风险评估流程与方法
ISO/IEC 27005 定义的风险评估流程:
- 资产识别:识别对组织有价值的信息资产(数据、硬件、软件、人员、声誉),按CIA三元组(机密性、完整性、可用性)评估价值。
- 威胁识别:识别可能损害资产的威胁源——自然(火灾/洪水)、人为无意(员工误操作)、人为恶意(黑客/内鬼)。
- 脆弱性识别:识别可能被威胁利用的安全缺陷——技术脆弱性(未修补漏洞)和管理脆弱性(缺乏访问控制策略)。
- 影响分析:评估安全事件对组织的后果——财务损失、声誉损害、法律/监管处罚、运营中断。
- 风险评估:定性(高/中/低)、定量(ALE=年度损失期望,SLE×ARO)或混合方法计算风险水平。
- 风险处置:选择四类策略之一制定风险处置计划(Risk Treatment Plan)。