Lesson 11 · 约 18 分钟

算清楚再动手:网络安全风险评估

本课目标:背住五要素与七步流程;会用「可能性 × 损失」算风险;区分自/检查/委托三种模式;掌握威胁与脆弱性识别要点;会选四种风险处置策略;知道下午卷怎么按流程答题。

开场:买了防火墙就够安全了吗?

前 10 课学了防火墙、IDS、补丁、蜜罐……都是具体防护手段。 但企业常问:我到底有多危险?先修哪里?钱花在哪最值? 这就需要网络安全风险评估——教材第 16 章,也是下午卷案例高频考点(2023–2025 机考清单标红缺口之一)。 一句话:知己知彼,先算风险再定措施

零、先复习再开新

R1 · 蜜罐技术最突出的特点是?
答案 B。A 防火墙 · C 补丁 · D SIEM。蜜罐核心是诱捕与欺骗。
R2 · 在特定服务端口侦听并对请求应答,属于哪种蜜罐配置?
答案 A。端口侦听 + 模拟应答 = 诱骗服务。

一、风险评估是什么

网络安全风险:因系统存在脆弱性,遭受人为或自然威胁而导致安全事件的可能影响。 风险评估:依据信息安全标准,对保密性、完整性、可控性、可用性等属性做科学评价,确认风险等级。

教材定义(简记):评估威胁者利用资产脆弱性,造成资产损失的严重程度
核心公式:风险值 = 安全事件可能性 × 安全事件损失(R = f(Ep, Ev))。
例:被攻击概率 0.8 × 经济损失 2 万元 → 风险值 = 1.6 万元
口诀(风险计算公式):风险等于可能乘损失

二、五要素(上午选择 + 下午案例都要写)

要素角色
资产需要保护的对象,因有价值而成为攻击目标
威胁可能对资产造成损害的潜在事件
脆弱性资产可被威胁利用的弱点(漏洞、管理缺陷)
安全措施保护资产、修补脆弱性、抵御威胁
风险威胁利用脆弱性造成损害的可能性与影响

逻辑链:资产有价值 → 存在脆弱性 → 威胁可利用 → 安全措施降低风险

易错:有的资料写「风险 = 威胁 × 脆弱性 × 资产价值」,教材精确定义是可能性 × 损失。 五要素里的威胁、脆弱性、资产价值会分别影响可能性和损失,但公式本身记「可能乘损失」。

三、三种评估模式

模式谁做考试关键词
自评估系统拥有者自己依靠自身力量评估自有系统
检查评估网络安全/业务主管机关依据法规、标准、管理规定
委托评估使用单位委托专业机构第三方评估机构实施

口诀(三种评估模式):自评自查,检查监管,委托外包

四、七步流程(下午卷得分关键 · 按顺序写)

  1. 准备:确定评估对象与范围(拓扑、协议、设备、业务、已有防护等),输出《范围界定报告》
  2. 资产识别:鉴定清单 + 价值估算(基于 CIA,1–5 级)
  3. 威胁识别:来源、途径、效果、意图、频率
  4. 脆弱性识别:技术 + 管理;用扫描/检查/问卷/访谈/渗透测试
  5. 已有安全措施确认:现有措施能否防利用、能否抵御已确认威胁
  6. 风险分析:赋值 → 算可能性 → 算损失 → 得风险值与等级
  7. 风险处置与管理:对不可接受风险制定处理计划,并再评估残余风险
口诀(风险评估七步):准资威脆措析处——准备、资产、威胁、弱性、已有措施、分析、处置(七字对七步)。
下午卷:七步按顺序写,一步不跳,比单点技术细节更拿分。

五、资产识别:鉴定 + 价值估算

鉴定:列出资产清单。常见六类:网络设备、主机、服务器、应用、数据、文档。 价值估算:不是物理价格,是相对重要程度——基于保密性 C、完整性 I、可用性 A 三属性,各 1–5 级赋值。

等级含义
5 很高破坏后可能造成非常严重损失
3 中等破坏后可能造成中等程度损失
1 很低破坏后影响很小,可忽略

六、威胁识别:五个维度

维度考什么
来源自然(雷电、洪水)/ 人为(盗窃、网络攻击)
途径病毒、木马、蠕虫、漏洞利用、嗅探等组合手段
效果抽象为三类:非法访问、欺骗、拒绝服务
意图挑战、情报获取、恐怖主义、经济利益、报复
频率历史事件、行业报告、监测统计数据

口诀(威胁效果三类):非欺拒(非法访问、欺骗、拒绝服务)。

七、脆弱性识别:技术 + 管理

类型例子
技术脆弱性OS/应用漏洞、弱口令、配置不当、架构缺陷
管理脆弱性制度缺失、职责不清、培训不足、应急不完善

识别方法(与第 8 课衔接):漏洞扫描、人工检查、问卷调查、安全访谈、渗透测试

口诀(脆弱性识别五法):扫问访渗人(扫描、问卷、访谈、渗透、人工检查)。
漏扫发现已知漏洞,渗透测试在获授权后模拟攻击验证利用——第 8 课已学过,这里直接用于脆弱性识别。

八、风险分析与计算

分析步骤(教材 16.2.6,与七步流程中的「分析」对应):

  1. 识别资产并赋值
  2. 识别威胁并赋频率
  3. 识别脆弱性并赋严重程度
  4. 判断安全事件可能性
  5. 计算安全事件损失 → 得风险值
计算方法特点输出
定性主观赋值(很高/高/中/低/很低)无关紧要、可接受、待观察、不可接受
定量量化为数据风险数值(如 1.6 万元)
综合定性 + 定量结合数值 + 定性结论

具体运算:相乘法(可能性 × 损失)或 矩阵法(二维矩阵查表)。

九、风险处置四策略(选择 + 案例必考)

策略干什么题干信号
降低采取措施减概率或减影响部署防火墙、打补丁、加密、冗余
转移把部分后果转给第三方购买保险、外包、签订合同
接受承认残余风险,需书面确认处理成本高于损失、管理层批准
规避取消或改变高风险活动放弃高风险业务、不用不成熟技术
口诀(风险处置四策略):降转接避(降低、转移、接受、规避)。
忽略而不记录 ≠ 接受——接受必须明确决策并留痕。
处置后要做再评估:残余风险是否降到可接受水平;仍不可接受则继续处理或正式接受。

十、常用工具与应用场景

环节工具/手段
拓扑发现ping、traceroute、网管平台
脆弱性扫描Nmap、Nessus、X-Scan(第 8 课口诀:网有图老 X)
渗透测试Metasploit、BackTrack(须法律授权)
威胁识别Snort/Suricata(IDS)、Wireshark、审计数据分析

主要应用场景:网络安全规划与设计、等级保护、运维与应急响应、数据安全管理。

风险评估 ≠ 等保测评:风险评估找风险、定处置;等保测评对照等级要求做符合性检查。两者有关联,但不是一回事(第 17 课等保专讲)。

十一、动手练一练

Q1 · 网络安全风险值的计算公式是?
答案 B。教材公式 R = f(Ep, Ev),即可能性乘损失。A/C/D 都不是标准公式。
Q2 · 由主管机关依据法规标准发起的风险评估属于?
答案 B。主管机关 + 法规标准 = 检查评估。自评估是拥有者自己做;委托评估是找第三方机构。
Q3 · 风险评估流程中,「确认已有防火墙能否抵御已识别威胁」属于哪一步?
答案 C。评估现有措施有效性 = 已有安全措施确认,在脆弱性识别之后、风险分析之前。
Q4 · 威胁效果抽象为哪三类?
答案 B。A 是资产安全属性;C 是攻击工具;D 是风险处置策略。威胁效果记「非欺拒」。
Q5 · 企业购买网络安全保险,属于哪种风险处置?
答案 B。买保险 = 把部分经济后果转给保险公司。打补丁/防火墙 = 降低;取消业务 = 规避。
Q6 · 资产价值估算主要依据哪三个安全属性?
答案 B。资产价值基于 CIA 三属性相对赋值,不是物理经济价格。
Q7 · Risk value equals the probability of a security event multiplied by its impact. This describes?(英文题)
答案 B。Risk assessment = 风险评估;公式为 possibility × impact(loss)。
附加题(下午卷风格)· 点击展开答案

某单位 Web 系统存在 SQL 注入漏洞,面临外部攻击威胁,已部署 WAF 但规则不完善。请写出风险评估主要步骤及建议处置措施。

准备:界定 Web 系统范围(拓扑、业务、已有 WAF/防火墙等)。
资产识别:Web 服务器、数据库、业务数据等,按 CIA 赋值。
威胁识别:外部攻击者、SQL 注入途径、效果为非法访问/数据泄露。
脆弱性识别:SQL 注入漏洞(技术脆弱性),可用漏扫 + 渗透测试确认。
已有措施确认:WAF 规则不完善,不能完全抵御注入攻击。
风险分析:评估可能性与损失,计算风险值,判定为不可接受。
风险处置降低——修复代码漏洞、完善 WAF 规则、参数化查询;再评估残余风险。
答题模板:七步流程写全 → 点出具体脆弱性/威胁 → 处置策略 + 技术措施 → 再评估闭环

十二、今日任务(约 35 分钟)

  1. 精读第 16 章(20 分钟):阅读第 16 章 网络安全风险评估,对照风险评估速查卡背七步流程与四策略。
  2. 口述流程(10 分钟):不看笔记,完整说出「准资威脆措析处」七步,并举例说明「降低 vs 转移 vs 规避 vs 接受」。
  3. 睡前回忆(5 分钟):按考点背——① 风险计算公式:风险等于可能乘损失;② 风险评估七步:准资威脆措析处;③ 风险处置四策略:降转接避;④ 威胁效果三类:非欺拒;⑤ 脆弱性识别五法:扫问访渗人。

十三、本课知识从哪来