当前位置:主页>科 研>学术交流>

风险评估如何现效果

  信息安全管理是以风险管理为核心的,预管理风险必须先知道风险,知道风险的最佳途径是进行风险评估。然而对很多企业来说这个看似非常成熟、或者不应该存在困难的风险评估,却总不能达到预期的效果。
 


 

  风险评估结论普遍存在的问题是:战略性风险肉眼凡胎也能看出一些端倪,战术性风险又不疼不痒。这样的结论对风险控制策略的设计是无足轻重的,甚至实际的风险控制措施并没有针对真实存在的风险,而仅仅因为那是一般性安全架构需要而已。

  实践表明造成风险评估效果不佳的主要原因有以下三点:

  一是评估工作的组织与机制不健全,一般来说企业信息安全管理部门是评估工作的发起部门,但由于人力专业性的限制使得评估在很多内控与业务部门进行时,不能有效开展;

  二是工作计划松散,这与第一点问题有关联,正是因为人力专业性的限制、评估组织与机制的欠缺才导致计划模糊,评估部门没有信心去索求评估结论的完备性;

  三是评估方法僵化,当首次建立评估方法后,工作的惯性使得评估部门缺乏决心去实现方法的优化。以上问题几乎会形成一种不良循环,越是评估效果不好,越是在组织、计划和方法论改进中信心不足、畏首畏尾。

  怎样提升风险评估的效果呢?自然是针对以上的三个问题去改变。实施风险评估时,评估组织或者团队可以是临时的,但他们应当覆盖一切需要的专业,管理、技术不可或缺。在评估周期内需要把评估工作纳入他们的日常作业中,这可能需要从治理上给予激励。制定评估计划时应当考虑评估前的培训,其中包括过程细节,局限于概念的培训是无助于效果的。只有评估细节确定了,计划才能有序,才能有必要的时间去争取结果。

  最后再说说方法。

  当前基于资产评估风险仍然是最可靠和符合逻辑的。企业的资产个体成千上万,理论上需要逐一评估他们,实践中我们可以对资产进行归一,同配置、同环境的资产可以只评估其中的代表,但前提条件是需要有细致的资产配置管理。资产价值依附的安全属性点应当与评估漏洞的安全属性点存在对应关系,否则容易出现结论的偏颇。

  例如,一个对可用性要求极高而机密性要求极低的资产,评估出机密性漏洞并且风险还很高是无法接受的,又怎么能指导风险控制呢?其中原由是混合计算资产的机密性、完整性和可用性导致资产价值过高而影响了结论。

(责任编辑:宋编辑)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

风险评估如何现效果

风险评估如何现效果

信息安全管理是以风险管理为核心的,预管理风险必须先知道风险,知道风险的最佳途径是...[详细]

周鸿祎:安全漏洞会变成战略资源,中国还不

周鸿祎:安全漏洞会变成战略资源,中国还不重视

什么是大安全时代?接受南方都市报专访时,周鸿祎谈到,勒索病毒事件打开了“网络犯罪...[详细]

为何网络攻击越来越偏爱自动化?

为何网络攻击越来越偏爱自动化?

现在什么都智能了,网络攻击也会智能化, 最新的网络安全报告显示,当前不法黑客发动...[详细]

“刷脸支付”热潮背后的冷思考:增加基于隐

“刷脸支付”热潮背后的冷思考:增加基于隐性因子身份认证的必要性

9月13日凌晨1点(北京时间),苹果新发布全屏手机iPhone X的消息在科技圈炸开了锅,除了...[详细]

观潮主席郝叶力:合作之路才是网络安全发展

观潮主席郝叶力:合作之路才是网络安全发展的根本方向

“威慑之路不可取,合作之路才是根本方向。” 观潮论坛主席、国家创新与发展战略研究...[详细]

返回首页 返回顶部