# 1.9 理解并应用风险管理概念
注意这里题目是最多的。
1、风险管理。风险管理是针对资产的,根据资产价值来进行排序,实施具有成本效益的解决方案来减轻风险。 风险管理的目标是将风险降低至可接受的水平。(容忍程度,风险发生是可以接受的)
(1)风险评估或者风险分析:资产、威胁、脆弱性,可能性、损失
(2)风险响应
2、风险术语和概念。威胁利用弱点,产生风险。(1)脆弱性,是资产中的弱点,是防护措施的弱点,大多是脆弱性是内部的(2)暴露:指的是威胁导致资产受到破坏的可能性。(3)风险Risk,风险是威胁利用脆弱性对资产造成的可能性
3、风险元素相互关系。威胁利用脆弱性,脆弱性导致暴露。暴露就是风险,风险又被防护措施减轻。防护措施保护被威胁的资产。
4、识别威胁和脆弱性。(1)风险管理的基础部分是识别与检查威胁,要为组织一识别的资产创建一个尽可能详尽的威胁列表。(2)执行风险评估和分析的是一个多样化的团队。
5、风险评估和分析。(1)风险偏好和风险承受能力。(2)风险评估 (3)风险分析
6、定性风险评估:高中低
7、德尔菲Delphi技术:专家、匿名、多轮、趋同、消除偏见
8、定量分析基础概念。EF:暴露因子、单一损失期望:SLE:资产价值AV*EF、年度发生比率ARO、年度损失期望ALE:SLE*ARO。
9、风险应对和处理。4种方法:(1)风险缓解,要不是减轻概率,要不减轻影响。(2)风险规避,组织避免可能超过其风险偏好或风险承受水平的活动。(3)风险转移,购买保险和外部,把损失转移给了第三方,风险的责任是不能转移的(4)风险接受,无论剩下什么风险(残余风险),只要在容忍程度内,才应该接受。还有一种被动接受(避免、减轻或者转移风险的成本高于预期损失)
10、固有风险。也叫做初始风险或者起始风险,在执行任何风险管理工作之前,环境、系统或者产品中存在的自然、原生或违约风险的水平
11、残余风险。一旦采取了措施或对策,剩余的风险就是残余风险。要确保残余风险在可接受范围内。 总风险的公式:威胁*脆弱性*资产价值=总风险;总风险-控制间隙=残余风险。
12、安全控制的成本与收益。ALE是年度预期损失。计算公式:防护措施前的ALE-防护措施后的ALE-防护措施年度成本ACS=防火措施对公司的价值。
13、选择与实施安全对策。纵深防御(深度防御),特点是分层。
14、技术性控制措施;物理性防火措施。这里考细节,栅栏要8英尺高。
15、控制类型-预防。事先防止,在没有发生事件之前采取的措施。比如身份认证、职责分离(防止某些事件的发生)、加密
15、控制类型-威慑。最常见的是安全标识或者标语。检测Detective:事中或者事后检查,职责分离(更加强调预防性的),岗位轮换、审计是典型的检测性措施。补偿Compensating:为现有的安全控制手段增强,故障转移是一种补偿措施,为了实现高可用性。纠正Corrective(一定要区分预防措施和纠正措施):数据备份是典型的纠正,纠正是事后采取的措施,数据备份是数据被破坏后恢复用的,例如UPS也是纠正。 要看控制措施解决什么问题,来区分预防、检测和纠正。恢复Recovery:恢复大多是系统层级的,是纠正的拓展。指令Directive:强制或鼓励主体遵守安全策略,逃生路线是典型的指令性的。
16、安全控制评估SCA。一定要有一个评价的标准,这个标准就是基线。
17、风险报告。(1)识别利益相关方,不同层级不一样(2)内部报告、外部报告,向外部提供报告的时候,公司要做审核。
18、风险成熟度模型。来自于CMM,软件成熟度模型。(1)初始级,混乱(2)可重复级,初步尝试遵守风险管理流程(3)已定义级, 在组织有通用的风险框架(4)量化级或者集成级,有KPI是否达标(5)优化级别,持续改进。
19、遗留风险。EOL、EOSL,一个是生产,一个是服务
20、风险框架。(1)CSF,6个功能,识别,保护、检测、响应,恢复,治理,要记住顺序(2)NISP SP8000-37(3)ISO 27005,识别,估算,评估等,将风险沟通确定为一个重要过程(4)ISO 31000