通常,风险趋势很难量化。在我讨论大量可以量化的事物之前,理解一些风险的知识非常重要,特别是在安全环境中。我在TruSecure(现在的CyberTrust)公司工作的时候,CTO Peter Tippett通过简单等式定义风险。 风险 = 威胁 x 漏洞 x 成本 威胁是常见的不利事件。
漏洞是成功攻击的可能性,而成本是成功攻击的整体经济影响。很多人都有不同的方式来量化风险,例如,投资人、精算师和安全专家都有不同的观点,但是这种定义对我这样的领导者老说足够简单,所以我们就用这个吧。 你需要量化你的安全环境(哪些是威胁和漏洞),然后计算风险暴露的成本。实际上,你可以多花点时间构建一个复……
我们一直都在努力坚持原创.......请不要一声不吭,就悄悄拿走。
我原创,你原创,我们的内容世界才会更加精彩!
【所有原创内容版权均属TechTarget,欢迎大家转发分享。但未经授权,严禁任何媒体(平面媒体、网络媒体、自媒体等)以及微信公众号复制、转载、摘编或以其他方式进行使用。】
微信公众号
TechTarget
官方微博
TechTarget中国
通常,风险趋势很难量化。在我讨论大量可以量化的事物之前,理解一些风险的知识非常重要,特别是在安全环境中。我在TruSecure(现在的CyberTrust)公司工作的时候,CTO Peter Tippett通过简单等式定义风险。
风险 = 威胁 x 漏洞 x 成本
威胁是常见的不利事件。漏洞是成功攻击的可能性,而成本是成功攻击的整体经济影响。很多人都有不同的方式来量化风险,例如,投资人、精算师和安全专家都有不同的观点,但是这种定义对我这样的领导者老说足够简单,所以我们就用这个吧。
你需要量化你的安全环境(哪些是威胁和漏洞),然后计算风险暴露的成本。实际上,你可以多花点时间构建一个复杂的博士级别的模式,但是仍然会出错。基本上,你是根据顶级的假设再作假设。
开始,指出重要的部分,关注成本。哪些业务系统对公司最重要?谁在使用?他们的时间价值如何?一旦你对最重要的系统有了了解,然后就可以指出对这些系统最可能的威胁。他们容易受到跨站脚本攻击吗?还是强力拒绝服务攻击?使用这些发现来开发一个现实的评估系统,评估如果这些攻击成功了,可以造成关键系统宕机的可能性。
我喜欢简单化,而且我建议大家也采用一种高质量的方式来量化安全相关的一切。我在我的书《求真务实的CSO》(The Pragmatic CSO)中都涵盖了这些,但是这里提供一个删节版。
基本上,如果采用新流程或者安全新产品有作用就要尝试建立,并指出具体的产品会影响哪些节点。安装一个Web应用防火墙可以减少关键应用上的XSS攻击的可能性吗?如果是,可以达到什么程度?猜测一下。这样会影响攻击的频率吗?(不。唯一的方法是让系统离线,这样那些数字才会保持不变。)这种方法将会允许你把不同的观点惊醒公平的对比,而且指出哪种减轻的风险程度最高。
我不是特别系统简单的计算数量。我描述的这种分类方法可以让你衡量某些决定,只是通过使用重要的方法:关键业务系统的风险。
作者
Mike Rothman是一家独立信息安全研究公司的总经理和首席分析师。最为一位终端用户,他已经连续15年的时间提倡世界企业和中等规模的商业,他的工作是发起引人深思的关于如何确保核心商业需求的信息安全方面的讨论。在建立Security Incite 之前,Mike是META Group的首位网络安全分析师,并曾在TruSecure的CipherTrust共司担任主管职位,而且他还是SHYM科技工色的创始人之一。Mike经常为TechTarget撰稿,是一位受人尊重的信息安全专家。
翻译
相关推荐
-
三款免费渗透测试工具
如果操作正确,渗透测试将是一个无比宝贵的工具,可以让你从一个完全不同的角度看你的网络和系统安全。不要害怕渗透测试,你要对此感到兴奋!
-
案例视频:围绕IT安全服务的创新
在这次CIO的创新视频中,Michael Daly解释了围绕企业安全的进行创新的可能性,以及仍然“弥补”威胁和漏洞之间的缝隙。
-
云计算应对拒绝服务攻击的四个教训
拒绝服务攻击也开始由原来利用大量数据流进行暴力式攻击转变为针对基础应用程序的技术性攻击。
-
微软将发布2个关键级安全补丁,修复9处漏洞
微软今天发布了2010年5月份安全补丁预告,下周二的例行补丁发布日微软将发布2个安全补丁,修复9处安全漏洞.