网络安全 - 风险评估

定义

信息安全风险评估是参照风险评估标准和管理规范,对信息系统的资产价值、潜在威胁、薄弱环节、已采取的防护措施等进行分析,判断安全事件发生的概率以及可能造成的损失,提出风险管理措施的过程。

简单来说就是在信息系统在接入互联网之前进行信息安全风险评估,提前确定系统的网络安全漏洞情况,是否符合系统入网安全评估的测评标准以及网络安全等级保护测评的标准。

风险评估定义

重要性

如果应用系统未经上线前检测直接上线,在上线后由于存在类似 SQL 注入、跨站脚本、木马文件上传等漏洞而遭受攻击,可能直接影响系统正常业务运行,甚至造成经济和名誉的损失。

再加上有些漏洞涉及代码改写,考虑到业务连续性的要求,上线后再进行代码整改修复漏洞,成本更为巨大。因系统漏洞造成网络安全事故,违背网络安全法,直接责任人,主管责任人将会按照网络安全法依法处罚。

网络安全风险警示

服务流程

评估报告

  1. 确定项目成员人、工具包、访谈表单、流程
  2. 制定风险评估方案
  3. 了解应用系统、主机、数据库、网络环境、安全设备、组织架构、管理制度等

评估准备

  1. 漏扫评估:对主机、网络设备、数据库、中间件 (账户安全、访问控制、网络安全等 27 项)
  2. 应用评估:安全功能、日常维护 (身份认证、访问权限控制、传输安全等 12 项)
  3. 渗透测试:业务系统、APP 程序、微信小程序 (信息泄露、注入漏洞、逻辑漏洞等 15 项)

技术评估

  1. 技术管理评估:物理环境、通信与操作管理、访问控制、系统开发与维护、业务连续性
  2. 组织管理评估:安全策略、组织安全、资产分类与控制、人员安全、符合性

管理评估

  1. 列出在风险评估工作中,发现的重要资产分布、脆弱性分布及综合威胁分布
  2. 详细描述发现的安全风险现状及评估分析结果
  3. 提出相关风险控制方案,为之后的加固整改提出合理化建议

风险评估的价值

更准确地认识风险

系统地评估资产各种风险事件发生的概率大小、概率分布,及发生后损失的严重程度,帮助区分主要风险和次要风险。

保证规划的合理和可行性

正确反映各风险对信息安全的不同影响,使规划的结果更合理可靠,使在此基础上制定的计划具有现实的可行性。

形成最佳风险对策组合

风险对策会付出一定代价,需将不同风险对策的适用性与不同风险的后果结合考虑,使不同风险选择适宜的风险对策,形成最佳风险对策组合。