成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

風險管理之引入網絡安全風險量化

安全 應用安全
與所有風險分析方法一樣,您應該注意記錄您的假設,以防以后需要重新審視這些假設。您還應該尋求提供有關在溝通風險時使用哪些數據源或流程來得出結論的信息。?

簡介

越來越多的人采用網絡安全風險量化作為改進風險分析和溝通的一種方式。這樣做可以讓您用利益相關者可能更熟悉的術語來談論網絡安全風險,并且與組織更廣泛的業務環境更相關。由于對自己是否擁有必要的知識或數據存在誤解,許多人推遲了量化風險的嘗試。本指南介紹了網絡安全風險量化,解決了一些誤解,并討論了您可能使用它的原因。

什么是量化?

量化被定義為“事物數量的表達或測量”。應用于網絡安全風險分析,這可能意味著使用統計模型來衡量您面臨的風險有多大。對于風險溝通,量化可能意味著:

  • 將風險的可能性或影響表達為數量,例如每周、每月或每年一次
  • 系統停機時間(以小時為單位)
  • 補救成本作為影響的貨幣價值。

序數(第1、第2、第3等)或標簽(低、中、高)不衡量某物的數量;它們代表位置或順序。在網絡安全中,序數或標簽通常用于對發現或風險的可能性或影響進行評分。這些是有序標簽而不是測量數量,因此不是網絡安全風險量化的示例。一些風險評估和風險分析方法試圖使用數學運算來組合這些標簽或序數,并且因為這些不是測量的數量,所以應該避免這種情況。

風險量化神話

關于網絡安全風險量化存在很多誤解,可能會阻礙人們親自嘗試。在我們討論為什么您可能會考慮量化之前,下表旨在揭穿其中一些誤解(神話)。

誤解

現實

沒有數據。

可以對已有的數據應用量化。如果對數據沒有太多信心或確定性,量化可以為提供一種明確捕獲這一點的方法。

 

可能可以獲得比您想象的更多的數據。為了獲得最佳結果,建議使用各種數據源,包括開源報告、以前的事件、日志數據以及組織中專家的意見。定量方法并不要求僅使用客觀的定量數據源。

 

關鍵是了解想要回答什么問題并確定回答所需的數據。如果確實想了解有關在組織中使用定量數據的更多信息,有關數據驅動安全的相關博客可以提供幫助。

無法對風險給出準確的值。

量化風險時不應該過于精確。量化的好處之一是它可以讓您明確了解估算的不確定性。如果一個事件可能會讓損失100到10,000英鎊,那么可以明確說明并將其構建到您的模型或通信中。即使不確定性范圍確實很大,這至少會讓利益相關者和決策者清楚地了解不確定性或數據缺乏。

無法像衡量其他風險一樣衡量網絡風險。

缺乏歷史事件數據或被認為無法量化無形資產(如聲譽風險)等常見問題并不是網絡安全特有的問題。盡管存在這些擔憂,其他學科已經找到了使用量化的方法。雖然您可能無法直接衡量更抽象的概念(例如聲譽),但您可以通過考慮新客戶數量減少或股價下跌等因素來量化聲譽損害的影響。

 

在量化風險時,您不必使用金錢作為衡量標準。您可以使用事件發生后恢復系統所需的時間或受影響的設備數量(如果它們是更適用的措施)。所有這些都是量化風險影響的潛在方法,以便深入了解風險發生后可能發生的情況。

沒有使用量化的技能或知識。

您不需要一群數學家或經濟學家來應用量化。量化風險可能意味著根據可用數據進行估計,而不必涉及復雜的統計模型。如果有興趣探索統計方法,這些方法不需要統計學學位。許多技術可以通過電子表格來應用。

必須從頭開始重新啟動我的風險管理流程。

無需丟棄任何現有的分析或工具。可以在現有方法的同時引入量化,而無需額外的分析或時間。

 

無需將量化應用于風險管理流程的每個領域;可以選擇將其應用于特定分析,以支持需要做出的特定決策。

 

如果確實想更廣泛地采用定量方法,定量風險標準(例如FAIR)與可能在組織中使用的其他標準、工具或框架(例如 ISO27005 或 NIST 網絡安全框架)兼容。



為什么要使用網絡安全風險量化?

1. 用利益相關者關心的術語進行溝通

量化風險有助于以更適用于業務環境的方式表達風險。例如,您可以使用頻率或百分比來估計風險發生的可能性(“我們預計此事件在未來 6 個月內發生一次”)。

同樣,可以定量地表達風險的潛在影響。這可能包括使用貨幣價值、受影響的設備數量、受影響的關鍵服務數量或關鍵系統或服務不可用的時間。

結合起來,這將允許使用可能性和影響來描述風險,例如,“根據我們當前的安全控制,我們有 90% 的信心這種風險將在明年至少發生一次,并且成本將在 5,000 英鎊之間如果發生這種情況,則賠償 25,000 英鎊。” 以這種方式構建風險可以幫助回答諸如“我們有多少風險?”之類的業務問題。并且可以使有關風險是否可能超過風險承受水平的討論變得更容易管理。

2. 實現成本效益分析和風險比較/優先級排序

風險量化可以更輕松地執行成本效益分析。除了對風險發生的頻率(或其影響)進行定量估計外,您還可以估計建議的控制措施將在多大程度上降低該風險。這些估計可以通過一系列來源獲得,例如保證活動、控制效果的評估或建議的控制如何集成到系統中的專家知識。

將估計的可能性或影響減少與新控制措施的成本進行比較可以幫助決策者選擇是否實施控制措施。這有助于確保盡可能有效地管理有限的安全資源。同樣,當有多個選項需要實施控制時,權衡每個選項所提供的風險降低程度(及其成本)可以幫助您做出更明智的決策。

很難比較兩個被評為“高”或 5/5 的風險并決定首先需要解決哪一個。如果對風險進行量化,可以更詳細地了解風險對您的組織意味著什么,那么它可以幫助從業者和決策者決定首先解決哪個風險。

3. 提供透明度

網絡安全存在很多不確定性,而這些不確定性往往未被認識到。這可能會導致意想不到的結果并損害關鍵利益相關者的信任。通過量化風險,您可以將風險發生的可能性或影響表示為“分布”而不是單個值,從而明確分析中的不確定性有多少。

如果您使用序數標簽來傳達風險,量化可以幫助您的分析師團隊明確每個標簽的含義,并在某些風險變為“高”風險而不是“中”或“低”風險時達成一致。分析師為相同的風險分配不同的標簽可能是順序評級系統的陷阱,因此擁有清晰的量化定義可以確保每個人都在同一頁面上。

與所有風險分析方法一樣,您應該注意記錄您的假設,以防以后需要重新審視這些假設。您還應該尋求提供有關在溝通風險時使用哪些數據源或流程來得出結論的信息。

責任編輯:武曉燕 來源: 祺印說信安
相關推薦

2023-08-03 00:04:30

風險管理安全治理

2023-07-29 00:13:50

2023-08-04 00:06:34

2021-10-22 06:02:47

網絡安全風險管理網絡風險

2011-03-17 11:24:18

2012-05-14 10:49:53

2024-06-18 09:59:46

2021-12-06 00:17:03

網絡安全風險

2021-10-05 09:02:14

網絡安全管理

2023-09-28 00:09:04

NIST網絡安全

2023-07-26 00:16:49

2011-08-11 11:13:24

2023-09-21 13:46:00

2019-09-20 08:21:03

2023-10-30 00:06:22

2021-05-28 14:52:42

工業網絡安全攻擊工控安全

2021-11-16 10:12:37

網絡安全醫療設施攻擊

2020-08-06 08:58:51

網絡安全疫情技術

2023-11-13 10:47:05

2018-04-27 03:31:01

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 亚洲欧洲精品在线 | 午夜天堂精品久久久久 | www视频在线观看 | 99亚洲精品| 国产美女一区二区 | h片在线免费看 | 成人午夜看片 | 欧美日韩久久久久 | 久久精品一区 | 国产一级免费视频 | 久久夜夜 | 一区二区福利视频 | 一区二区三区在线观看视频 | 天天综合91 | 精品久久久久久久久久久久久 | 久久久久久久国产精品影院 | 亚洲精品久 | 亚洲午夜精品一区二区三区 | 天天天插 | 亚洲综合在线视频 | avmans最新导航地址 | 成人福利在线视频 | 天天在线操| 国产精品久久 | 亚洲欧美视频 | 亚洲人成网亚洲欧洲无码 | 国产乱码精品一区二区三区中文 | 久久国产精品72免费观看 | 日韩一区二区黄色片 | 国产一区二区在线看 | 久久久久国产一区二区三区不卡 | 九九久久久 | 日韩一区二区三区在线 | 成人黄色电影在线观看 | 99热播精品| 国产专区视频 | 欧美一区二区三区,视频 | 国产精品乱码一区二三区小蝌蚪 | 国产精品观看 | 国产在线观看 | 精品国产一区二区三区久久 |