分享至
請問弱點等級評估是以組織現況去評估,還是要抽離組織現況?
例如:有一項軟體資訊資產,我認為威脅是"未經授權存取或使用",弱點是"存取權限授予不當或未定期審查"。
現況是組織有定期審視授權,所以不太會有因為"未經授權存取或使用"的事情發生,所以弱點等級是低的。
或是要依抽離組織現況來看,因為"存取權限授予不當或未定期審查"造成"未經授權存取或使用"的機會是高的,所以弱點等級是高的。
已邀請的邦友 {{ invite_list.length }}/5
先釐清你要判斷的是弱點等級和風險
弱點等級主要考慮影響風險除了影響,也要考慮發生的機率
IT邦幫忙