频道直达 - 专题 - 新闻 - 技巧 - 组网 - 开发 - 安全 - web编程 - 图像 - 操作系统 - 数据库 - 教育 - 旅游 - 健康 - 时尚 - 驱动 - 软件 - 游戏 - 多媒体 - ERP - 讨论组

风险评估的基本过程-识别并评估弱点

来源: 作者: 出处:巧巧读书 2006-09-22 进入讨论组

  风险评估的基本过程-识别并评估弱点
    光有威胁还构不成风险,威胁只有利用了特定的弱点才可能对资产造成影响,所以,组
织应该针对每一项需要保护的信息资产,找到可被威胁利用的弱点。常见的弱点有三类:
  • 技术性弱点 —— 系统、程序、设备中存在的漏洞或缺陷,比如结构设计问题和
    编程漏洞。
  • 操作性弱点 —— 软件和系统在配置、操作、使用中的缺陷,包括人员日常工作
    中的不良习惯,审计或备份的缺乏。
  • 管理性弱点 —— 策略、程序、规章制度、人员意识、组织结构等方面的不足。
识别弱点的途径有很多,包括各种审计报告、事件报告、安全复查报告、系统测试及评
估报告等,还可以利用专业机构发布的列表信息,当然,许多技术性和操作性弱点,可以借
助自动化的漏洞扫描工具和渗透测试等方法来识别和评估。
评估弱点时需要考虑两个因素,一个是弱点的严重程度(Severity),另一个是弱点的暴
露程度(Exposure),即被利用的容易程度,当然,这两个因素也可以用“高”、“中”、“低”三个等级来衡量。
需要注意的是,弱点是威胁发生的直接条件,如果资产没有弱点或者弱点很轻微,威胁
源就很难利用其损害资产,哪怕它的能力多高动机多么强烈。正文:http://www.qqread.com/net-saft/b232215.html进入讨论组讨论。
更多专题 【深 度 阅 读】 相 关 文 章
收藏此文】【 】【打印】【关闭
相关图文阅读
频道图文推荐
健 康 咨 询
时 尚 咨 询
巧巧读书宗旨
相关专题
最新论坛文章
站内各频道最新更新文档
站内最新制作专题
热门关键字导读
Photoshop教 程照片处理 照片制作 PS快捷键 抠图
计 算 机 故 障XP系统修复
艺 术 与 设 计设计 流媒体 设计欣赏 边框
计 算 机 安 全ARP
站内频道文章精选
巧巧电脑频道编辑信箱  告诉我们您想看的专题或文章