Reference · 速查文档

网络安全风险评估速查

依据《信息安全工程师教程(第 2 版)》第 16 章 · 打印用

一、核心概念

风险计算公式:风险等于可能乘损失。

二、五要素

要素一句话
资产需要保护的对象(设备、主机、应用、数据、文档等)
威胁可能对资产造成损害的潜在事件(自然/人为)
脆弱性资产可被威胁利用的弱点(漏洞、管理缺陷)
安全措施保护资产、修补脆弱性、抵御威胁的手段
风险威胁利用脆弱性造成损害的可能性与影响

逻辑链:资产有价值 → 有脆弱性 → 威胁可利用 → 安全措施降低风险。

三、三种评估模式

模式谁发起关键词
自评估系统拥有者自己依靠自身力量
检查评估主管机关依据法规/标准/管理规定
委托评估使用单位委托专业机构第三方评估机构

四、评估流程(七步 · 下午卷必写顺序)

  1. 准备:确定对象与范围(拓扑、协议、设备、业务、已有防护等)
  2. 资产识别:鉴定清单 + 价值估算(基于 CIA 三属性,1–5 级)
  3. 威胁识别:来源、途径、效果、意图、频率
  4. 脆弱性识别:技术 + 管理;扫描/检查/问卷/访谈/渗透测试
  5. 已有安全措施确认:现有措施能否防利用、能否抵御威胁
  6. 风险分析:赋值 → 算可能性 → 算损失 → 得风险值与等级
  7. 风险处置与管理:对不可接受风险制定处理计划 + 再评估残余风险

风险评估七步:准资威脆措析处(准备→资产→威胁→脆弱性→已有措施→分析→处置,七字对七步)。

五、资产价值估算

六、威胁识别要点

维度内容
来源自然(雷电、洪水)/ 人为(盗窃、网络攻击)
途径病毒、木马、蠕虫、漏洞利用、嗅探等组合
效果非法访问、欺骗、拒绝服务(三类抽象)
意图挑战、情报获取、恐怖主义、经济利益、报复
频率历史事件、行业报告、监测数据

七、脆弱性识别

类型例子
技术脆弱性OS/应用漏洞、弱口令、配置不当、架构缺陷
管理脆弱性制度缺失、职责不清、培训不足、应急不完善

识别方法:漏洞扫描、人工检查、问卷调查、安全访谈、渗透测试

脆弱性识别五法:扫问访渗人(扫描、问卷、访谈、渗透、人工检查)。

八、风险计算

方法特点输出
定性主观赋值(很高/高/中/低/很低)无关紧要、可接受、待观察、不可接受
定量量化为数据风险数值(如万元)
综合定性 + 定量数值 + 定性结论

计算方式:相乘法(可能性 × 损失)或 矩阵法(二维矩阵)

九、风险处置四策略

策略干什么例子
降低采取措施减概率或减影响部署防火墙、打补丁、加密
转移把部分后果转给第三方购买保险、外包
接受承认残余风险,书面确认成本高于损失时、管理层批准
规避取消/改变高风险活动放弃高风险业务、不用不成熟技术

风险处置四策略:降转接避(降低、转移、接受、规避)。忽略而不记录 ≠ 接受

十、常用工具(与第 8 课衔接)

用途工具
拓扑发现ping、traceroute、网管平台
端口/漏洞扫描Nmap、Nessus、X-Scan、绿盟极光
渗透测试Metasploit、BackTrack(获授权后)
威胁识别Snort/Suricata(IDS)、Wireshark、审计分析

十一、与其他概念区分

概念区别
风险评估 vs 等保测评风险评估找风险定处置;等保测评对照等级要求做符合性检查(有关联但不同)
漏洞扫描 vs 渗透测试扫描发现已知缺陷;渗透在授权下模拟攻击验证利用(第 8 课口诀)
残余风险采取措施后仍存在的风险 → 需再评估,仍不可接受则继续处理或接受

十二、下午卷答题模板

  1. 七步流程写,不跳步(准备→资产→威胁→脆弱性→措施→分析→处置)
  2. 处置题看题干动作:买保险→转移;打补丁/防火墙→降低;取消业务→规避;书面确认→接受
  3. 结尾写再评估残余风险,体现闭环