一、核心概念
- 定义:评估威胁者利用网络资产脆弱性,造成资产损失的严重程度
- 公式:风险值 R = 安全事件可能性 × 安全事件损失(R = f(Ep, Ev))
- 例:被攻击概率 0.8 × 损失 2 万元 = 风险值 1.6 万元
风险计算公式:风险等于可能乘损失。
二、五要素
| 要素 | 一句话 |
| 资产 | 需要保护的对象(设备、主机、应用、数据、文档等) |
| 威胁 | 可能对资产造成损害的潜在事件(自然/人为) |
| 脆弱性 | 资产可被威胁利用的弱点(漏洞、管理缺陷) |
| 安全措施 | 保护资产、修补脆弱性、抵御威胁的手段 |
| 风险 | 威胁利用脆弱性造成损害的可能性与影响 |
逻辑链:资产有价值 → 有脆弱性 → 威胁可利用 → 安全措施降低风险。
三、三种评估模式
| 模式 | 谁发起 | 关键词 |
| 自评估 | 系统拥有者自己 | 依靠自身力量 |
| 检查评估 | 主管机关 | 依据法规/标准/管理规定 |
| 委托评估 | 使用单位委托专业机构 | 第三方评估机构 |
四、评估流程(七步 · 下午卷必写顺序)
- 准备:确定对象与范围(拓扑、协议、设备、业务、已有防护等)
- 资产识别:鉴定清单 + 价值估算(基于 CIA 三属性,1–5 级)
- 威胁识别:来源、途径、效果、意图、频率
- 脆弱性识别:技术 + 管理;扫描/检查/问卷/访谈/渗透测试
- 已有安全措施确认:现有措施能否防利用、能否抵御威胁
- 风险分析:赋值 → 算可能性 → 算损失 → 得风险值与等级
- 风险处置与管理:对不可接受风险制定处理计划 + 再评估残余风险
风险评估七步:准资威脆措析处(准备→资产→威胁→脆弱性→已有措施→分析→处置,七字对七步)。
五、资产价值估算
- 不是物理经济价值,是相对价值
- 基于保密性 C、完整性 I、可用性 A 三属性,各 1–5 级
- 六类常见资产:网络设备、主机、服务器、应用、数据、文档
六、威胁识别要点
| 维度 | 内容 |
| 来源 | 自然(雷电、洪水)/ 人为(盗窃、网络攻击) |
| 途径 | 病毒、木马、蠕虫、漏洞利用、嗅探等组合 |
| 效果 | 非法访问、欺骗、拒绝服务(三类抽象) |
| 意图 | 挑战、情报获取、恐怖主义、经济利益、报复 |
| 频率 | 历史事件、行业报告、监测数据 |
七、脆弱性识别
| 类型 | 例子 |
| 技术脆弱性 | OS/应用漏洞、弱口令、配置不当、架构缺陷 |
| 管理脆弱性 | 制度缺失、职责不清、培训不足、应急不完善 |
识别方法:漏洞扫描、人工检查、问卷调查、安全访谈、渗透测试
脆弱性识别五法:扫问访渗人(扫描、问卷、访谈、渗透、人工检查)。
八、风险计算
| 方法 | 特点 | 输出 |
| 定性 | 主观赋值(很高/高/中/低/很低) | 无关紧要、可接受、待观察、不可接受 |
| 定量 | 量化为数据 | 风险数值(如万元) |
| 综合 | 定性 + 定量 | 数值 + 定性结论 |
计算方式:相乘法(可能性 × 损失)或 矩阵法(二维矩阵)
九、风险处置四策略
| 策略 | 干什么 | 例子 |
| 降低 | 采取措施减概率或减影响 | 部署防火墙、打补丁、加密 |
| 转移 | 把部分后果转给第三方 | 购买保险、外包 |
| 接受 | 承认残余风险,书面确认 | 成本高于损失时、管理层批准 |
| 规避 | 取消/改变高风险活动 | 放弃高风险业务、不用不成熟技术 |
风险处置四策略:降转接避(降低、转移、接受、规避)。忽略而不记录 ≠ 接受。
十、常用工具(与第 8 课衔接)
| 用途 | 工具 |
| 拓扑发现 | ping、traceroute、网管平台 |
| 端口/漏洞扫描 | Nmap、Nessus、X-Scan、绿盟极光 |
| 渗透测试 | Metasploit、BackTrack(获授权后) |
| 威胁识别 | Snort/Suricata(IDS)、Wireshark、审计分析 |
十一、与其他概念区分
| 概念 | 区别 |
| 风险评估 vs 等保测评 | 风险评估找风险定处置;等保测评对照等级要求做符合性检查(有关联但不同) |
| 漏洞扫描 vs 渗透测试 | 扫描发现已知缺陷;渗透在授权下模拟攻击验证利用(第 8 课口诀) |
| 残余风险 | 采取措施后仍存在的风险 → 需再评估,仍不可接受则继续处理或接受 |
十二、下午卷答题模板
- 按七步流程写,不跳步(准备→资产→威胁→脆弱性→措施→分析→处置)
- 处置题看题干动作:买保险→转移;打补丁/防火墙→降低;取消业务→规避;书面确认→接受
- 结尾写再评估残余风险,体现闭环