成功的数据安全风险评估通常可以分为三个步骤:
-
确定关键系统和敏感数据面临的风险
-
根据相关风险的权重识别和组织您的数据
-
采取措施降低风险
在许多方面,这三个步骤是相互交织的,但我已经将它们分解,以便我们可以更轻松地解决它们。
步骤 1. 识别关键系统和数据的风险
“风险”的概念是一个难以定义的概念,因为它会根据系统的关键程度或所涉及数据的性质而有所不同。计算风险有很多因素,包括面临的威胁、系统对这种威胁的脆弱程度以及相关数据的重要性。
1.1 识别威胁
首先要做的是确定您面临的威胁。威胁可以定义为会损害您的组织的任何事物,从地震到系统完全关闭。威胁可以采取多种形式,因此花点时间了解所有可能性非常重要。不要忘记从内部考虑处理,因为人为错误、意外误用和恶意内部人员在所有安全漏洞中占非常高的比例。
步骤 2. 根据风险识别和组织数据
步骤 3. 采取行动降低风险
-
开启等级保护之路:GB 17859网络安全等级保护上位标准 -
网络安全等级保护:等级保护测评过程及各方责任 -
网络安全等级保护:政务计算机终端核心配置规范思维导图 -
网络安全等级保护:什么是等级保护? -
网络安全等级保护:信息技术服务过程一般要求 -
闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载 -
闲话等级保护:什么是网络安全等级保护工作的内涵? -
闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求 -
闲话等级保护:测评师能力要求思维导图 -
闲话等级保护:应急响应计划规范思维导图 -
闲话等级保护:浅谈应急响应与保障 -
闲话等级保护:如何做好网络总体安全规划 -
闲话等级保护:如何做好网络安全设计与实施 -
闲话等级保护:要做好网络安全运行与维护 -
闲话等级保护:人员离岗管理的参考实践 -
信息安全服务与信息系统生命周期的对应关系 -
工业控制系统安全:信息安全防护指南 -
工业控制系统安全:工控系统信息安全分级规范思维导图 -
工业控制系统安全:DCS防护要求思维导图 -
工业控制系统安全:DCS管理要求思维导图 -
工业控制系统安全:DCS评估指南思维导图 -
工业控制安全:工业控制系统风险评估实施指南思维导图 -
工业控制系统安全:安全检查指南思维导图(内附下载链接) -
工业控制系统安全:DCS风险与脆弱性检测要求思维导图 -
原文始发于微信公众号(河南等级保护测评):成功执行数据安全风险评估的3个步骤
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论