风险评估概念

news2025/1/13 2:35:38

渗透服务只是风险评估的一种内容

风险评估的概念

是识别,控制,降低,或者消除可能影响到信息系统的安全风险过程。

风险评估的定义:

就是量化测评一种事情带来的影响,整个量化的过程是偏主观化(客户觉得)

风险的特性:

偶然性 相对性 社会性 客观性 不确定性 可识别性 可控性

可控性:可接受风险和不可接受风险

可接受风险:一般老机房有些系统漏洞什么的,说明风险造成的后果在可承受范围内,但是可不可以承受是由客户来解决的。所以我们要告诉他们风险有多大,具体决定是看他自己接受不接受。

不可接受风险“”

一般风险定级

1-2 低位

2-4 中危

5 高危 

最终决定其实还是客户说的算

项目交互好要怎么做?

1 技术角度 

2 销售角度

3 甲方角度(识别关闭干系人)

渗透测试前后对比

以前:挖漏洞就行

现在 : 前期沟通,交付,加固。复测,汇报

风险评估成果:

生成风险评估的报告,一定要在乎客户的需求,去迎合客户为主,才会受到夸奖

风险处理方法:

被动:身体生病》去看医生

        系统中毒   》应急杀毒

主动:体检》预防生病

        风险评估  > 风险控制

服务方法:

尽量去引导甲方的需求

在写日报的时候,都应该做一个主动的思考。就是尽量采用主动处理的方法,比如风险评估。

我的思考:

风险评估处理方法主要就是建立在甲方(客户)的需求下,再去主动的引导客户。比如惠普的客服。

未发生的风险?》客户看不到价值

值守十天,没有任何风险产生,你有价值吗?

比如今天没受到任何攻击,日志总不能写没事发生,那要怎么写。(一定要注意写过程)

1    处理??2w条日志,通过排查,其中两千条存在威胁,但排查发现为误报。

2 沉浸处理af sip 100条ip 通过分析其中80条来自国外,怀疑黑客 20条怀疑为红队攻击,已封禁

成果具体表现:分析数据+结果

信息安全风险评估

自评估:自家部门

优点:不会带来新的风险  缺点:专业性和客观性差

检查评估: 上级部门或有关组织部门检查评估

优点:公正专业 缺点:需要组建一队专门的评估小组

风险评估操纵方法

定性评估:凭经验或者直接,或者业界的标准,具有很强主观性。

定量评估: 分析各种组成部分,分析数字值,具有很强客观性

定性和定量相结合:(实际项目中经常采用)

基础术语和逻辑关系:

基础术语

业务战略:即一个组织通过信息系统完成的任务,如果对他的依赖越高,要求其风险最小。

资产:最组织有价值的信息或资源:比如计算机

资产:资产都是有价值的,当组织对资产的依赖性越高,那么资产价值越大

威胁:一个单位的信息资产安全容易被侵害。比如拔电等

脆弱性:信息资产在安全方面的不足,脆弱性通常也被称作漏洞 

残余风险:采取安全措施后,提高保证能力后,仍可能存在或者未识别的风险,均属于残余风险

安全需求:为保证单位使命正常行驶,对信息安全保障的措施提出要求

安全措施:减少危险等的措施

逻辑关系

风险构成

技术评估:

风险评估内容

资产梳理:

1资产梳理

客户资产特别多,怎么进行梳理?

不知道的资产叫做隐资资产,这些就可以用信息收集,真是在项目中其实就是去扫,

2识别评估范围 

与客户对齐,一定要得到客户认可。最好一日一汇报,但是一般关键节点汇报就行。

3业务系统梳理

客户自己甄选,我们再评估重要性,再继续与客户对。

4安全措施梳理

购买了哪些安全产品,有哪些安全措施

威胁识别和脆弱性识别

额外提一下安全工程师并不是只会渗透就行了,还要掌握售前的能力,也就是商机发现能力(带货能力)

风险评估准备哪些?

准备阶段工作内容:

为什么要安全工程师来参与,是因为销售和售前指定的评估目标看看能不能实现。

开完内部启动会之后,开外部启动会

准备工作产出示例:

实现流程及方式

资产识别:软硬件资产,网络设备,安全设备

成果:

资产识别会议纪要非常重要,要由销售或者其他发给客户,客户进行反馈才有意义

威胁识别:

环境因素,人为因素

然后根据威胁产出表

风险识别工作内容:

风险值计算

风险处置方式:

1风险转移:转移给另外一个单位。

2风险规避:

3风险降低

4风险接受:耗费成本远远超过了本身价值

风险识别工作产出:

风险评估报告:

记住报告要有落地性,大白话。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1854162.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

AI 开发平台(Coze)搭建小游戏《挑战花光10亿》

前言 本文讲解如何从零开始,使用扣子平台去搭建一个小游戏 这是成品链接:挑战花光10亿 - 扣子 AI Bot (coze.cn) 欢迎大家去体验一下 效果 正文 什么是coze平台? 扣子(Coze)是字节跳动推出的一站式 AI 开发平台&am…

(4) cmake编译静态库和动态库

文章目录 静态库整体代码动态库编译整体代码执行结果(静态) 静态库整体代码 static.h #pragma onecevoid static_demo();static.cpp #include "static.h" #include <iostream>void static_demo(){std::cout<<"static demo"<<std::end…

动手学深度学习(Pytorch版)代码实践 -卷积神经网络-26网络中的网络NiN

26网络中的网络NiN import torch from torch import nn import liliPytorch as lp import matplotlib.pyplot as plt# 定义一个NiN块 def nin_block(in_channels, out_channels, kernel_size, strides, padding):return nn.Sequential(# 传统的卷积层nn.Conv2d(in_channels, ou…

个人成长的利器:复盘教你如何避免重蹈覆辙

前言 &#x1f4eb; 大家好&#xff0c;我是南木元元&#xff0c;热爱技术和分享&#xff0c;欢迎大家交流&#xff0c;一起学习进步&#xff01; &#x1f345; 个人主页&#xff1a;南木元元 最近忙着学习和工作&#xff0c;更新比较少&#xff0c;期间一直在思考如何才能快速…

BLDC无感控制策略

本文根据 BLDC 的电路模型推导了一个简 化磁链方程来估计转子位置,转速适用范围较 广;重点分析了反电动势和换相电流对转矩脉动 的影响;设计了一种BLDC的无速度传感器高速 驱动控制方案。通过试验验证了新型控制策略 的性能。 1 低速时的转子位置检测 图1 为高速无刷直流电…

高职人工智能专业实训课之“图像识别基础”

一、前言 随着人工智能技术的迅猛发展&#xff0c;高职院校对人工智能专业实训课程的需求日益迫切。唯众人工智能教学实训平台作为一所前沿的教育技术平台&#xff0c;致力于为学生提供高效、便捷的人工智能实训环境&#xff0c;特别在“图像识别基础”这一关键课程中&#xf…

四川汇聚荣科技有限公司怎么样?

在探讨一家科技公司的综合实力时&#xff0c;我们往往从多个维度进行考量&#xff0c;包括但不限于公司的发展历程、产品与服务的质量、市场表现、技术创新能力以及企业文化。四川汇聚荣科技有限公司作为一家位于中国西部的科技企业&#xff0c;其表现和影响力自然也受到业界和…

从零开始使用Surya-OCR——检测后的精细化处理框1:降噪二值图下的空白检测框删除

目录 一、动机 二、降噪二值化处理 1.一般二值化处理 2.降噪二值化处理 三、图片区域空白框判断 1.计算区域黑色像素比重 2.设置阈值筛选空白区域 3.可视化检查结果 一、动机 在使用 Surya 检测文本框时,对于一些特殊的文本,尤其是中文的古籍等,存在检测不准确的问题。常常…

国产AI算力训练大模型技术实践

ChatGPT引领AI大模型热潮&#xff0c;国内外模型如雨后春笋&#xff0c;掀起新一轮科技浪潮。然而&#xff0c;国内大模型研发推广亦面临不小挑战。面对机遇与挑战&#xff0c;我们需保持清醒&#xff0c;持续推进技术创新与应用落地。 为应对挑战&#xff0c;我们需从战略高度…

Program-of-Thoughts(PoT):结合Python工具和CoT提升大语言模型数学推理能力

Program of Thoughts Prompting:Disentangling Computation from Reasoning for Numerical Reasoning Tasks github&#xff1a;https://github.com/wenhuchen/Program-of-Thoughts 一、动机 数学运算和金融方面都涉及算术推理。先前方法采用监督训练的形式&#xff0c;但这…

【git1】指令,commit,免密

文章目录 1.常用指令&#xff1a;git branch查看本地分支&#xff0c; -r查看远程分支&#xff0c; -a查看本地和远程&#xff0c;-v查看各分支最后一次提交, -D删除分支2.commit规范&#xff1a;git commit进入vi界面&#xff08;进入前要git config core.editor vim设一下vi模…

《王者荣耀》国际服全球上线《Honor of Kings》海外下载榜首

原标题&#xff1a;《Honor of Kings》全球上线&#xff0c;国际玩家见证中国游戏魅力 易采游戏网6月23日独家消息&#xff1a;《王者荣耀》国际服《Honor of Kings》正式在全球160多个国家和地区上线&#xff0c;标志着这款源自中国的热门手机游戏迈向了国际舞台。尤其在加拿大…

Java面试八股之JVM永久代会发生垃圾回收吗

JVM永久代会发生垃圾回收吗 JVM的永久代&#xff08;PermGen&#xff09;在Java 8之前是存在的一部分&#xff0c;主要用于存储类的元数据、常量池、静态变量等。在这些版本中&#xff0c;永久代确实会发生垃圾回收&#xff0c;尤其是在永久代空间不足或超过某个阈值时&#x…

我在高职教STM32——LCD液晶显示(3)

大家好&#xff0c;我是老耿&#xff0c;高职青椒一枚&#xff0c;一直从事单片机、嵌入式、物联网等课程的教学。对于高职的学生层次&#xff0c;同行应该都懂的&#xff0c;老师在课堂上教学几乎是没什么成就感的。正因如此&#xff0c;才有了借助 CSDN 平台寻求认同感和成就…

【Linux详解】冯诺依曼架构 | 操作系统设计 | 斯坦福经典项目Pintos

目录 一. 冯诺依曼体系结构 (Von Neumann Architecture) 注意事项 存储器的意义&#xff1a;缓冲 数据流动示例 二. 操作系统 (Operating System) 操作系统的概念 操作系统的定位与目的 操作系统的管理 系统调用和库函数 操作系统的管理&#xff1a; sum 三. 系统调…

数据类型 运算符

基本数据类型与引用数据类型的区分 存储内容&#xff1a; 基本数据类型&#xff1a;直接存储实际的数据值&#xff0c;如整数、浮点数、字符等。引用数据类型&#xff1a;存储对象的引用&#xff08;内存地址&#xff09;&#xff0c;而不是对象本身。 内存分配&#xff1a; 基…

Qt——系统

目录 概述 事件 鼠标事件 进入、离开事件 按下事件 释放事件 双击事件 移动事件 滚轮事件 按键事件 单个按键 组合按键 定时器 QTimerEvent QTimer 窗口事件 文件 输入输出设备 文件读写类 文件和目录信息类 多线程 常用API 线程安全 互斥锁 条件变量…

matplotlib之常见图像种类

Matplotlib 是一个用于绘制图表和数据可视化的 Python 库。它支持多种不同类型的图形&#xff0c;以满足各种数据可视化需求。以下是一些 Matplotlib 支持的主要图形种类&#xff1a; 折线图&#xff08;Line Plot&#xff09;&#xff1a; 用于显示数据随时间或其他连续变量的…

珈和科技和比昂科技达成战略合作,共创智慧农业领域新篇章

6月14日&#xff0c;四川省水稻、茶叶病虫害监测预警与绿色防控培训班在成都蒲江举办。本次培训班由四川省农业农村厅植物保护站主办&#xff0c;蒲江县农业农村局、成都比昂科技筹办。四川省农业农村厅植物保护站及四川省14个市州36个县植保站负责人进行了观摩学习。 武汉珈…

Python中的性能分析和优化

在前几篇文章中&#xff0c;我们探讨了Python中的异步编程和并发编程&#xff0c;以及如何结合使用这些技术来提升程序性能。今天&#xff0c;我们将深入探讨如何分析以及优化Python代码的性能&#xff0c;确保应用程序的高效运行&#xff01; 性能分析的基本工具和方法 在进…