技術問答
技術文章
iT 徵才
聊天室
2025 鐵人賽
登入/註冊
問答
文章
Tag
邦友
鐵人賽
搜尋
第 12 屆 iThome 鐵人賽
DAY
3
0
Software Development
安全軟體開發生命週期(SSDLC)學習筆記
系列 第
3
篇
風險管理
12th鐵人賽
HO-HSUN
2020-09-18 18:20:46
2581 瀏覽
分享至
定義和術語
一般條款:
風險:損失的可能性
殘留風險:控制後仍然存在的風險
總風險:
風險管理:總體決策過程
識別威脅和漏洞及其影響
確定降低成本
決定採取什麼行動
資產:經營業務所需的資源和訊息
脆弱性:威脅可以使用的資產特徵
攻擊:
影響:損失
威脅:任何可能損害資產的東西
減輕:減少
控制:檢測 → 預防 → 緩解
風險評估(無緩解措施,著重影響):
分析以識別風險
減輕影響的行動以確定影響
數值化
定性風險評估:主觀決定
定量風險評估:客觀,高度依賴歷史數據
單一預期損失(SLE):每次威脅發生的影響
風險曝險因子:資產損失的幅度,資產損失的百分比
SLE = 資產價值 * 曝險係數
年發生率(ARO):預計每年發生的事件的頻率
ARO = 事件數 / 年數
年度預期損失(ALE):事件每年損失多少費用
ALE = SLE * ARO
風險管理聲明:
資產與威脅:影響力
脆弱性與緩解:概率
風險類型
系統性與非系統性
可預測性
商業與技術
業務風險:
財務:國庫,收入,合同,欺詐
法規:安全,隱私,業務運營法規
業務連續性:從災難中恢復
技術:在決策和管理級別
技術風險:
安全和隱私:用於實施的技術會帶來相應的風險
項目管理風險:與項目管理一起開發的軟體,因此具有相應的風險
改變管理風險:軟體在不斷變化
風險控制
控制動作的類型:
行政的
技術
物理
對於每個操作,控件類型:
預防:主要防止攻擊
偵探:檢測和記錄攻擊,例如日誌
糾正:糾正,恢復並減少影響
補償:在主要裝備失敗時做好工作,深入防禦
定性風險管理
專家判斷和經驗
快速確定風險的優先級,無需準確量化
威脅的影響和發生的可能性
訊息表達式可以是:
定性矩陣
故障模式影響分析:嚴重性,概率和可檢測性為1-10
量化風險管理
年度預期損失模型
單一損失預期(SLE):
SLE =資產價值 * 曝險係數
年發生率(ARO):
ARO =事件數 / 年數
年損失(ALE):
ALE = SLE * ARO
剩餘風險模型
將風險降低
治理,風險與合規
法規與合規
規定,可以是內部或外部的:
根據合同
基於政策或戰略措施
由組織定義
法規或法律
合規 → 外部要求
符合性 → 內部要求
合法:
知識產權(IP)
資訊洩露:
個人身份信息(PII)
通過加密保護,以滿足PCI DSS
在丟失之前保護數據,例如加密
標準
風險管理模型
通用模型:
資產識別
威脅評估
影響分析
控制設計與評估
剩餘風險管理
能力成熟度模型(SEI)模型:
確定
分析
計劃
跟踪
控制
留言
追蹤
檢舉
上一篇
一般安全概念
下一篇
安全政策法規
系列文
安全軟體開發生命週期(SSDLC)學習筆記
共
36
篇
目錄
RSS系列文
訂閱系列文
21
人訂閱
32
密碼開發方法
33
HTTP標頭開發方法
34
防止常見的Web攻擊開發方法
35
安全密碼儲存開發方法
36
安全系統開發方法
完整目錄
熱門推薦
{{ item.subject }}
{{ item.channelVendor }}
|
{{ item.webinarstarted }}
|
{{ formatDate(item.duration) }}
直播中
立即報名
尚未有邦友留言
立即登入留言
iThome鐵人賽
參賽組數
902
組
團體組數
37
組
累計文章數
19855
篇
完賽人數
528
人
看影片追技術
看更多
{{ item.subject }}
{{ item.channelVendor }}
|
{{ formatDate(item.duration) }}
直播中
熱門tag
15th鐵人賽
16th鐵人賽
13th鐵人賽
14th鐵人賽
17th鐵人賽
12th鐵人賽
11th鐵人賽
鐵人賽
2019鐵人賽
javascript
2018鐵人賽
python
2017鐵人賽
windows
php
c#
linux
windows server
css
react
熱門問題
防火牆fortinet只開放line 問題
Gem如何找到該功能?!我是Gemini付費使用者
中華電信光纜當骨幹...SWminigbic無法正常使用
我在做 packet tracer 的題目,想請問一下該怎麼做
dhcp 在client 端機碼設定的問題
熱門回答
防火牆fortinet只開放line 問題
中華電信光纜當骨幹...SWminigbic無法正常使用
我在做 packet tracer 的題目,想請問一下該怎麼做
dhcp 在client 端機碼設定的問題
熱門文章
ISC2 CC 證照考試筆記和影片
Cisco 300-415 ENSDWI 認證考試介紹(CCNP Enterprise 專項)
VScode 開發應用系統專案(10) - Spring boot MVC 應用系統設計(1)
Agentic AI 開發實戰:我是如何設計 “Code + LLM” 混合架構,解決 AI品質不穩的問題?
【資料治理實戰回憶錄】04. 拆解元數據 (下):讓資料「用起來」
IT邦幫忙
×
標記使用者
輸入對方的帳號或暱稱
Loading
找不到結果。
標記
{{ result.label }}
{{ result.account }}