技術問答
技術文章
iT 徵才
Tag
聊天室
2025 鐵人賽
登入/註冊
問答
文章
Tag
邦友
鐵人賽
搜尋
第 12 屆 iThome 鐵人賽
DAY
3
0
Software Development
安全軟體開發生命週期(SSDLC)學習筆記
系列 第
3
篇
風險管理
12th鐵人賽
HO-HSUN
2020-09-18 18:20:46
2496 瀏覽
分享至
定義和術語
一般條款:
風險:損失的可能性
殘留風險:控制後仍然存在的風險
總風險:
風險管理:總體決策過程
識別威脅和漏洞及其影響
確定降低成本
決定採取什麼行動
資產:經營業務所需的資源和訊息
脆弱性:威脅可以使用的資產特徵
攻擊:
影響:損失
威脅:任何可能損害資產的東西
減輕:減少
控制:檢測 → 預防 → 緩解
風險評估(無緩解措施,著重影響):
分析以識別風險
減輕影響的行動以確定影響
數值化
定性風險評估:主觀決定
定量風險評估:客觀,高度依賴歷史數據
單一預期損失(SLE):每次威脅發生的影響
風險曝險因子:資產損失的幅度,資產損失的百分比
SLE = 資產價值 * 曝險係數
年發生率(ARO):預計每年發生的事件的頻率
ARO = 事件數 / 年數
年度預期損失(ALE):事件每年損失多少費用
ALE = SLE * ARO
風險管理聲明:
資產與威脅:影響力
脆弱性與緩解:概率
風險類型
系統性與非系統性
可預測性
商業與技術
業務風險:
財務:國庫,收入,合同,欺詐
法規:安全,隱私,業務運營法規
業務連續性:從災難中恢復
技術:在決策和管理級別
技術風險:
安全和隱私:用於實施的技術會帶來相應的風險
項目管理風險:與項目管理一起開發的軟體,因此具有相應的風險
改變管理風險:軟體在不斷變化
風險控制
控制動作的類型:
行政的
技術
物理
對於每個操作,控件類型:
預防:主要防止攻擊
偵探:檢測和記錄攻擊,例如日誌
糾正:糾正,恢復並減少影響
補償:在主要裝備失敗時做好工作,深入防禦
定性風險管理
專家判斷和經驗
快速確定風險的優先級,無需準確量化
威脅的影響和發生的可能性
訊息表達式可以是:
定性矩陣
故障模式影響分析:嚴重性,概率和可檢測性為1-10
量化風險管理
年度預期損失模型
單一損失預期(SLE):
SLE =資產價值 * 曝險係數
年發生率(ARO):
ARO =事件數 / 年數
年損失(ALE):
ALE = SLE * ARO
剩餘風險模型
將風險降低
治理,風險與合規
法規與合規
規定,可以是內部或外部的:
根據合同
基於政策或戰略措施
由組織定義
法規或法律
合規 → 外部要求
符合性 → 內部要求
合法:
知識產權(IP)
資訊洩露:
個人身份信息(PII)
通過加密保護,以滿足PCI DSS
在丟失之前保護數據,例如加密
標準
風險管理模型
通用模型:
資產識別
威脅評估
影響分析
控制設計與評估
剩餘風險管理
能力成熟度模型(SEI)模型:
確定
分析
計劃
跟踪
控制
留言
追蹤
檢舉
上一篇
一般安全概念
下一篇
安全政策法規
系列文
安全軟體開發生命週期(SSDLC)學習筆記
共
36
篇
目錄
RSS系列文
訂閱系列文
21
人訂閱
32
密碼開發方法
33
HTTP標頭開發方法
34
防止常見的Web攻擊開發方法
35
安全密碼儲存開發方法
36
安全系統開發方法
完整目錄
熱門推薦
{{ item.subject }}
{{ item.channelVendor }}
|
{{ item.webinarstarted }}
|
{{ formatDate(item.duration) }}
直播中
立即報名
尚未有邦友留言
立即登入留言
iThome鐵人賽
參賽組數
902
組
團體組數
37
組
累計文章數
19611
篇
完賽人數
530
人
看影片追技術
看更多
{{ item.subject }}
{{ item.channelVendor }}
|
{{ formatDate(item.duration) }}
直播中
熱門tag
看更多
15th鐵人賽
16th鐵人賽
13th鐵人賽
14th鐵人賽
17th鐵人賽
12th鐵人賽
11th鐵人賽
鐵人賽
2019鐵人賽
javascript
2018鐵人賽
python
2017鐵人賽
windows
php
c#
linux
windows server
css
react
熱門問題
【已解決】鐵人賽每天發表,還是一樣被斷賽了!?有人是一樣的嗎?
Windows 11 專業版 (筆電) 重灌
Win2008R2 AD無法派送印表機到 Win11 的電腦,可以用網域內的win11電腦部屬派送至其他成員電腦嗎?
Windows 2008 R2 AD無法派送印表機到 Window 11 的電腦
How to integrate an online electricity bill API on a website?
閱讀 [技術文章] 的需求建議~
google 試算表 App Scripts 問題
zimbra blocked using cblless.anti-spam.org.cn
OCS Inventory NG
作為新手想踏入MIS領域,應該讀什麼?
熱門回答
Windows 2008 R2 AD無法派送印表機到 Window 11 的電腦
作為新手想踏入MIS領域,應該讀什麼?
Windows 11 專業版 (筆電) 重灌
How to integrate an online electricity bill API on a website?
google 試算表 App Scripts 問題
熱門文章
[為你自己學 n8n] 第 30 天,n8n 之我獨自備份 n8n!
[ Day 30 ] 資料專案的各式小撇步,私房秘訣大公開
Day30 - 地獄之門,直達內核:Hell's Gate 的直接系統呼叫術(下)
【LOLBAS鐵人賽Day30】夢的終點只是旅途的開端
AI 時代,IT 職人養成 Day30:從 A+ 到 AI — 30 天鐵人賽完賽心得與 IT 人員持續學習路線圖
IT邦幫忙
×
標記使用者
輸入對方的帳號或暱稱
Loading
找不到結果。
標記
{{ result.label }}
{{ result.account }}