成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

風險管理之風險管理信息

安全 應用安全
通過使用定性/定量、客觀/主觀技術,NCSC 認識到許多組織中存在一個共同的偏見,即網格中左上和右下象限的人口較多,而其他兩個象限則為空。在此類組織中,在評估網絡風險時,“客觀”和“定量”這兩個術語被認為具有相同的含義。

為什么在評估網絡安全風險時識別不同類型的信息至關重要。

介紹

風險信息是可以影響決策的任何信息。一些組織傾向于只接受某些類型的信息作為合法的風險信息。這些限制增加了錯過重要事情的可能性。

為什么多樣性很重要

想象一下,您的組織的網絡安全風險管理方法只能處理描述高、中、低風險的定性信息(例如政策文件、事件報告或評估)。這種方法會錯過可以通過包含定量信息(例如網絡流量或安全事件數量)來發現的模式和趨勢。利用各種信息源可能會揭示原本會被忽視的風險。

組織很少明確排除某些類型的風險信息,但他們通常對特定類型有不言而喻的偏見。安全有時被聲稱是“無法量化的”,或者定性信息被低估,因為它是一個人的(主觀)意見。同樣,這些偏見可能導致組織在進行網絡安全風險評估時忽視有價值的信息。

如果您的組織對每種網絡安全風險評估采用單一的標準化方法,您就更有可能陷入這個陷阱。當組織專注于完成風險管理或合規流程,而不是關注應由此產生的風險管理活動時,更有可能發生這種情況。當組織進入這種“防御”的風險管理行為模式時,這種對“合法”風險信息的封鎖可能會加劇。

幫助評估信息來源

您如何知道您是否正在考慮足夠的信息源?這與其說是一門科學,不如說是一門藝術,我們在下面建議的技術使用一個矩陣,將信息分類為定性或定量、客觀或主觀:

  • 定性信息是用人類語言描述某些事物,例如文檔中呈現的書面信息
  • 定量信息是關于可以用數字來衡量的事物
  • 客觀信息是可驗證的,不受意見影響(例如您的組織擁有的筆記本電腦數量,或者您購買特定防病毒解決方案所需的費用)
  • 主觀信息是一個觀點問題(例如判斷某個組織遭受 DDoS 攻擊的風險比勒索軟件攻擊的風險更大)

首先將上面的每個信息類型分配到網格上的相應位置。您將很快能夠識別是否存在任何潛在的盲點,因為任何空象限都會立即顯現出來。我們完成了下面的示例網格,其中為每個象限分配了不同類型的風險信息。


定量

定性

客觀的

  • 按年份、類型劃分的網絡安全事件數量
  • 網絡攻擊中被盜的數據量
  • 組織一年內收到的網絡釣魚電子郵件數量
  • 網絡安全事件報告
  • 商定的風險管理會議記錄
  • 組織發布的網絡安全策略

主觀

  • 專家對組織在給定年份發生給定類型網絡攻擊的概率的估計
  • 傳統安全文化調查數據(例如:您如何評價組織的安全性(從 1 到 10)?)
  • 威脅能力的描述
  • 員工訪談
  • 與工作人員的隨意交談




我們并不是說來自四個象限中任何一個的信息都比任何其他類型的信息“更好”。此練習的目的是可視化您在風險分析中使用的信息源的傳播情況,以便您可以快速識別任何盲點。它不會告訴您到底缺少什么,但它可以揭示組織對特定類型信息的偏見。

那么你可以怎樣做呢?

  1. 首先瀏覽進入組織風險評估流程的所有各種信息源。
  2. 將它們放入上面的網格中。如果您不確定從哪里開始,請返回到與組織中的網絡安全相關的決策。該決定使用了哪些信息?如果沒有寫下任何內容,請回去與做出決定的人交談,并詢問他們在該安全問題上做出的決定。
  3. 檢查網格。它是什么樣子的?你的權重是偏向一個象限,還是偏向二分之一?
  4. 您還可以收集哪些其他信息來填補空白?這會如何改變這個決定?為什么它們所在的地方有間隙?這可能會在您的風險分析方法中造成哪些盲點?

這絕不是對風險信息進行分類的唯一方法。風險信息還有其他可能同樣有用的屬性。例如,還值得考慮的是,您是否正在平衡使用有關過去的信息和有關您預期未來將如何展開的信息,并進行一些解釋。當今用于評估和分析網絡安全風險的大多數方法都使用定性和主觀信息。那些想要了解更多有關使用定量信息的感興趣的讀者可以閱讀我們的網絡風險量化簡介。

常見的組織偏見

通過使用定性/定量、客觀/主觀技術,NCSC 認識到許多組織中存在一個共同的偏見,即網格中左上和右下象限的人口較多,而其他兩個象限則為空。在此類組織中,在評估網絡風險時,“客觀”和“定量”這兩個術語被認為具有相同的含義。

我們的研究結果表明,在這些組織中,與這種有缺陷的假設不一致的信息被忽略了。例如,專家對概率的主觀評估就被打了折扣。

責任編輯:武曉燕 來源: 祺印說信安
相關推薦

2021-10-05 09:02:14

網絡安全管理

2016-11-17 15:01:23

2023-11-02 00:18:47

風險管理系統驅動

2024-10-08 14:55:25

2011-07-26 10:51:33

IT風險風險管理

2023-08-31 00:02:28

2018-09-30 15:18:29

2020-07-16 10:41:58

信息安全CIO技術

2022-07-13 08:00:29

安全風險管理IT

2023-08-04 00:06:34

2023-10-30 00:06:22

2023-10-11 00:03:09

安全風險量化

2012-12-27 13:54:37

企業信息化風險管理風險規避

2018-08-30 21:10:59

2022-12-15 10:24:25

2023-07-29 00:13:50

2023-03-30 00:04:04

2011-02-22 10:35:14

規則遵從文化信息安全風險管理

2021-10-22 06:02:47

網絡安全風險管理網絡風險

2019-07-04 11:26:11

云計算技術公共云
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 91视频国产区 | 国产精品久久久久久久7电影 | 男女网站免费观看 | 国产a一区二区 | 日韩精品一区二区三区中文在线 | 天天射美女| 国产高清在线观看 | 一区二区三区四区在线免费观看 | 国产伦一区二区三区 | 一二三区在线 | 亚洲一区二区三区久久久 | 国产精品久久久久久久久久免费看 | 午夜小视频在线播放 | 欧美女优在线观看 | 精品国产黄a∨片高清在线 成人区精品一区二区婷婷 日本一区二区视频 | 欧美精品tv | 新超碰97 | 久久久久久久香蕉 | 欧美日韩精品免费观看 | 欧美日韩不卡 | 国产精品一区在线观看你懂的 | 国产日韩精品视频 | 日美女逼逼 | 大陆一级毛片免费视频观看 | 高清av一区| 久久精品一区二区三区四区 | 成年人在线观看视频 | 国产免费观看一级国产 | 中文字幕在线观看精品 | 在线免费观看成人 | 国产成人精品福利 | 国产一区二区久久久 | 亚洲欧美成人影院 | 中文一级片 | 成人av网站在线观看 | 国产xxxx岁13xxxxhd | 国产激情免费视频 | 欧美午夜一区 | 性做久久久久久免费观看欧美 | 亚洲精品福利视频 | 日韩中文字幕视频在线观看 |