《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 風險管理之系統驅動的風險管理

風險管理之系統驅動的風險管理

2021-11-03
來源:祺印說信安
關鍵詞: 系統驅動

  本文探討的是系統驅動風險分析中涉及的核心概念,這些技術可以增加什么價值,以及它們在哪些方面不太有用。

  這篇文章的目的不是為組織提供實現這些技術的藍圖。一旦組織了解了這些基礎知識,就應該能夠使用系統驅動的標準或框架(因為它們基于類似的風險視角)并了解它們與組件驅動方法的不同之處。

  如果組織還沒有這樣做,請在閱讀昨日《風險管理之引入組件驅動和系統驅動的風險評估》。

  其實,組織并不總是需要使用系統驅動的方法,可能非常耗時且占用大量資源,尤其是在開發簡單的 IT 基礎架構(或使用已知的開發模式)時,因為這些技術幾乎沒有增加任何價值。所以,需要因地制宜、因時制宜的考慮問題。

  系統驅動的風險分析有什么用?

  系統驅動的風險分析最適合識別由系統所有組件相互作用產生的風險。這些風險可以在沒有任何單個組件損壞或受到損害的情況下發生,因此它們可以識別組件驅動方法無法識別的風險。在小型、簡單的系統中,無需任何特別正式的方法即可識別這些交互風險。然而,這對于更大、更復雜的系統來說變得不可行,而這正是系統驅動方法增加真正價值的地方。

  這種技術的最終產品是正在分析的系統的一組安全要求。系統驅動的風險管理技術應該使組織能夠將這些需求追溯到試圖避免的特定結果,這有助于將潛在的安全改進與其他類型的需求以及其他類型的需求進行優先級排序。

  什么是系統?

  就這類的“系統”一詞是指旨在實現特定功能的事物。這一功能可以通過技術來實現,但同樣一個“系統”可以是一群人、一座建筑物或一種自然發生的天氣模式。出于這個原因,談論“系統”而不提及它們的功能或目的是沒有意義的。使用此定義,在分析系統時,由(利益相關者)在分析之前定義正在查看的系統的功能。

  例如,組織可以在組織的網站上執行風險評估。站點所在的服務器將是該系統的重要組成部分,但它并不代表全部。允許組織托管網站的系統將包括一系列其他內容,包括(但不限于):

  互聯網連接

  維護網站的人

  將客戶記錄保存為站點一部分的數據庫

  管理網站管理方式的組織政策

  在這個例子中,個人感興趣的系統不僅僅是網站,允許客戶和合作伙伴通過 Internet 了解組織的系統。定義系統功能是進行系統驅動風險分析的核心部分。

  定義“函數”

  如果在談論系統來說是必不可少的,應先申明的功能,你要分析。否則,最終可能只分析單個系統組件(例如上面示例中的網站服務器)而忽略其余部分。系統功能的例子可能是:

  使客戶能夠使用互聯網購買我們的產品

  使人們能夠在一小時內從倫敦前往伯明翰

  使組織的員工能夠協作生成和共享文檔

  系統驅動的風險管理方法的定義特征之一是,需要在開發的早期階段明確說明系統的功能。這個階段的一個常見錯誤是將系統的功能與系統有助于解決的問題的陳述混淆。

  例如,可能會說在線銷售網站的功能是“提高組織的銷售數據”。嚴格來說,網站的功能最好描述為“讓客戶在線識別和購買您的產品,讓您的物流部門及時發貨”。該功能將有助于解決“提高銷售”的問題,但不會完全解決,其他解決方案也會影響解決該問題。

  一個好的功能陳述需要是可實現的,并且必須可以驗證你是否已經實現了它。獲得正確的功能聲明是進行系統驅動的風險分析的重要組成部分。

  定義系統的“損失”

  在介紹系統和部件的驅動技術,我們學會了如何在高層次的目的,系統應該沒有達到(或有助于實現)被稱為損失。為了執行系統驅動的風險分析,需要列舉不希望在系統運行中發生的高級結果。在這種情況下,我們只關心損失的實際結果。

  在這里,我們談論的是組織非常關心的頂級損失。如果識別出少量非常顯著的損失,而不是大量相對較小的損失,則此方法最有效。

  損失的例子包括:

  受傷或喪生

  針對組織的大規模欺詐

  觸犯法律

  關鍵組織流程被打亂

  任何系統驅動的風險分析的一個重要部分是正在操作或設計的系統的背景下明確定義組織關注的損失。重要的是,我們不是在談論實現損失的方式,而是在談論結果本身。此階段的結果應該是確定與組織系統相關的損失清單。

  實踐原則

  在網絡安全領域,系統驅動的風險分析技術遠不如組件驅動的技術成熟。因此,用于實現這些原則的形式化技術較少,并且它們之間存在較大差異。

  任何系統驅動的風險分析技術都應首先闡明功能以及希望避免的損失。通過將其分解為子系統,每個子系統都有自己的功能,并通過演示這些子系統如何控制和相互通信,通常會期望看到一個迭代過程,為該功能聲明增加復雜性。在每個迭代階段,將探索任何可能的損失風險,并在此過程中制定安全要求以避免這些風險。

  最后要注意的一點是:團隊在過去幾年中對不同的系統驅動風險分析技術進行了大量現場試驗。在任何情況下,從高層損失的角度談論技術系統的網絡風險都存在巨大的文化障礙。在正確分析系統級別之前,討論很快就會轉移到組件級別的漏洞上。

  常用的系統驅動網絡風險管理方法和框架

  簡要介紹一些系統驅動的網絡風險管理方法和框架。

  為每種技術提供特定指南。提供有關每種技術如何工作以及它們如何增加價值的更多詳細信息。

  還有更多應用這些原則的技術(此處未列出)。下面的三個(我們相信)最能說明這些類型的技術之間的差異。

  STAMP

  STAMP(系統理論事故模型和過程)是一組用于模擬事故原因的技術。由美國麻省理工學院的 Nancy Leveson 教授和她的同事開發。雖然 STAMP 最初側重于安全,但 STAMP 概念已適應許多其他環境,其中一些適應網絡安全要求。

  英國國家網絡安全中心的部分關于系統驅動風險評估原則的文章中引入的許多語言和概念都來自 STAMP 框架。

  TOGAF

  TOGAF(The Open Group Architectural Framework)是由 The Open Group 開發的商用架構框架。是一種企業架構標準,旨在提高業務效率和管理風險,例如尋求提供更好的投資回報、減少管理費用和改進采購流程。該框架基于迭代過程模型,該模型可以在整個組織的不同級別單獨實施或與其他框架集成。TOGAF 支持我們指南中描述的自上而下(系統驅動)方法和自下而上(組件)風險管理方法。

  SABSA

  SABSA是一個業務驅動的安全架構框架,高度關注組織如何為利益相關者創造價值。從組織對其價值鏈的獨特配置開始,SABSA 框架可幫助分析師將流程分解為多個業務架構層。這些層通過業務能力、業務流程、業務服務向下發展,然后再向下發展到技術服務。

  SABSA 要求分析師在每一層解決風險,以便在“堆棧”頂部定義的需求通過分層向下繼承并在每一層解決。任何較低層都可能會損害高級別、創造價值的機會,但這種逐層分析可確保考慮一系列不同的網絡風險觀點。




電子技術圖片.png

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
亚洲一区二区欧美_亚洲丝袜一区_99re亚洲国产精品_日韩亚洲一区二区
久久这里只有| 欧美亚男人的天堂| 在线一区亚洲| 亚洲欧洲在线视频| 亚洲国产精品热久久| 欧美影院午夜播放| 亚洲综合不卡| 亚洲尤物在线| 亚洲综合二区| 性色av一区二区怡红| 亚洲欧美日韩中文在线制服| 亚洲愉拍自拍另类高清精品| 亚洲一二三四久久| 亚洲欧美激情四射在线日| 亚洲一区二区成人在线观看| 亚洲一品av免费观看| 亚洲一区二区在| 亚洲欧美卡通另类91av| 亚洲在线日韩| 午夜国产精品影院在线观看| 亚洲欧美一区二区在线观看| 亚洲欧美一级二级三级| 亚洲欧美日韩精品在线| 翔田千里一区二区| 久久国产精品高清| 亚洲人成网站精品片在线观看 | 久久综合久久综合这里只有精品| 久久婷婷国产综合精品青草| 久久亚洲春色中文字幕| 奶水喷射视频一区| 欧美激情视频一区二区三区不卡| 欧美日韩123| 国产精品成人免费视频| 国产精品网站在线| 国产亚洲二区| 影音先锋久久资源网| 亚洲精品网站在线播放gif| 亚洲视频综合在线| 欧美专区第一页| 亚洲精品孕妇| 亚洲欧美国产精品专区久久| 久久精品99| 欧美韩国一区| 国产精品久久国产精品99gif | 一区二区三区亚洲| 亚洲免费av网站| 亚洲欧美一区二区三区在线| 亚洲第一天堂av| 一本久久a久久免费精品不卡| 亚洲一区免费| 久久精品人人做人人综合| 欧美成人在线网站| 国产精品久久91| 伊甸园精品99久久久久久| avtt综合网| 欧美一区二区三区在线看| 亚洲精品一区二区三区蜜桃久| 亚洲伊人色欲综合网| 久久蜜桃精品| 欧美午夜精品久久久久久孕妇| 国产亚洲欧美在线| 亚洲免费av观看| 亚洲福利在线观看| 亚洲免费视频观看| 欧美.日韩.国产.一区.二区| 国产精品久久二区二区| 亚洲高清资源综合久久精品| 亚洲一区二区在线观看视频| 亚洲人成7777| 欧美综合激情网| 欧美伦理一区二区| 国产在线乱码一区二区三区| 夜夜嗨一区二区三区| 亚洲国产裸拍裸体视频在线观看乱了中文 | 国产精品区二区三区日本| 在线观看欧美日本| 亚洲一区三区视频在线观看| 亚洲精品久久在线| 久久国产精品久久久久久电车| 欧美片第1页综合| 好看的av在线不卡观看| 亚洲网在线观看| 亚洲精品中文在线| 久热国产精品视频| 国产精品专区第二| 一本久久青青| 99国产精品99久久久久久粉嫩| 久久精品视频在线看| 国产精品chinese| 亚洲精品一区二区三区樱花| 亚洲高清不卡一区| 欧美在线观看视频在线| 欧美日韩激情小视频| 在线电影院国产精品| 亚欧美中日韩视频| 亚洲欧美日韩国产一区二区三区 | 欧美三级韩国三级日本三斤| 在线观看福利一区| 久久国内精品自在自线400部| 亚洲女女女同性video| 欧美日韩精品中文字幕| 亚洲第一久久影院| 亚洲高清二区| 可以看av的网站久久看| 国产一区二区中文| 欧美一级淫片aaaaaaa视频| 亚洲欧美制服中文字幕| 国产精品大片wwwwww| 99热在这里有精品免费| 99综合在线| 欧美日韩美女在线| 亚洲美女啪啪| 亚洲深夜福利在线| 欧美色视频日本高清在线观看| 亚洲韩国日本中文字幕| 亚洲日本无吗高清不卡| 美女精品国产| 亚洲国产成人av好男人在线观看| 亚洲国产精品传媒在线观看| 久久久免费精品视频| 国内久久视频| 久久精品女人| 久久一区二区三区av| 红桃av永久久久| 亚洲国产精品一区在线观看不卡| 麻豆国产精品一区二区三区 | 亚洲精品视频免费观看| 一本色道综合亚洲| 欧美日韩直播| 亚洲网在线观看| 欧美专区在线观看一区| 国产综合激情| 亚洲欧洲在线视频| 欧美日韩成人| 在线亚洲欧美| 欧美一级欧美一级在线播放| 国产一区999| 亚洲第一在线视频| 欧美va天堂在线| 99re6这里只有精品| 午夜精品久久久久久99热软件| 国产欧美日韩精品一区| 亚洲高清久久网| 欧美日韩高清在线播放| 亚洲性色视频| 久久天堂精品| 91久久精品日日躁夜夜躁国产| 中文网丁香综合网| 国产噜噜噜噜噜久久久久久久久 | 亚洲国产日本| 亚洲永久免费精品| 国内一区二区三区| 亚洲美女av网站| 国产精品日韩一区二区| 久久动漫亚洲| 欧美日韩一区二区三区在线观看免| 亚洲综合色视频| 美女久久一区| 一区二区三区视频在线观看| 久久黄金**| 亚洲精品国产视频| 欧美一区二区三区四区在线观看地址 | 亚洲精品资源美女情侣酒店| 欧美午夜片在线观看| 欧美在线观看网址综合| 欧美激情欧美激情在线五月| 亚洲视频日本| 麻豆国产va免费精品高清在线| av成人免费观看| 狂野欧美激情性xxxx欧美| 日韩一级黄色av| 久久综合电影| 亚洲私人黄色宅男| 浪潮色综合久久天堂| 亚洲深夜福利网站| 欧美大片免费久久精品三p | 老司机午夜免费精品视频 | 亚洲欧美日韩视频二区| 免费在线亚洲| 亚洲欧美日韩人成在线播放| 欧美成人亚洲成人日韩成人| 亚洲综合不卡| 欧美激情中文不卡| 欧美一进一出视频| 国产精品99免费看| 亚洲精品一区二区三区婷婷月| 国产嫩草一区二区三区在线观看| 亚洲精品视频在线看| 国产日产亚洲精品系列| 99精品久久久| 黄色亚洲网站| 午夜影院日韩| 亚洲九九九在线观看| 麻豆国产精品一区二区三区| 亚洲免费在线视频一区 二区| 欧美激情中文字幕一区二区| 久久国产主播精品| 国产精品制服诱惑| 亚洲综合日韩在线| 亚洲精品一区中文|