- 1、本文档共4页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
风险计算方法及风险等级标准
在完成了资产识别、威胁识别、脆弱性识别,以及对已
有控制措施确认后,将采用适当的方法与工具确定威胁利用
脆弱性导致安全事件发生的可能性,考虑安全事件一旦发生
其所作用的资产的重要性及脆弱性的严重程度判断安全事
件造成的损失对组织的影响,即安全风险。
风险一般由安全事件发生的可能性和安全事件的损失
来确定风险大小。在对风险进行分析时,首先分析资产、脆
弱性、威胁的属性,明确其可能的组合;其次通过简便的方
式简化风险计算,即由威胁和脆弱性确定安全事件发生可能
性,由资产和脆弱性确定安全事件的损失,以及由安全事件
发生的可能性和安全事件的损失确定风险值。
威胁识别 威胁出现的频率
安全事件发生的可能性
脆弱性识别 脆弱性的严重程度 风险值
安全事件的损
资产识别 资产价值
图 风险分析计算模型示意图
本公司给出了风险计算原理,以下面的范式形式化加以
说明:
风险值=R (A,T,V)= R(L(T,V),F(Ia,Va ))
其中,R 表示安全风险计算函数;A 表示资产;T 表示威
胁;V 表示脆弱性;Ia 表示安全事件所作用的资产重要程度;
Va 表示脆弱性严重程度;L 表示威胁利用资产的脆弱性导致
安全事件发生的可能性;F 表示安全事件发生后产生的损失。
有以下三个关键计算环节:
(一)计算安全事件发生的可能性
根据威胁出现频率及脆弱性状况,计算威胁利用脆弱性
导致安全事件发生的可能性,即:
安全事件发生的可能性=L(威胁出现频率,脆弱性)=L(T,
V )
在具体评估中,应综合攻击者技术能力 (专业技术程度、
攻击设备等)、脆弱性被利用的难易程度(可访问时间、设
计和操作知识公开程度等)以及资产吸引力等因素来判断安
全事件发生的可能性。
(二)计算安全事件发生后的影响
根据资产重要程度及脆弱性严重程度,计算安全事件一
旦发生后的损失,即:
安全事件的影响=F(资产重要程度,脆弱性严重程度)=
F(Ia,Va )
部分安全事件的发生造成的影响不仅仅是针对该资产
本身,还可能影响业务的连续性;不同安全事件的发生对组
织造成的影响也是不一样的。在计算某个安全事件的损失时,
应将对组织的影响也考虑在内。
(三)计算风险值
根据计算出的安全事件发生的可能性以及安全事件的
损失,计算风险值,即:
风险值=R(安全事件发生的可能性,安全事件的影响)=
R(L(T,V),F(Ia,Va ))
根据以上的资产分类与识别、脆弱性分类与识别、威胁
分类与识别,我公司给出了以下一种具体的风险计算方法:
第一步,采用相乘法,通过资产赋值和脆弱性赋值计算
出安全事件损失,计算方法如下:
安全事件损失=ROUND(SQRT(资产赋值*脆弱性赋值),1)
第二步,采用相乘法,通过威胁赋值和脆弱性赋值计算
出安全事件可能性,计算方法如下:
安全事件可能性=ROUND(SQRT(威胁赋值*脆弱性赋值),1)
第三步,采用相乘法,通过安全事件损失和安全事件可
能性计算出风险值,计算方法如下:
风险值=安全事件损失*安全事件可能性
其中,安全事件损失是综合安全事件所作用的资产价值
及脆弱性的严重程度,判断安全事件造成的损失对组织的影
响,根据资产赋值和脆弱性赋值,计算安全事件损失。
其中,安全事件可能性是威胁利用脆弱性导致安全事件
发生的可能性。根据威胁出现的频率及脆弱性状况,计算威
胁能利用脆弱性导致安全事件的发生的可能性,根据威胁赋
值和脆弱性赋值,计算安全事件可能性。
风险分级评价
风险分级评价是根据安全事件的影响以及安全事件发
生的可能性评估风险值,然后对风险计算值进行等级化处理。
风险等级化处理的目的是,将风险
您可能关注的文档
- 0.准备阶段常见的方法及工作指导.pdf
- 1.信息安全风险评估服务流程.pdf
- 5.风险管理原则.pdf
- 9-1.风险评估项目实施方案【模板】.pdf
- 26、27.脆弱性识别表.pdf
- 26、27.脆弱性识别与分类.pdf
- 26、27-1.脆弱性调研表-网络全局.pdf
- 26、27-2.脆弱性调研表-网络设备.pdf
- 28.威胁识别、分类与赋值.pdf
- 34、35.已有安全措施确认表.pdf
- 讲稿:深入理解“五个注重”把握进一步深化改革统筹部署以钉钉子精神抓好落实.pdf
- 副市长在2025年全市医疗工作会议上的讲话.docx
- 2025年市县处级以上党委(党组)理论学习中心组专题学习计划.docx
- 市民族宗教事务局党组书记、局长2024年度民主生活会个人对照检视发言材料.docx
- 烟草局党组书记2024年度抓基层党建工作述职报告.docx
- (汇编)学习2025年全国教育工作会议精神心得体会发言心得感悟.pdf
- 汇编学习领会在二十届中纪委四次全会上的重要讲话精神心得体会.pdf
- 在2025年镇安全生产、消防安全和生态环境保护第一次全体会议上的讲话提纲.docx
- 书记干部座谈会上的讲话+纪委全会上的讲话.pdf
- 党课:从毛泽东诗词中感悟共产党人初心使命.docx
文档评论(0)