本

威胁是常见的不利事件。漏洞是成功攻击的可能性,而成本是成功攻击的整体经济影响。很多人都有不同的方式来量化风险,例如,投资人、精算师和安全专家都有不同的观点,但是这种定义对我这样的领导者老说足够简单,所以我们就用这个吧。

你需要量化你的安全环境(哪些是威胁和漏洞),然后计算风险暴露的成本。实际上,你可以多花点时间构建一个复杂的博士级别的模式,但是仍然会出错。基本上,你是根据顶级的假设再作假设。

开始,指出重要的部分,关注成本。哪些业务系统对公司最重要?谁在使用?他们的时间价值如何?一旦你对最重要的系统有了了解,然后就可以指出对这些系统最可能的威胁。他们容易受到跨站脚本攻击吗?还是强力拒绝服务攻击?使用这些发现来开发一个现实的评估系统,评估如果这些攻击成功了,可以造成关键系统宕机的可能性。

我喜欢简单化,而且我建议大家也采用一种高质量的方式来量化安全相关的一切。我在我的书《求真务实的CSO》(The Pragmatic CSO)中都涵盖了这些,但是这里提供一个删节版。

基本上,如果采用新流程或者安全新产品有作用就要尝试建立,并指出具体的产品会影响哪些节点。安装一个Web应用防火墙可以减少关键应用上的XSS攻击的可能性吗?如果是,可以达到什么程度?猜测一下。这样会影响攻击的频率吗?(不。唯一的方法是让系统离线,这样那些数字才会保持不变。)这种方法将会允许你把不同的观点惊醒公平的对比,而且指出哪种减轻的风险程度最高。

我不是特别系统简单的计算数量。我描述的这种分类方法可以让你衡量某些决定,只是通过使用重要的方法:关键业务系统的风险。

(责任编辑:)

顶一下
(0)
0%
踩一下
(0)
0%
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
用户名: 验证码:点击我更换图片
热点内容
图片资讯

桌面安全 需采用“深层防御”方法

桌面安全 需采用“深层防御”方法

深层防御方法代表了一套全方位安全哲学,帮助保护计算环境免受许多攻击手法的攻击。 ...[详细]

网络安全巧设置 Win2008 R2 防火墙详解

网络安全巧设置 Win2008 R2 防火墙详解

针对一般中小企业型来说,如果希望对企业网络进行安全管理,不一定非得花高价钱购买专...[详细]

Windows Vista中如何加密文件或文件夹

Windows Vista中如何加密文件或文件夹

要在Windows Vista加密文件或文件夹,可按下面的操作步骤进行:。 ...[详细]

信用卡背后的安全隐患

信用卡背后的安全隐患

Visa组织在2001年推出一个他们称为3DS的安全协议,也就是3 Domain Secure的缩写。试图...[详细]

周鸿祎:AVC证明360杀毒具有世界级技术

周鸿祎:AVC证明360杀毒具有世界级技术

曾令中国杀毒业难堪的AV-Comparatives国际权威评测传来喜讯:在最新公布的AVC回溯测试...[详细]