信息安全領(lǐng)域內(nèi)的風(fēng)險損失價值估算-創(chuàng)新互聯(lián)

最近一直在跟很多IT的兄弟談信息安全的問題,討論的內(nèi)容有很多,技術(shù)的、管理的、發(fā)展方向的,但有一件事大家都很明確:針對國內(nèi)的企業(yè)現(xiàn)狀,信息安全在各個企業(yè)中得到的重視程度都不夠。

創(chuàng)新互聯(lián)建站從2013年創(chuàng)立,是專業(yè)互聯(lián)網(wǎng)技術(shù)服務(wù)公司,擁有項目網(wǎng)站制作、成都做網(wǎng)站網(wǎng)站策劃,項目實施與項目整合能力。我們以讓每一個夢想脫穎而出為使命,1280元嘉黎做網(wǎng)站,已為上家服務(wù),為嘉黎各地企業(yè)和個人服務(wù),聯(lián)系電話:18980820575

要加強信息安全,無論是管理手段,技術(shù)手段或者物理手段,僅靠IT人去推動都會顯的十分困難,連CISSP指南里都說過,信息安全一定要執(zhí)行層面的領(lǐng)導(dǎo)親自關(guān)注并帶頭推動,才能有較好的效果。

那么如何勸說領(lǐng)導(dǎo)對信息安全加大投入并關(guān)注,有兩種方法是最有效的,一種是合規(guī)性,如果信息安全不合規(guī),會引申出一系列的問題,在中國通常是主管部門的安全審計不合格,企業(yè)管理層會負(fù)上領(lǐng)導(dǎo)責(zé)任,這種情況下,推動安全系統(tǒng)的投入比較好辦一點。還有就是經(jīng)歷過痛苦的,由于信息安全管理不善,造成了數(shù)據(jù)資產(chǎn)的損失,直接帶來經(jīng)濟上的損失或者無形資產(chǎn)上的損失,領(lǐng)導(dǎo)終于下了狠話要把安全抓上來,這個屬于亡羊補牢的。

在國際上有很多比較成熟的法規(guī)要求企業(yè)在經(jīng)營活動當(dāng)中,對信息安全和個人隱私提供必要的保護(hù),如著名的HIPA法案,PCI DSS等。中國也有這方面的一些規(guī)范,但目前執(zhí)行力度不是很嚴(yán)也沒有強制的要求,除了軍工、政府、機要等行政上有要求的,商業(yè)企業(yè)的信息安全管理普遍較弱,在這些企業(yè)里,要提高管理層對信息安全的認(rèn)識還有一種方法可以使用,就是把風(fēng)險量化了,用金錢價值來衡量數(shù)據(jù)資產(chǎn)損壞或丟失帶來損失。當(dāng)領(lǐng)導(dǎo)對抽象的數(shù)據(jù)風(fēng)險,IT風(fēng)險不太容易理解的時候,這也不失為一個較好的方法。

將IT風(fēng)險量化并不是一件很難的事,目前有較好的價值估算模型可以使用,難就難在量化的過程當(dāng)中,對事件發(fā)生概率的估計和事件造成損失的比率的定量性估算,這些關(guān)鍵點需要有實際工作經(jīng)驗的老手進(jìn)行合理的評估并給出。

以下舉例說明風(fēng)險損失的價值估算

以某CRM系統(tǒng)為例,某公司的客戶信息,價格信息產(chǎn)品信息等,全部存于公司的CRM系統(tǒng)當(dāng)中,公司這些資訊的價值為100萬元。

如果系統(tǒng)受到***,數(shù)據(jù)造成泄漏或損壞,那么信息損失為80萬元,重建并恢復(fù)需10萬元,那么單一可預(yù)見損失(Single Loss Expectancy)

SLE=80萬+10萬=90萬元,也就是說,一旦信息安全問題發(fā)生在CRM上,可預(yù)見的損失額為90萬元,針對總價值100萬元,那么這一事件的風(fēng)險因子就是90/100=0.9(Exposure Factor)

然而對系統(tǒng)的***并不是每時每刻都在發(fā)生,即便CRM系統(tǒng)目前處于弱保護(hù)狀態(tài)中,有經(jīng)驗的IT管理人員評估大約每三年才會有一次較強***并造成上述的損失。那么該風(fēng)險的年度發(fā)生率ARO(Annualized Rate of Occurrence)就是1/3,約為33.33%。

針對該風(fēng)險,年度可預(yù)見損失ALE (Annual Loss Expectancy)=SLE*ARO=90萬*33.33%,約為30萬元。

好了,有了上述的基本概念,那么我們?nèi)绻弦惶装踩雷o(hù)系統(tǒng),比如說是應(yīng)用級的防火墻,設(shè)備設(shè)計壽命5年,共花費采購費用20萬和5年的維護(hù)費用5萬共計25萬元,每年的花費為25/5=5萬元,每年花費5萬元,預(yù)期減少風(fēng)險30萬元,該防火墻對公司的價值貢獻(xiàn)為25萬元。

以上僅是一簡單的計算舉例,將風(fēng)險概念量化并評估的計算過程,雖然簡單但可以提供將抽象概念價值化的手段。在其它的風(fēng)險評估模型中,也有定性的分析方法,比如將風(fēng)險評估為紅色、黑色等級別,或者標(biāo)示為高危、一般等等分析的方法,比如著名的Delphi技術(shù)法。

參考資料《CISSP All in one exam guide》

另外有需要云服務(wù)器可以了解下創(chuàng)新互聯(lián)scvps.cn,海內(nèi)外云服務(wù)器15元起步,三天無理由+7*72小時售后在線,公司持有idc許可證,提供“云服務(wù)器、裸金屬服務(wù)器、高防服務(wù)器、香港服務(wù)器、美國服務(wù)器、虛擬主機、免備案服務(wù)器”等云主機租用服務(wù)以及企業(yè)上云的綜合解決方案,具有“安全穩(wěn)定、簡單易用、服務(wù)可用性高、性價比高”等特點與優(yōu)勢,專為企業(yè)上云打造定制,能夠滿足用戶豐富、多元化的應(yīng)用場景需求。

新聞名稱:信息安全領(lǐng)域內(nèi)的風(fēng)險損失價值估算-創(chuàng)新互聯(lián)
鏈接URL:http://muchs.cn/article4/cddjoe.html

成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供企業(yè)建站、ChatGPT、商城網(wǎng)站面包屑導(dǎo)航、微信小程序、網(wǎng)站設(shè)計

廣告

聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時間刪除。文章觀點不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時需注明來源: 創(chuàng)新互聯(lián)

成都seo排名網(wǎng)站優(yōu)化