技術問答
技術文章
iT 徵才
Tag
聊天室
2024 鐵人賽
登入/註冊
問答
文章
Tag
邦友
鐵人賽
搜尋
第 12 屆 iThome 鐵人賽
DAY
3
0
Software Development
安全軟體開發生命週期(SSDLC)學習筆記
系列 第
3
篇
風險管理
12th鐵人賽
HO-HSUN
2020-09-18 18:20:46
2148 瀏覽
分享至
定義和術語
一般條款:
風險:損失的可能性
殘留風險:控制後仍然存在的風險
總風險:
風險管理:總體決策過程
識別威脅和漏洞及其影響
確定降低成本
決定採取什麼行動
資產:經營業務所需的資源和訊息
脆弱性:威脅可以使用的資產特徵
攻擊:
影響:損失
威脅:任何可能損害資產的東西
減輕:減少
控制:檢測 → 預防 → 緩解
風險評估(無緩解措施,著重影響):
分析以識別風險
減輕影響的行動以確定影響
數值化
定性風險評估:主觀決定
定量風險評估:客觀,高度依賴歷史數據
單一預期損失(SLE):每次威脅發生的影響
風險曝險因子:資產損失的幅度,資產損失的百分比
SLE = 資產價值 * 曝險係數
年發生率(ARO):預計每年發生的事件的頻率
ARO = 事件數 / 年數
年度預期損失(ALE):事件每年損失多少費用
ALE = SLE * ARO
風險管理聲明:
資產與威脅:影響力
脆弱性與緩解:概率
風險類型
系統性與非系統性
可預測性
商業與技術
業務風險:
財務:國庫,收入,合同,欺詐
法規:安全,隱私,業務運營法規
業務連續性:從災難中恢復
技術:在決策和管理級別
技術風險:
安全和隱私:用於實施的技術會帶來相應的風險
項目管理風險:與項目管理一起開發的軟體,因此具有相應的風險
改變管理風險:軟體在不斷變化
風險控制
控制動作的類型:
行政的
技術
物理
對於每個操作,控件類型:
預防:主要防止攻擊
偵探:檢測和記錄攻擊,例如日誌
糾正:糾正,恢復並減少影響
補償:在主要裝備失敗時做好工作,深入防禦
定性風險管理
專家判斷和經驗
快速確定風險的優先級,無需準確量化
威脅的影響和發生的可能性
訊息表達式可以是:
定性矩陣
故障模式影響分析:嚴重性,概率和可檢測性為1-10
量化風險管理
年度預期損失模型
單一損失預期(SLE):
SLE =資產價值 * 曝險係數
年發生率(ARO):
ARO =事件數 / 年數
年損失(ALE):
ALE = SLE * ARO
剩餘風險模型
將風險降低
治理,風險與合規
法規與合規
規定,可以是內部或外部的:
根據合同
基於政策或戰略措施
由組織定義
法規或法律
合規 → 外部要求
符合性 → 內部要求
合法:
知識產權(IP)
資訊洩露:
個人身份信息(PII)
通過加密保護,以滿足PCI DSS
在丟失之前保護數據,例如加密
標準
風險管理模型
通用模型:
資產識別
威脅評估
影響分析
控制設計與評估
剩餘風險管理
能力成熟度模型(SEI)模型:
確定
分析
計劃
跟踪
控制
留言
追蹤
檢舉
上一篇
一般安全概念
下一篇
安全政策法規
系列文
安全軟體開發生命週期(SSDLC)學習筆記
共
36
篇
目錄
RSS系列文
訂閱系列文
21
人訂閱
32
密碼開發方法
33
HTTP標頭開發方法
34
防止常見的Web攻擊開發方法
35
安全密碼儲存開發方法
36
安全系統開發方法
完整目錄
直播研討會
{{ item.subject }}
{{ item.channelVendor }}
{{ item.webinarstarted }}
|
{{ formatDate(item.duration) }}
直播中
立即報名
尚未有邦友留言
立即登入留言
iThome鐵人賽
參賽組數
1064
組
團體組數
40
組
累計文章數
22200
篇
完賽人數
602
人
看影片追技術
看更多
{{ item.subject }}
{{ item.channelVendor }}
|
{{ formatDate(item.duration) }}
直播中
熱門tag
看更多
15th鐵人賽
16th鐵人賽
13th鐵人賽
14th鐵人賽
12th鐵人賽
11th鐵人賽
鐵人賽
2019鐵人賽
javascript
2018鐵人賽
python
2017鐵人賽
windows
php
c#
windows server
linux
css
react
vue.js
熱門問題
熟識南投軟體工程師推薦
如何練國考資訊題?
筆電無法使用usb開機重裝系統
CCNA相關問題詢問
電商在販售商品時,可以自行縮短保固期限嗎?
求救 有人會修改cookie權限嗎
python scrapy pipeline實作問題請教
防火牆互通問題
函數問題
桌面的使用者文件圖標壞掉
熱門回答
防火牆互通問題
筆電無法使用usb開機重裝系統
if函數中的>&<&=是否可以使用儲存格代替
熟識南投軟體工程師推薦
電商在販售商品時,可以自行縮短保固期限嗎?
熱門文章
每日一篇學習筆記 直到我做完專題 :( [Day1]
每日一篇學習筆記 直到我做完專題 :( [Day2]
[翻譯]使用AI工具寫程式碼時如何避免「AI幻覺」?
每日一篇學習筆記 直到我做完專題 :( [Day3]
每日一篇學習筆記 直到我做完專題 :( [Day4]
IT邦幫忙
×
標記使用者
輸入對方的帳號或暱稱
Loading
找不到結果。
標記
{{ result.label }}
{{ result.account }}