97国产成人,欧美另类在线观看,国产美女操,亚洲精品456在线播放牛牛影院,久99精品久久久,黄页视频网站,中文字幕欧美视频

專業(yè)信息安全工程師網站|培訓機構|服務商(2021信息安全工程師學習QQ群:327677606,客服QQ:800184589)

軟題庫 培訓課程
當前位置:信管網 >> 信息安全工程師 >> 綜合知識 >> 文章內容
2020年上半年信息安全工程師考試經典實用
來源:信管網 2019年11月27日 【所有評論 分享到微信

1.與風險管理有關的概念

風險管理,以可接受的費用識別、控制、降低或消除可能影響信息系統安全風險的過程。

a.安全控制,降低安全風險的慣例、程序或機制。

b.剩余風險,實施安全控制后,剩余的安全風險

c.適用性聲明,適用于組織需要的目標和控制的評述

2.風險評估與管理的術語關系圖

(其實,安全控制與薄弱點間、安全控制與資產間、安全風險與資產間、威脅與資產間均存在有直接或間接的關系)

3.風險評估過程

a.風險評估應考慮的因素

(1)信息資產及其價值

(2)對這些資產的威脅,以及他們發(fā)生的可能性

(3)薄弱點

(4)已有的安全控制措施

b.風險評估的基本步驟

(1)按照組織商務運作流程進行信息資產識別, 并根據估價原則對資產進行估價

(2)根據資產所處的環(huán)境進行威脅識別與評價

(3)對應每一威脅,對資產或組織存在的薄弱點 進行識別與評價

(4)對已采取的安全控制進行確認

(5)建立風險測量的方法及風險等級評價原則, 確定風險的大小與等級

4.資產識別與估價

資產識別時常應考慮:(1)數據與文檔(2)書面文件(3)軟件資產(4)實物資產(5)人員(6)服務

5.資產估價的概念

資產估價是一個主觀的過程,資產價值不是以資產的賬面價格來衡量的,而是指其相對價值。在對資產進行估價時,不僅要考慮資產的賬面價格,更重要的是考慮資產對于組織商務的重要性,即根據資產損失所引發(fā)的潛在的商務影響來決定。

6.ptv=pt*pv

式中  ptv——考慮資產薄弱點因素的威脅發(fā)生的可能性;

pt——未考慮資產薄弱點因素的威脅發(fā)生的可能性,即這一威脅發(fā)生可能性的組織、行業(yè)、地區(qū)或社會均值;

pv——資產的薄弱點被威脅利用的可能性

7.威脅的評價

評價威脅發(fā)生所造成的后果或潛在影響。不同的威脅對同一資產或組織所產生的影響不同,即導致的價值損失也不同,但損失的程度應以資產的相對價值(或重要度)為限。

威脅的潛在影響i=資產相對價值v*價值損失程度cl

價值損失程度cl是一個小于等于1大于0的系數,資產遭受安全事故后,其價值可能完全喪失(即cl=1),但不可能對資產價值沒有任何影響(即cl≠0)。為簡化評價過程,可以用資產的相對價值代替其所面臨的威脅產生的影響,即用v代替i,讓cl=1。

8.風險評估(重點)

①風險測量方法—風險大小和等級評價原則

風險是威脅發(fā)生的可能性,薄弱點被威脅利用的可能性和威脅的潛在影響的函數:                r=r(pt,pv,i)  

其中:r---資產受到某一威脅所擁有的風險

例2-3  使用風險矩陣表進行測量(預先價值矩陣)

例2-4 二元乘法風險測量,計算公式為:r=r(ptv,i)=ptv*i即利用威脅發(fā)生的真實可能性ptv和威脅的潛在影響i兩個因素來評價風險,風險大小為兩者因素值之乘積

例2-5 關于網絡系統的風險測量舉例

r=r(ptv,i)=i*ptv=v*cl*ptv=v*(1-pd)*(1-po) 式中:v----系統的重要性       po---防止威脅發(fā)生的可能性 , ptv = 1-po

pd---防止系統性能降低的可能性, cl= 1-pd

例2-6,7可接受的和不可接受的風險區(qū)分方法

③風險優(yōu)先級別確定

例2-8 利用區(qū)間的方法將例2-1計算的風險進行等級劃分

9.安全控制的識別和選擇:

選擇依據①以風險評估的結果為依據②以費用因素為依據

10.風險控制:

降低風險途徑①避免風險,也稱規(guī)避風險,屬去除威脅②轉移風險③減少威脅④減少薄弱點⑤減少威脅可能的影響程度⑥探測有害事故,對其做出反應并恢復,屬及時捕捉威脅

11.基本的風險評估

優(yōu)點:(1)風險評估所需資源最少,簡便易行

(2)同樣或類似的控制能被許多信息安全管理體系所采用,不需要耗費很   大的精力。如果多個商業(yè)要求類似,并且在相同的環(huán)境中運作,這些控制可以提供一個經濟有效的解決方案。

缺點:(1)如果安全水平被設置的太高,就可能需要過多的費用或控制過度;如果水平太低,對一些組織來說,可能會得不到充分的安全。(由于方法是基本的,不細,較粗,因此,評估結果可能也較粗,不夠精確,有一定的出入)

(2)對管理相關的安全進行更改可能有困難。如一個信息安全管理體系被升級,評估最初的控制是否仍然充分就有一定的困難。

12.詳細的風險評估 

優(yōu)點:(1)能獲得一個更精確的安全風險的認識,從而更為精確地識別反映組織安全要求的安全水平。

(2)可以從詳細的風險評估中獲得額外信息,使與組織更改相關的安全管理受益。

缺點:(1)需要非常仔細制訂被評估的信息系統范圍內的商務環(huán)境、運作、信息和資產邊界,需要管理者持續(xù)關注,因而需要花費相當的時間、精力和技術才能獲得可行的結果。

(2)不能把一個系統的控制方案簡單移植到另一個系統中,甚至是一個以為類似的系統中。.

13.風險評估和管理方法的選擇應考慮的因素

⑴商務環(huán)境

⑵商務性質和重要性

⑶對支持組織商務的信息系統的技術性和非技術性的依賴

掃碼關注公眾號

溫馨提示:因考試政策、內容不斷變化與調整,信管網網站提供的以上信息僅供參考,如有異議,請以權威部門公布的內容為準!

信管網致力于為廣大信管從業(yè)人員、愛好者、大學生提供專業(yè)、高質量的課程和服務,解決其考試證書、技能提升和就業(yè)的需求。

信管網軟考課程由信管網依托10年專業(yè)軟考教研傾力打造,官方教材參編作者和資深講師坐鎮(zhèn),通過深研歷年考試出題規(guī)律與考試大綱,深挖核心知識與高頻考點,為學員考試保駕護航。面授、直播&錄播,多種班型靈活學習,滿足不同學員考證需求,降低課程學習難度,使學習效果事半功倍。

相關內容

發(fā)表評論  查看完整評論  

推薦文章