当前位置:首页 > 安全 >

风险 = 威胁 x 漏洞 x 成本 量化风险保安全

发布时间:2011-07-29 08:19:47 来源:|1 作者:
[摘要]风险 = 威胁 x 漏洞 x 成本,尽管风险难以预测,但是量化风险, 才能有效保障信息安全。

      (中国软件网讯)通常情况下,风险趋势是很难量化。但我们仍然尽可能希望通过细枝末节和深入的分析来掌控追随甚至掌控风险走向,因为这将严重关联到威胁和成本问题。

风险 = 威胁 x 漏洞 x 成本

威胁是常见的不利事件。漏洞是成功攻击的可能性,而成本是成功攻击的整体经济影响。很多人都有不同的方式来量化风险,例如,投资人、精算师和安全专家都有不同的观点,但是这种定义对我这样的领导者老说足够简单,所以我们就用这个吧。

你需要量化你的安全环境(哪些是威胁和漏洞),然后计算风险暴露的成本。实际上,你可以多花点时间构建一个复杂的博士级别的模式,但是仍然会出错。基本上,你是根据顶级的假设再作假设。

最开始我们当然需要关注成本。了解对公司最重要的业务系统,使用人情况,时间价值观如何。一旦你对最重要的系统有了了解,然后就可以指出对这些系统最可能的威胁。他们容易受到跨站脚本攻击吗?还是强力拒绝服务攻击?使用这些发现来开发一个现实的评估系统,评估如果这些攻击成功了,可以造成关键系统宕机的可能性。

因此建议大家采用一种高质量的简单化的方式来量化安全相关的一切。

基本上,如果采用新流程或者安全新产品有作用就要尝试建立,并指出具体的产品会影响哪些节点。安装一个Web应用防火墙可以减少关键应用上的XSS攻击的可能性吗?如果是,可以达到什么程度?猜测一下。这样会影响攻击的频率吗?(不。唯一的方法是让系统离线,这样那些数字才会保持不变。)这种方法将会允许你把不同的观点惊醒公平的对比,而且指出哪种减轻的风险程度最高。

我不是特别系统简单的计算数量。我描述的这种分类方法可以让你衡量某些决定,只是通过使用重要的方法:关键业务系统的风险。《求真务实的CSO》(The Pragmatic CSO)这本书中有详细的介绍。

【返回首页】