最近一直在跟很多IT的兄弟談信息安全的問題,討論的內(nèi)容有很多,技術(shù)的、管理的、發(fā)展方向的,但有一件事大家都很明確:針對國內(nèi)的企業(yè)現(xiàn)狀,信息安全在各個(gè)企業(yè)中得到的重視程度都不夠。
創(chuàng)新互聯(lián)是一家集網(wǎng)站建設(shè),鹽亭企業(yè)網(wǎng)站建設(shè),鹽亭品牌網(wǎng)站建設(shè),網(wǎng)站定制,鹽亭網(wǎng)站建設(shè)報(bào)價(jià),網(wǎng)絡(luò)營銷,網(wǎng)絡(luò)優(yōu)化,鹽亭網(wǎng)站推廣為一體的創(chuàng)新建站企業(yè),幫助傳統(tǒng)企業(yè)提升企業(yè)形象加強(qiáng)企業(yè)競爭力。可充分滿足這一群體相比中小企業(yè)更為豐富、高端、多元的互聯(lián)網(wǎng)需求。同時(shí)我們時(shí)刻保持專業(yè)、時(shí)尚、前沿,時(shí)刻以成就客戶成長自我,堅(jiān)持不斷學(xué)習(xí)、思考、沉淀、凈化自己,讓我們?yōu)楦嗟钠髽I(yè)打造出實(shí)用型網(wǎng)站。
要加強(qiáng)信息安全,無論是管理手段,技術(shù)手段或者物理手段,僅靠IT人去推動都會顯的十分困難,連CISSP指南里都說過,信息安全一定要執(zhí)行層面的領(lǐng)導(dǎo)親自關(guān)注并帶頭推動,才能有較好的效果。
那么如何勸說領(lǐng)導(dǎo)對信息安全加大投入并關(guān)注,有兩種方法是最有效的,一種是合規(guī)性,如果信息安全不合規(guī),會引申出一系列的問題,在中國通常是主管部門的安全審計(jì)不合格,企業(yè)管理層會負(fù)上領(lǐng)導(dǎo)責(zé)任,這種情況下,推動安全系統(tǒng)的投入比較好辦一點(diǎn)。還有就是經(jīng)歷過痛苦的,由于信息安全管理不善,造成了數(shù)據(jù)資產(chǎn)的損失,直接帶來經(jīng)濟(jì)上的損失或者無形資產(chǎn)上的損失,領(lǐng)導(dǎo)終于下了狠話要把安全抓上來,這個(gè)屬于亡羊補(bǔ)牢的。
在國際上有很多比較成熟的法規(guī)要求企業(yè)在經(jīng)營活動當(dāng)中,對信息安全和個(gè)人隱私提供必要的保護(hù),如著名的HIPA法案,PCI DSS等。中國也有這方面的一些規(guī)范,但目前執(zhí)行力度不是很嚴(yán)也沒有強(qiáng)制的要求,除了軍工、政府、機(jī)要等行政上有要求的,商業(yè)企業(yè)的信息安全管理普遍較弱,在這些企業(yè)里,要提高管理層對信息安全的認(rèn)識還有一種方法可以使用,就是把風(fēng)險(xiǎn)量化了,用金錢價(jià)值來衡量數(shù)據(jù)資產(chǎn)損壞或丟失帶來損失。當(dāng)領(lǐng)導(dǎo)對抽象的數(shù)據(jù)風(fēng)險(xiǎn),IT風(fēng)險(xiǎn)不太容易理解的時(shí)候,這也不失為一個(gè)較好的方法。
將IT風(fēng)險(xiǎn)量化并不是一件很難的事,目前有較好的價(jià)值估算模型可以使用,難就難在量化的過程當(dāng)中,對事件發(fā)生概率的估計(jì)和事件造成損失的比率的定量性估算,這些關(guān)鍵點(diǎn)需要有實(shí)際工作經(jīng)驗(yàn)的老手進(jìn)行合理的評估并給出。
以下舉例說明風(fēng)險(xiǎn)損失的價(jià)值估算
以某CRM系統(tǒng)為例,某公司的客戶信息,價(jià)格信息產(chǎn)品信息等,全部存于公司的CRM系統(tǒng)當(dāng)中,公司這些資訊的價(jià)值為100萬元。
如果系統(tǒng)受到***,數(shù)據(jù)造成泄漏或損壞,那么信息損失為80萬元,重建并恢復(fù)需10萬元,那么單一可預(yù)見損失(Single Loss Expectancy)
SLE=80萬+10萬=90萬元,也就是說,一旦信息安全問題發(fā)生在CRM上,可預(yù)見的損失額為90萬元,針對總價(jià)值100萬元,那么這一事件的風(fēng)險(xiǎn)因子就是90/100=0.9(Exposure Factor)
然而對系統(tǒng)的***并不是每時(shí)每刻都在發(fā)生,即便CRM系統(tǒng)目前處于弱保護(hù)狀態(tài)中,有經(jīng)驗(yàn)的IT管理人員評估大約每三年才會有一次較強(qiáng)***并造成上述的損失。那么該風(fēng)險(xiǎn)的年度發(fā)生率ARO(Annualized Rate of Occurrence)就是1/3,約為33.33%。
針對該風(fēng)險(xiǎn),年度可預(yù)見損失ALE (Annual Loss Expectancy)=SLE*ARO=90萬*33.33%,約為30萬元。
好了,有了上述的基本概念,那么我們?nèi)绻弦惶装踩雷o(hù)系統(tǒng),比如說是應(yīng)用級的防火墻,設(shè)備設(shè)計(jì)壽命5年,共花費(fèi)采購費(fèi)用20萬和5年的維護(hù)費(fèi)用5萬共計(jì)25萬元,每年的花費(fèi)為25/5=5萬元,每年花費(fèi)5萬元,預(yù)期減少風(fēng)險(xiǎn)30萬元,該防火墻對公司的價(jià)值貢獻(xiàn)為25萬元。
以上僅是一簡單的計(jì)算舉例,將風(fēng)險(xiǎn)概念量化并評估的計(jì)算過程,雖然簡單但可以提供將抽象概念價(jià)值化的手段。在其它的風(fēng)險(xiǎn)評估模型中,也有定性的分析方法,比如將風(fēng)險(xiǎn)評估為紅色、黑色等級別,或者標(biāo)示為高危、一般等等分析的方法,比如著名的Delphi技術(shù)法。
參考資料《CISSP All in one exam guide》
新聞名稱:信息安全領(lǐng)域內(nèi)的風(fēng)險(xiǎn)損失價(jià)值估算
文章轉(zhuǎn)載:http://jinyejixie.com/article30/gdjgpo.html
成都網(wǎng)站建設(shè)公司_創(chuàng)新互聯(lián),為您提供App開發(fā)、靜態(tài)網(wǎng)站、網(wǎng)站設(shè)計(jì)公司、網(wǎng)站排名、品牌網(wǎng)站設(shè)計(jì)、服務(wù)器托管
聲明:本網(wǎng)站發(fā)布的內(nèi)容(圖片、視頻和文字)以用戶投稿、用戶轉(zhuǎn)載內(nèi)容為主,如果涉及侵權(quán)請盡快告知,我們將會在第一時(shí)間刪除。文章觀點(diǎn)不代表本網(wǎng)站立場,如需處理請聯(lián)系客服。電話:028-86922220;郵箱:631063699@qq.com。內(nèi)容未經(jīng)允許不得轉(zhuǎn)載,或轉(zhuǎn)載時(shí)需注明來源: 創(chuàng)新互聯(lián)