ISO9001认证
认证
热线
0571-85800212
186 5718 6548
加入收藏 网站地图
联系我们 投诉受理
ISO27001认证 ISO27001认证介绍 | ISO27001体系相关知识
您当前位置:网站首页 >> ISO27001认证 >> ISO27001体系相关知识 >> 阅读文章

风险评估之三:识别威胁和脆弱性(1)

来源:ISO9001认证 作者:ISO9001认证 发布时间:2017-09-04 查看次数:16025
    威胁:对资产或组织可能导致负面结果的一个事件的潜在源。威胁源分三类:自然威胁、人为威胁和环境威胁。动机和能力是威胁的重要属性。如果威胁源的动机是故意的,显然要比非故意的威胁更有潜在的危害。如果威胁源的能力较强,或者拥有大量的资源也是同样的道理。而途径则是威胁实现其目的的方法,也可以称为威胁行为。
    如威胁源:内部人员(没有接受良好培训、心怀不满、恶意、疏忽、不诚实、离职员工),动机:好奇、自负、聪明、获取钱财、复仇、无意错误和疏忽(例如数据录入错误、编程错误),威胁行为:骚扰员工、勒索、浏览专属信息、计算机滥用、欺诈和窃取、信息贿赂、输入伪造的被破坏过的信息、截获、恶意代码(例如病毒、逻辑炸弹、特洛伊木马)、出卖个人信息、系统缺陷、系统入侵、系统破坏、未授权系统访问。
    威胁是客观存在的。如人为的意外的:疏忽和差错、文件删除、不正确的路由选择、物理事故,如环境的:地震、雷击、水灾、火灾。
    脆弱性:资产能被威胁利用的弱点。脆弱性有时被翻译成“弱点”和“漏洞”等。脆弱性一般可以分类两大类,即:资产本身的脆弱性和安全控制措施的不足。前者一般指操作系统漏洞,产品设计时安全方面的先天不足,这些漏洞是当前流行的漏洞扫描工具的强项,也是风险评估人员过度关注的问题。但是,一组资产所面临的问题,不能简单的累加,因为由于产品集成,引进了很多新的安全问题。后者一般针对组合起来的资产,一个信息系统的从设计阶段就应该充分考虑其安全的问题,如果安全控制措施不足也可以认为其本身就是存在弱点的。
相关文章
·分析可能性 2017-09-05 13:26:55
·风险的定义和理解 2017-08-21 14:19:44
·分析影响 2017-09-05 13:27:18
·风险评估的三步 2017-08-21 14:20:17
·风险应对的基本流程 2017-09-05 13:27:56
·风险评估之一:风险评估准备(1) 2017-09-04 14:19:17
·风险评估与风险管理 2017-08-21 14:20:34
·识别控制措施(之一) 2017-09-08 13:36:49
危险源辨识及风险防控
最新更新  
·ISO 27001信息安全体系认证(四)
·ISO 27001信息安全体系认证(三)
·ISO 27001信息安全体系认证(二)
·ISO 27001信息安全体系认证(一)
·一家网络书店可能面临的主要威胁来源
·信息安全管理体系中资产的重要度分级
·识别控制措施(之二)
·识别控制措施(之一)
·什么是风险应对和应对选项
·如何分析风险的大小
·风险应对的基本流程
·分析影响
·分析可能性
·风险评估之三:识别威胁和脆弱性(2)
·风险评估之三:识别威胁和脆弱性(1)
站内搜索:
GJB9001C-2017标准学习与理解
阅读排行  
·风险评估之三:识别威胁和脆弱性(1)
·风险的定义和理解
·风险评估之三:识别威胁和脆弱性(2)
·定性和定量风险分析方法
·信息安全管理体系中资产的重要度分级
·风险评估的三步
·认识“风险应对”
·风险评估之一:风险评估准备(1)
·一家网络书店可能面临的主要威胁来源
·风险评估之一:风险评估准备(2)
·什么是风险应对和应对选项
·风险应对的基本流程
·识别控制措施(之一)
·风险评估之二:识别并评价资产(1)
·分析可能性
网站地图 | 关于我们 | 联系我们 | 友情链接 | 浙ICP备12024011号/浙ICP备12024011号-1
Copyright © 2003-2024 HZBH.COM All Rights Reserved Powered by Ok3w
杭州北航企业管理服务有限公司 版权所有
地址:浙江省杭州市文晖路108号浙江出版物资大厦A座1516室 认证热线:0571-85800972