RSS订阅
RSS订阅TT安全

风险评估中哪个步骤最棘手?

2008-5-22  选择字号:  | |
打印本文章

导读:为了保证一个系统的安全,你必须要确定这个系统的风险等级。一般来说,风险评估包括评估你的IT基础设施的三个方面:威胁、安全漏洞和风险。

关键词:系统 安全 风险等级 风险评估 IT基础设施 安全漏洞

正在加载数据... 【TechTarget中国原创】问:风险评估中哪个步骤最棘手?
答:风险评估是一个复杂的话题,超出了这几段文字能够覆盖的范围。但是,风险评估是信息安全的核心。为了保证一个系统的安全,你必须要确定这个系统的风险等级。系统的风险等级越高,就越需要保护。

【TechTarget中国原创】问:风险评估中哪个步骤最棘手?

  答:风险评估是一个复杂的话题,超出了这几段文字能够覆盖的范围。但是,风险评估是信息安全的核心。

  为了保证一个系统的安全,你必须要确定这个系统的风险等级。系统的风险等级越高,就越需要保护。你不想把你的信息安全预算花在保护一个低风险的系统上,你要把信息安全预算花在高风险的系统上,例如,那些存储了敏感的用户数据或者处理金融交易的系统。虽然这些观点听起来好像是常识,但是,能够恰当地评估风险的机构并不多,结果不分青红皂白地浪费了它们的预算和资源,没有很好地保护它们最敏感的IT资产,过多地保护了价值很低的资产。

  一般来说,风险评估包括评估你的IT基础设施的三个方面:威胁、安全漏洞和风险。例如,威胁可能是黑客获得了访问存储你的客户信息的数据库的权限。安全漏洞是数据库过时了和没有安装最新的安全补丁。因此,由于这个系统没有使用补丁,处在一个没有防火墙的没有保护措施的网络中并且直接连接到了互联网,这个风险可能是非常高的。

  这种情形在一个拥有一位有经验的信息安全人员的公司几乎是不可能发生的,但是,实际上仍存在这个问题。由于我们知道这个风险很高和非常可能发生,我们知道我们需要减少控制。我们已经评估了这个风险并且知道风险在哪里和如何保证易受攻击的IT资产的安全。在这种情况下,风险评估将告诉我们首先使用补丁修复服务器,封锁接入服务器的防火墙的端口并且使用防火墙连接到互联网。

  要记住,这并不仅仅是IT风险和保证服务器和网站安全的问题。被攻破的IT系统可以导致数据损失、网络中断和恶意使用。所有这些都能够破坏一个企业的声誉或者产生更糟糕的影响。

  要更多地了解有关风险评估的信息可参考美国国家标准与技术研究所网站,网址是http://csrc.nist.gov。这个网站的计算机安全资源中心包含广泛应用的和信息安全专业人员推荐的风险评估方法。

还没有登录? 阅读全文请先登录或注册
用户名:(请填写您的E-mail做为登录账号)
  • 获取最新的IT业界资讯、市场动态、行业趋势等独家原创内容。
  • 分享国内外技术专业人士提供的技巧经验。
  • 利用专注IT的技术资源中心,不断更新专业知识。
  • 享受白皮书、Webcast等系列特色增值服务。
  • 免费参加TT中国举办的各种会员活动。
  • 更多的精彩服务,在不断开发中……
用户名:(请填写您的E-mail)
密 码:
 永久登录
请输入您的登录email:
问:访问控制机制和身份管理技术有什么区别? 答:访问控制是身份管理的一个子类,身份管理涵盖了很多功能……
电子商务网络安全从其本质上来讲就是网络上的信息安全,网络安全不仅仅是技术问题,也是一个管理问题,因此要解决网络安全问题,必须有综合的解决方案……
现在很多机构都没有适当地解决通过远程电脑感染恶意代码的潜在威胁。通常,家庭用户感染了互联网病毒,然后和公司网络建立VPN连接,受到感染的家庭系统就成为……
在保护服务器上数据的完整性方面,强化Windows服务器会大有帮助,但是你也必须要强化网络基础设施本身……
问:在企业中,应该如何分配许可和权限?应该如何监控?答:权限和许可应该以某种方式集中控制。它可以通过单点登录技术、认证管理工具或者国产的内部解决方案来实现……

当身份窃取猖獗的时候,有力地用户认证、客户认证和合作伙伴认证是至关重要的措施。有了用户名和密码就足够了吗?双因素认证是有效的方法吗?还是无力应对新出现的威胁呢?本专题将提供全面的信息,帮助理解目前的认证方式和面临的挑战,并且介绍如何采用安全的认证系统。

本专题将介绍一款免费的、开源的、可移动的适用于笔记本电脑的加密软件TrueCrypt。TrueCrypt适用于个人或者小型企业和团队,可以在任何系统上运行而不需要安装。TrueCrypt可以采用多种加密算法,有效地保护机密数据。
本专题可以帮助理解在无线网络中,无线入侵检测/防御系统(WIDS/WIPS)的价值,及时您所在的公司不支持无线局域网。此外,本专题还将介绍如何为公司环境选择合适的WIDS,以及如何防御无线拒绝服务攻击。
最新更新
专家答疑
技巧
Michael Cobb
渗透测试的目标不仅是要评估电脑系统或者网络的安全性,还要决定成功攻击的可行性和商业影响。那么如果选择合适的渗透测试人员呢?
Mike Chapple
渗透测试可以提供安全防御的有价值的信息,但是成本很高。为了渗透测试的可信性,通常必须要有独立的外部公司进行。如果使用内部人员和测试示范漏洞……
Ed Skoudis
问:社会工程应该是渗透测试的一部分吗?这样做是道德的吗?   答:这个问题的答案还在争论之中。