Lesson 11 · 约 18 分钟
算清楚再动手:网络安全风险评估
开场:买了防火墙就够安全了吗?
前 10 课学了防火墙、IDS、补丁、蜜罐……都是具体防护手段。 但企业常问:我到底有多危险?先修哪里?钱花在哪最值? 这就需要网络安全风险评估——教材第 16 章,也是下午卷案例高频考点(2023–2025 机考清单标红缺口之一)。 一句话:知己知彼,先算风险再定措施。
零、先复习再开新
R1 · 蜜罐技术最突出的特点是?
答案 B。A 防火墙 · C 补丁 · D SIEM。蜜罐核心是诱捕与欺骗。
R2 · 在特定服务端口侦听并对请求应答,属于哪种蜜罐配置?
答案 A。端口侦听 + 模拟应答 = 诱骗服务。
一、风险评估是什么
网络安全风险:因系统存在脆弱性,遭受人为或自然威胁而导致安全事件的可能影响。 风险评估:依据信息安全标准,对保密性、完整性、可控性、可用性等属性做科学评价,确认风险等级。
教材定义(简记):评估威胁者利用资产脆弱性,造成资产损失的严重程度。
核心公式:风险值 = 安全事件可能性 × 安全事件损失(R = f(Ep, Ev))。
例:被攻击概率 0.8 × 经济损失 2 万元 → 风险值 = 1.6 万元。
口诀(风险计算公式):风险等于可能乘损失。
核心公式:风险值 = 安全事件可能性 × 安全事件损失(R = f(Ep, Ev))。
例:被攻击概率 0.8 × 经济损失 2 万元 → 风险值 = 1.6 万元。
口诀(风险计算公式):风险等于可能乘损失。
二、五要素(上午选择 + 下午案例都要写)
| 要素 | 角色 |
|---|---|
| 资产 | 需要保护的对象,因有价值而成为攻击目标 |
| 威胁 | 可能对资产造成损害的潜在事件 |
| 脆弱性 | 资产可被威胁利用的弱点(漏洞、管理缺陷) |
| 安全措施 | 保护资产、修补脆弱性、抵御威胁 |
| 风险 | 威胁利用脆弱性造成损害的可能性与影响 |
逻辑链:资产有价值 → 存在脆弱性 → 威胁可利用 → 安全措施降低风险。
易错:有的资料写「风险 = 威胁 × 脆弱性 × 资产价值」,教材精确定义是可能性 × 损失。
五要素里的威胁、脆弱性、资产价值会分别影响可能性和损失,但公式本身记「可能乘损失」。
三、三种评估模式
| 模式 | 谁做 | 考试关键词 |
|---|---|---|
| 自评估 | 系统拥有者自己 | 依靠自身力量评估自有系统 |
| 检查评估 | 网络安全/业务主管机关 | 依据法规、标准、管理规定 |
| 委托评估 | 使用单位委托专业机构 | 第三方评估机构实施 |
四、七步流程(下午卷得分关键 · 按顺序写)
- 准备:确定评估对象与范围(拓扑、协议、设备、业务、已有防护等),输出《范围界定报告》
- 资产识别:鉴定清单 + 价值估算(基于 CIA,1–5 级)
- 威胁识别:来源、途径、效果、意图、频率
- 脆弱性识别:技术 + 管理;用扫描/检查/问卷/访谈/渗透测试
- 已有安全措施确认:现有措施能否防利用、能否抵御已确认威胁
- 风险分析:赋值 → 算可能性 → 算损失 → 得风险值与等级
- 风险处置与管理:对不可接受风险制定处理计划,并再评估残余风险
口诀(风险评估七步):准资威脆措析处——准备、资产、威胁、脆弱性、已有措施、分析、处置(七字对七步)。
下午卷:七步按顺序写,一步不跳,比单点技术细节更拿分。
下午卷:七步按顺序写,一步不跳,比单点技术细节更拿分。
五、资产识别:鉴定 + 价值估算
鉴定:列出资产清单。常见六类:网络设备、主机、服务器、应用、数据、文档。 价值估算:不是物理价格,是相对重要程度——基于保密性 C、完整性 I、可用性 A 三属性,各 1–5 级赋值。
| 等级 | 含义 |
|---|---|
| 5 很高 | 破坏后可能造成非常严重损失 |
| 3 中等 | 破坏后可能造成中等程度损失 |
| 1 很低 | 破坏后影响很小,可忽略 |
六、威胁识别:五个维度
| 维度 | 考什么 |
|---|---|
| 来源 | 自然(雷电、洪水)/ 人为(盗窃、网络攻击) |
| 途径 | 病毒、木马、蠕虫、漏洞利用、嗅探等组合手段 |
| 效果 | 抽象为三类:非法访问、欺骗、拒绝服务 |
| 意图 | 挑战、情报获取、恐怖主义、经济利益、报复 |
| 频率 | 历史事件、行业报告、监测统计数据 |
七、脆弱性识别:技术 + 管理
| 类型 | 例子 |
|---|---|
| 技术脆弱性 | OS/应用漏洞、弱口令、配置不当、架构缺陷 |
| 管理脆弱性 | 制度缺失、职责不清、培训不足、应急不完善 |
识别方法(与第 8 课衔接):漏洞扫描、人工检查、问卷调查、安全访谈、渗透测试。
口诀(脆弱性识别五法):扫问访渗人(扫描、问卷、访谈、渗透、人工检查)。
漏扫发现已知漏洞,渗透测试在获授权后模拟攻击验证利用——第 8 课已学过,这里直接用于脆弱性识别。
漏扫发现已知漏洞,渗透测试在获授权后模拟攻击验证利用——第 8 课已学过,这里直接用于脆弱性识别。
八、风险分析与计算
分析步骤(教材 16.2.6,与七步流程中的「分析」对应):
- 识别资产并赋值
- 识别威胁并赋频率
- 识别脆弱性并赋严重程度
- 判断安全事件可能性
- 计算安全事件损失 → 得风险值
| 计算方法 | 特点 | 输出 |
|---|---|---|
| 定性 | 主观赋值(很高/高/中/低/很低) | 无关紧要、可接受、待观察、不可接受 |
| 定量 | 量化为数据 | 风险数值(如 1.6 万元) |
| 综合 | 定性 + 定量结合 | 数值 + 定性结论 |
具体运算:相乘法(可能性 × 损失)或 矩阵法(二维矩阵查表)。
九、风险处置四策略(选择 + 案例必考)
| 策略 | 干什么 | 题干信号 |
|---|---|---|
| 降低 | 采取措施减概率或减影响 | 部署防火墙、打补丁、加密、冗余 |
| 转移 | 把部分后果转给第三方 | 购买保险、外包、签订合同 |
| 接受 | 承认残余风险,需书面确认 | 处理成本高于损失、管理层批准 |
| 规避 | 取消或改变高风险活动 | 放弃高风险业务、不用不成熟技术 |
口诀(风险处置四策略):降转接避(降低、转移、接受、规避)。
忽略而不记录 ≠ 接受——接受必须明确决策并留痕。
处置后要做再评估:残余风险是否降到可接受水平;仍不可接受则继续处理或正式接受。
忽略而不记录 ≠ 接受——接受必须明确决策并留痕。
处置后要做再评估:残余风险是否降到可接受水平;仍不可接受则继续处理或正式接受。
十、常用工具与应用场景
| 环节 | 工具/手段 |
|---|---|
| 拓扑发现 | ping、traceroute、网管平台 |
| 脆弱性扫描 | Nmap、Nessus、X-Scan(第 8 课口诀:网有图老 X) |
| 渗透测试 | Metasploit、BackTrack(须法律授权) |
| 威胁识别 | Snort/Suricata(IDS)、Wireshark、审计数据分析 |
主要应用场景:网络安全规划与设计、等级保护、运维与应急响应、数据安全管理。
风险评估 ≠ 等保测评:风险评估找风险、定处置;等保测评对照等级要求做符合性检查。两者有关联,但不是一回事(第 17 课等保专讲)。
十一、动手练一练
Q1 · 网络安全风险值的计算公式是?
答案 B。教材公式 R = f(Ep, Ev),即可能性乘损失。A/C/D 都不是标准公式。
Q2 · 由主管机关依据法规标准发起的风险评估属于?
答案 B。主管机关 + 法规标准 = 检查评估。自评估是拥有者自己做;委托评估是找第三方机构。
Q3 · 风险评估流程中,「确认已有防火墙能否抵御已识别威胁」属于哪一步?
答案 C。评估现有措施有效性 = 已有安全措施确认,在脆弱性识别之后、风险分析之前。
Q4 · 威胁效果抽象为哪三类?
答案 B。A 是资产安全属性;C 是攻击工具;D 是风险处置策略。威胁效果记「非欺拒」。
Q5 · 企业购买网络安全保险,属于哪种风险处置?
答案 B。买保险 = 把部分经济后果转给保险公司。打补丁/防火墙 = 降低;取消业务 = 规避。
Q6 · 资产价值估算主要依据哪三个安全属性?
答案 B。资产价值基于 CIA 三属性相对赋值,不是物理经济价格。
Q7 · Risk value equals the probability of a security event multiplied by its impact. This describes?(英文题)
答案 B。Risk assessment = 风险评估;公式为 possibility × impact(loss)。
附加题(下午卷风格)· 点击展开答案
某单位 Web 系统存在 SQL 注入漏洞,面临外部攻击威胁,已部署 WAF 但规则不完善。请写出风险评估主要步骤及建议处置措施。
① 准备:界定 Web 系统范围(拓扑、业务、已有 WAF/防火墙等)。
② 资产识别:Web 服务器、数据库、业务数据等,按 CIA 赋值。
③ 威胁识别:外部攻击者、SQL 注入途径、效果为非法访问/数据泄露。
④ 脆弱性识别:SQL 注入漏洞(技术脆弱性),可用漏扫 + 渗透测试确认。
⑤ 已有措施确认:WAF 规则不完善,不能完全抵御注入攻击。
⑥ 风险分析:评估可能性与损失,计算风险值,判定为不可接受。
⑦ 风险处置:降低——修复代码漏洞、完善 WAF 规则、参数化查询;再评估残余风险。
答题模板:七步流程写全 → 点出具体脆弱性/威胁 → 处置策略 + 技术措施 → 再评估闭环。
② 资产识别:Web 服务器、数据库、业务数据等,按 CIA 赋值。
③ 威胁识别:外部攻击者、SQL 注入途径、效果为非法访问/数据泄露。
④ 脆弱性识别:SQL 注入漏洞(技术脆弱性),可用漏扫 + 渗透测试确认。
⑤ 已有措施确认:WAF 规则不完善,不能完全抵御注入攻击。
⑥ 风险分析:评估可能性与损失,计算风险值,判定为不可接受。
⑦ 风险处置:降低——修复代码漏洞、完善 WAF 规则、参数化查询;再评估残余风险。
答题模板:七步流程写全 → 点出具体脆弱性/威胁 → 处置策略 + 技术措施 → 再评估闭环。
十二、今日任务(约 35 分钟)
- 精读第 16 章(20 分钟):阅读第 16 章 网络安全风险评估,对照风险评估速查卡背七步流程与四策略。
- 口述流程(10 分钟):不看笔记,完整说出「准资威脆措析处」七步,并举例说明「降低 vs 转移 vs 规避 vs 接受」。
- 睡前回忆(5 分钟):按考点背——① 风险计算公式:风险等于可能乘损失;② 风险评估七步:准资威脆措析处;③ 风险处置四策略:降转接避;④ 威胁效果三类:非欺拒;⑤ 脆弱性识别五法:扫问访渗人。
十三、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 16 章 网络安全风险评估技术原理与应用(清华大学出版社)
- 备考笔记(辅助):博客园 · devdog 第 16 章 · Evan-whc 第 16 章
- 风险处置辨析(辅助):51CTO · 风险评估方法论
- 速查:风险评估速查 · 第 11 课口诀 · 第 10 课 蜜罐 · 第 8 课 漏洞扫描