终端作为网络行为的发起者和执行者,终端安全问题是信息安全领域的重要组成部分。终端安全已经成为制约信息安全的瓶颈,尽管在安全技术和培训中已经投入了大量人力和资金,但终端安全问题仍频频发生。终端所发生的安全问题可简单归结为3类。......
2023-11-23
终端安全风险评估是信息安全风险评估的重要组成部分,主要依据信息安全风险评估相关的技术和管理标准,对终端系统及其所存储、处理和传输的信息数据所面临的威胁,以及威胁利用脆弱性导致安全事件的可能性(即终端安全风险)进行识别分析,结合终端资产价值来判断终端安全事件一旦发生对组织所造成的影响。
依据信息安全风险评估理论,终端安全风险评估工作中主要遵循以下几个原则:
1)评估工作流程的可操作性原则。
2)评估工作质量的可控制性原则。
3)评估工作风险的可规避性原则。
4)评估工作内容的保密性原则。
5)评估工作最小化的影响原则。(www.chuimin.cn)
终端安全风险评估过程中应综合运用定性与定量的方法,合理处理“主观与客观之间的关系,立足于“个性分析数据”,运用“共性分析数据”对终端安全风险进行识别。
终端安全风险评估常用的流程图5-1所示。
图5-1 终端安全风险评估参考流程示意图
经过终端安全风险评估将获得一系列终端安全风险点,必须将这些识别出的风险点清晰的描述出来,避免在风险分析报告因缺少必要描述和格式化的描述方式,而使人“不知所云”,进而在风险管控工作中“不知所措”。因此,本书对每一个风险点都从其发生的可能性和影响角度进行了详细阐述,并对每一类风险进行了更为细致的分析,针对每一威胁场景进行了阐述——即对每一类风险均拆解为风险点进行阐述。具体参见附录:终端安全风险分析报告。
基于详细的风险描述和格式化的展示方式,可以把每个风险点解释得比较清楚,但从总体上各个风险点还是孤立的,非层次化的,不利于整体把控风险,容易导致“只见树木,不见森林”的状况。因此,在通常所用的简单的列表的基础上,一定要以体系的方式展示风险,基于一定的分类、层次化构建方式来表明每个风险点在体系中所处的位置,便于组织从整体上监控风险。
有关终端安全风险管理的文章
终端作为网络行为的发起者和执行者,终端安全问题是信息安全领域的重要组成部分。终端安全已经成为制约信息安全的瓶颈,尽管在安全技术和培训中已经投入了大量人力和资金,但终端安全问题仍频频发生。终端所发生的安全问题可简单归结为3类。......
2023-11-23
一系列安全事件后,在美国政府的资助下,卡内基·梅隆大学成立了全球第一个计算机应急安全响应组。因此,终端安全管理的实质就是识别终端安全风险,构建终端风险体系并对终端风险进行安全管理,从而避免终端安全风险事件的发生。......
2023-11-23
由于缺少对终端驱动程序的监控,这将会导致关键主机的保护失控的风险。相关风险点终端系统驱动风险点见表A-25。终端违规网络访问风险按照资产使用生命周期的分析如下:风险点(1-7):涉及入网前、运行阶段。以下将终端系统驱动风险按照终端使用人角色分析如下。......
2023-11-23
有相应硬件支持,将很大程度上解决纯软件终端安全产品存在的问题。综合趋势终端安全产品要和网关及其他安全设施密切配合,分工协作,才有可能构架全面完整的安全防护保障体系。终端安全的重要组成部分是设置管理或针对安全规范符合程度的检查、隔离和矫正。综上所述,终端安全管理体系的构建实施过程需要依赖完善的方法论,对体系建设过程提供内部审核、管理评审、外部审核等管理活动支持,保障体系的有效实施。......
2023-11-23
基于风险评估得出的终端所面临多类实际信息安全风险,其风险个数很大。由于不同类别的信息安全风险所采取管控措施的优先级,通常也有很大的差别,如何针对数量庞大的风险及管控措施进行合理的规划,是一个很大的难题,因此对于规模比较庞大的组织,如何对风险评估后的管控措施进行统一、合理的规划至关重要。......
2023-11-23
针对不同的威胁来源的终端安全风险图谱见图6-7。其中终端安全技术平台自身的风险,暂不列在内。与基础安全风险相比,终端安全运行风险更具动态性,随着时间和相关环境条件的变化。3)信息安全风险指终端信息安全风险为终端中存储的信息,以及信息在传递过程中所面临的风险。......
2023-11-23
分布式管理业务,管理平台和防护平台部署在各级节点上,所有分支节点为管理及防护功能完全的自主节点。二期建设完成后,在集团下属院、厂所本地,乃至全国已初步形成分布式管理模式。对于终端日志与报警信息,全部逐级转发,汇总至集团信息中心进行安全事件处理。分布式管理模式参见图12-4。......
2023-11-23
因此终端系统的补丁是否及时打上,与终端的安全程度密切相关。相关风险点终端系统补丁风险点详见表A-9。表 A-9相关资产使用生命周期风险点(1-4):该类风险涉及入网前与运行阶段。......
2023-11-23
相关推荐