技術問答
技術文章
iT 徵才
聊天室
2025 鐵人賽
登入/註冊
問答
文章
Tag
邦友
鐵人賽
搜尋
第 12 屆 iThome 鐵人賽
DAY
3
0
Software Development
安全軟體開發生命週期(SSDLC)學習筆記
系列 第
3
篇
風險管理
12th鐵人賽
HO-HSUN
2020-09-18 18:20:46
2555 瀏覽
分享至
定義和術語
一般條款:
風險:損失的可能性
殘留風險:控制後仍然存在的風險
總風險:
風險管理:總體決策過程
識別威脅和漏洞及其影響
確定降低成本
決定採取什麼行動
資產:經營業務所需的資源和訊息
脆弱性:威脅可以使用的資產特徵
攻擊:
影響:損失
威脅:任何可能損害資產的東西
減輕:減少
控制:檢測 → 預防 → 緩解
風險評估(無緩解措施,著重影響):
分析以識別風險
減輕影響的行動以確定影響
數值化
定性風險評估:主觀決定
定量風險評估:客觀,高度依賴歷史數據
單一預期損失(SLE):每次威脅發生的影響
風險曝險因子:資產損失的幅度,資產損失的百分比
SLE = 資產價值 * 曝險係數
年發生率(ARO):預計每年發生的事件的頻率
ARO = 事件數 / 年數
年度預期損失(ALE):事件每年損失多少費用
ALE = SLE * ARO
風險管理聲明:
資產與威脅:影響力
脆弱性與緩解:概率
風險類型
系統性與非系統性
可預測性
商業與技術
業務風險:
財務:國庫,收入,合同,欺詐
法規:安全,隱私,業務運營法規
業務連續性:從災難中恢復
技術:在決策和管理級別
技術風險:
安全和隱私:用於實施的技術會帶來相應的風險
項目管理風險:與項目管理一起開發的軟體,因此具有相應的風險
改變管理風險:軟體在不斷變化
風險控制
控制動作的類型:
行政的
技術
物理
對於每個操作,控件類型:
預防:主要防止攻擊
偵探:檢測和記錄攻擊,例如日誌
糾正:糾正,恢復並減少影響
補償:在主要裝備失敗時做好工作,深入防禦
定性風險管理
專家判斷和經驗
快速確定風險的優先級,無需準確量化
威脅的影響和發生的可能性
訊息表達式可以是:
定性矩陣
故障模式影響分析:嚴重性,概率和可檢測性為1-10
量化風險管理
年度預期損失模型
單一損失預期(SLE):
SLE =資產價值 * 曝險係數
年發生率(ARO):
ARO =事件數 / 年數
年損失(ALE):
ALE = SLE * ARO
剩餘風險模型
將風險降低
治理,風險與合規
法規與合規
規定,可以是內部或外部的:
根據合同
基於政策或戰略措施
由組織定義
法規或法律
合規 → 外部要求
符合性 → 內部要求
合法:
知識產權(IP)
資訊洩露:
個人身份信息(PII)
通過加密保護,以滿足PCI DSS
在丟失之前保護數據,例如加密
標準
風險管理模型
通用模型:
資產識別
威脅評估
影響分析
控制設計與評估
剩餘風險管理
能力成熟度模型(SEI)模型:
確定
分析
計劃
跟踪
控制
留言
追蹤
檢舉
上一篇
一般安全概念
下一篇
安全政策法規
系列文
安全軟體開發生命週期(SSDLC)學習筆記
共
36
篇
目錄
RSS系列文
訂閱系列文
21
人訂閱
32
密碼開發方法
33
HTTP標頭開發方法
34
防止常見的Web攻擊開發方法
35
安全密碼儲存開發方法
36
安全系統開發方法
完整目錄
熱門推薦
{{ item.subject }}
{{ item.channelVendor }}
|
{{ item.webinarstarted }}
|
{{ formatDate(item.duration) }}
直播中
立即報名
尚未有邦友留言
立即登入留言
iThome鐵人賽
參賽組數
902
組
團體組數
37
組
累計文章數
19844
篇
完賽人數
528
人
看影片追技術
看更多
{{ item.subject }}
{{ item.channelVendor }}
|
{{ formatDate(item.duration) }}
直播中
熱門tag
15th鐵人賽
16th鐵人賽
13th鐵人賽
14th鐵人賽
17th鐵人賽
12th鐵人賽
11th鐵人賽
鐵人賽
2019鐵人賽
javascript
2018鐵人賽
python
2017鐵人賽
windows
php
c#
linux
windows server
css
react
熱門問題
iOS 裝置無法透過 IPsec VPN 連入 FortiGate,請問正確設定方式?
EPSON LQ-690C 印表機中一刀跑版
[Javascript] 非同步執行,如何延緩後面程式的處理 ??
AARQ 通訊協議是?
印表機設定 - Epson 690c
Dell or Asus 伺服器,哪牌比較好?
Dell or Asus Storage 或NAS,哪牌比較好?
將硬碟上的 EFI 分割區複製到固態硬碟後,ARM 架構的 Ubuntu Server 無法啟動
FortiGate SSLVPN替代方案?
sdray vigor2927 sslvpn ip設定問題
熱門回答
iOS 裝置無法透過 IPsec VPN 連入 FortiGate,請問正確設定方式?
EPSON LQ-690C 印表機中一刀跑版
[Javascript] 非同步執行,如何延緩後面程式的處理 ??
FortiGate SSLVPN替代方案?
印表機設定 - Epson 690c
熱門文章
Vue 3 生命週期(Lifecycle) 四大階段 建立(Create)、掛載(Mount)、更新(Update)、 銷毀(Unmount)
[資料治理實戰回憶錄]0-從失敗中開始
台灣職場必學的Excel函數技巧
VScode 開發應用系統專案(8-1) - Spring Boot Security 設定與認證前置準備
什麼是四大報表及其組成?完整解析
IT邦幫忙
×
標記使用者
輸入對方的帳號或暱稱
Loading
找不到結果。
標記
{{ result.label }}
{{ result.account }}