风险的评估幽灵使得组织别无选择,只能改善各种网络风险的企业总体管理。以下是存高一个基于信息安全论坛的IRAM2方法论的分步过程,网络安全和风险从业者可以利用它来评估和管理信息风险。风险 范围界定练习的步骤目标是提供一个以业务为中心的已识别风险视图。这涉及在业务范围(知识产权
、评估品牌或声誉、企业组织绩效)和评估的存高技术范围(信息架构、云计算用户分析、风险技术或服务评估)之间实现利益相关者的步骤对齐和协议。 此练习可以帮助确定哪一方将负责评估各个风险领域以及特定风险评估背后的评估授权
。例如,企业选择谁将处理引入新的存高业务服务或技术,或解决对业务特定领域的风险管理关切
。 BIA用于确定任何信息资产或系统的步骤保密性 、可用性或完整性受到损害时可能对业务造成的潜在影响。BIA的第一步是建站模板识别所有相关的信息资产,如客户和财务数据,以及用于服务和系统运营的信息,在所有环境和整个信息生命周期(输入、处理、传输、存储)中。 一旦资产被识别,就可以为它们分配一个值(排名或优先级)
。然后 ,通过比较包含最合理影响的现实情景和每个资产的最坏情况情景 ,可以确定任何潜在安全事件的服务器租用程度。 这一阶段有助于识别和优先排序威胁,并理解它们如何显现。威胁分析从通过与关键利益相关者的讨论和分析可用的威胁情报来源(例如
,内部威胁情报团队或外部商业订阅)识别潜在相关威胁开始
。 一旦构建了威胁景观,就应对其中的每个威胁进行分析。威胁可以基于两个关键风险因素进行分析:发起可能性 —— 特定威胁发起一个或多个威胁事件的可能性
,以及威胁强度 ,或特定威胁有效发起或执行威胁事件的能力。 威胁还可以通过将它们分为一个总体群体来进一步分析 :对立的免费模板