信息安全工程师 - 第十六章 网络安全风险评估技术原理与应用

发布时间:2026/10/8 13:29:46
信息安全工程师 - 第十六章 网络安全风险评估技术原理与应用 网络安全风险评估模式评估模式发起方 / 执行主体核心说明自评估网络系统拥有者依靠自身力量对自有网络系统开展风险评估检查评估网络安全主管机关或业务主管机关发起依据安全法规、标准、管理规定开展检查评估委托评估网络系统使用单位委托专业评估机构由具备风险评估能力的第三方专业机构实施评估网络安全风险评估过程威胁识别网络安全风险分析分类项目核心说明风险分析步骤步骤 1资产识别对资产价值赋值步骤 2威胁识别描述威胁属性对威胁出现频率赋值步骤 3脆弱性识别对资产脆弱性严重程度赋值步骤 4根据威胁、利用脆弱性难易程度判断安全事件发生可能性步骤 5根据脆弱性严重程度、资产价值计算安全事件损失损失考虑维度法律 / 规章违规、法律实施负面影响、违反公共准则、危害公共安全、商业机密泄露、业务运行受影响、声誉损失、侵犯隐私、人身伤害、经济损失步骤 6根据事件发生可能性 事件损失计算风险值风险分析方法定性计算方法主观评估资产、威胁、脆弱性属性采用等级很高 / 高 / 中 / 低 / 很低输出风险等级无关紧要、可接受、待观察、不可接受定量计算方法将资产、威胁、脆弱性量化为数值以经济损失等量化指标表达难点很多要素难以精准量化输出风险数值纯定量难以落地定性定量综合计算方法结合两种方式对要素量化赋值如 5 很高1 很低输出风险数值同时附带定性结论风险计算方法相乘法安全事件发生可能性 × 安全事件损失得到风险值可按规范公式计算结果四舍五入取整矩阵法构建二维矩阵表达安全事件发生可能性与事件损失的二维映射关系查表得到风险值网络安全风险评估项目流程和工作内容阶段核心工作内容评估工程前期准备确定评估需求目标评估对象、范围、粒度、时间签订合同与保密协议成立评估工作组选择评估模式风险评估需求调查是后续工作前提评估方案设计与论证根据被评估方安全需求制定方案确认评估方法、人员组织、评估工具、预期风险分析、实施计划组织讨论论证修改直至方案通过评估方案实施调查评估对象基本情况、挖掘安全需求确定操作步骤不随意改动系统配置必要时备份原有配置书面记录操作与数据编写工作备忘录敏感系统测试至少 2 人参与需领导签字批准风险评估报告撰写依据资产、威胁、脆弱性等评估数据撰写报告报告是风险管理、评审认可的依据要求有据可查。报告组成绪论、安全现状描述、资产评估、脆弱性评估、安全管理评估、评估总结和建议内容含评估范围、风险计算方法、安全问题、风险级数、安全建议、风险控制措施、残余风险描述评估结果评审与认可最高管理层或委托机构组织评审会议验证评估活动适宜、充分、有效最高管理者 / 上级主管机关验收认可标志评估活动结束评估相关经验、数据、方案、报告统一备案