IT 风险评估对于当今每个组织的网络安全以及 信息安全风险管理 都至关重要。通过识别对 IT 系统、数据及其他资源的威胁,并了解其可能带来的业务影响,您可以优先安排缓解措施,以避免代价高昂的业务中断,例如 数据泄露、合规处罚以及其他损失。
本文将解释什么是安全风险评估、定期开展安全风险评估的好处,以及风险评估流程中涉及的步骤。
什么是 IT 风险评估与安全风险评估?
安全风险评估是一个流程:识别 IT 生态系统中的漏洞,并理解这些漏洞对组织带来的财务威胁——从停机时间及其相关的利润损失,到法律费用与合规处罚,再到客户流失与业务机会的丧失。细致且全面的 风险评估 将帮助你在更广泛的 网络安全计划 中,准确地为你的安全工作设定优先级。
安全风险评估是更广泛流程——IT 风险评估的一部分。IT 风险评估不仅考虑对网络安全的威胁,还会考虑一系列 网络风险。 Institute of Risk Management 将网络风险定义为:“由于其信息技术系统发生某种故障,组织面临的任何财务损失风险、业务中断风险或声誉损害风险。”同样, Gartner 将网络风险定义如下:“IT 的故障或被误用所引发的、可能导致非计划的负面业务结果的潜在情况。”
网络风险的示例包括:
- 敏感或重要数据的外传
- 凭据已被泄露
- 网络钓鱼攻击
- 拒绝服务(DoS)攻击
- 供应链攻击
- 配置错误的设置
- 硬件故障
- 自然灾害
- 人为错误
需要注意的是,这两类风险评估都不是一次性的事件。由于 IT 环境和攻击方法论都具有动态变化的特点,应当按照定期计划执行。下面解释的优势和流程同样适用于 IT 风险评估和安全风险评估。
安全风险评估的优势
IT 风险评估和网络安全风险评估为组织带来显著价值。主要优势包括:
- 深入了解最有价值的 IT 资产位于何处 — 某些数据存储、机器以及其他 IT 资产比其他资产更重要。由于您拥有的 IT 资产及其价值可能会随时间变化,因此需要定期重复风险评估流程。
- 对风险的理解 — 通过识别并分析可能威胁您业务的因素,您可以先聚焦于潜在影响最大且发生概率最高的风险。
- 漏洞识别与修复 — 以差距(gap)为导向的 IT 风险评估方法可以帮助您识别并弥补攻击者可能利用的漏洞。示例包括未打补丁的软件、过于宽松的访问策略以及未加密的数据。
- 成本缓解 — 进行安全风险评估不仅能够保护您的业务免受数据泄露高昂成本的影响,还能让您以更审慎的方式将预算投入到能够带来最大价值的安全举措中。
- 监管合规 — 定期的安全风险评估可以帮助组织遵守 方面的要求,例如 HIPAA、PCI DSS、SOX 和 GDPR,从而避免昂贵的罚款和其他处罚。
- 提升客户信任 — 展示对安全的承诺可以提升客户信任,从而带来客户留存率的提高。
- 更明智的决策 — 网络安全风险评估所提供的详细洞察将有助于在安全、基础设施和人员投入方面做出更好的决策。
安全风险评估的步骤
现在我们来逐步了解一套规范的安全风险评估流程:
- 识别并确定资产的优先级。
- 识别威胁。
- 识别漏洞。
- 分析现有控制措施。
- 确定事件发生的可能性。
- 评估威胁可能造成的影响。
- 对风险进行优先级排序。
- 提出控制措施建议。
- 记录评估结果。
请注意,虽然大型组织可能会将此流程交由内部 IT 团队负责,但没有专门 IT 部门的组织也可以考虑将其委托给外部专家来执行,从而获益。
步骤 1:识别并确定 IT 资产的优先级
IT 资产包括服务器、打印机、笔记本电脑以及其他设备,以及诸如客户联系信息、电子邮件消息和知识产权等数据。在此步骤中,请务必征求所有部门和业务单元的意见;这种做法有助于确保您全面了解组织所使用的系统以及其创建和收集的数据。
您还需要确定每个网络资产的重要性。常用的评估标准包括资产的货币价值、在关键流程中的作用,以及其法律与合规状态。随后,您可以将资产归类到不同的类别中,例如关键、重要或次要。
步骤 2:识别威胁
威胁是任何可能对你的组织造成危害的因素。例如,包括外部威胁行为者、恶意软件、业务用户的恶意行为,以及受培训不足的管理员所犯的错误。
第 3 步:识别漏洞
漏洞是指一种薄弱点,它可能使威胁得以利用并对你的组织造成伤害。可以通过分析、审计报告、NIST vulnerability database、供应商数据、信息安全测试与评估(ST&E)流程、渗透测试以及自动化漏洞扫描工具来识别漏洞。
第 4 步:分析现有控制措施
分析现有控制措施,以降低威胁利用漏洞的概率。技术类控制措施的示例包括加密、入侵检测系统以及多因素认证(MFA)。非技术类控制措施包括安全策略、管理流程,以及物理或环境保护。
技术性与非技术性控制都可以细分为预防(preventive)或检测(detective)两类。预防性控制,例如加密和 MFA,旨在阻止攻击。检测性控制,例如审计日志(audit trails)和入侵检测系统(intrusion detection systems),用于识别已经发生或正在发生的威胁。
第 5 步:确定事件(Incident)的发生可能性
使用诸如漏洞性质(nature of the vulnerability)、威胁来源(threat source)的能力与意图(capacity and intent),以及控制措施的存在情况与有效性(presence and efficacy of your controls)等因素,评估每个漏洞可能被利用的概率。许多组织不使用数值分数,而是使用高(high)、中(medium)和低(low)等标签来表示威胁发生的可能性。
第 6 步:评估威胁可能造成的影响
评估在发生资产丢失或被入侵(compromised)的事件(incident)时可能产生的潜在后果。需要重点考虑的因素包括:
- 资产的作用及任何依赖的流程
- 资产对组织的价值
- 资产的敏感性
在此步骤中,先从业务影响分析(BIA)或任务影响分析报告开始。这些文件使用定量或定性指标来评估对组织信息资产造成损害所带来的后果,包括对其机密性、完整性和可用性的影响。影响可以按定性方式分为高、中或低。
第 7 步:为风险设定优先级
针对每一组威胁/漏洞,确定对 IT 系统的风险等级,依据以下内容:
- 威胁利用该漏洞的可能性
- 这些事件中每一次发生的近似成本
- 现有或计划中的信息系统安全控制措施在消除或降低风险方面的充分性
用这种方式估算风险的一个有用工具是风险等级矩阵。威胁发生的可能性高时赋值为 1.0;可能性中等时赋值为 0.5;可能性较低时给出 0.1 的评分。同样,影响程度高时赋值为 100,影响程度中等为 50,影响程度低为 10。风险通过将威胁发生的可能性值与影响值相乘来计算,并根据计算结果将风险归类为高、中或低。
第 8 步。推荐控制措施
以风险级别为依据,确定为降低风险所需采取的行动。以下是各风险级别的一些通用指导:
- 高 — 应尽快制定纠正措施计划。
- 中 — 应在合理的时间范围内制定纠正措施计划。
- 低 — 团队必须决定是接受风险还是实施纠正措施。
第 9 步:记录结果
风险评估流程的最后一步是创建一份全面的报告,以帮助管理层就预算、政策、流程等做出有依据的决策。报告应明确列出每个威胁、相关漏洞、存在风险的资产、对 IT 基础设施的潜在影响、发生概率,以及推荐的控制措施与成本。通常,风险评估报告还会指出能够缓解多项风险的关键整改步骤。
摘要
安全风险评估以及 风险管理流程 是任何安全管理战略的基础,因为它们能够详细洞察可能导致企业遭受财务损失的威胁与漏洞,以及应如何加以缓解。在对 IT 安全漏洞进行清晰评估,并了解数据资产的价值之后,您就可以优化您的安全策略 和实践,以更好地抵御网络攻击并保护关键资产。
Streamline Your Security Risk Assessments with Netwrix Auditor
常见问题解答(FAQ)
什么是 IT 风险评估?
IT 风险评估是识别组织关键 IT 资产、可能损害或危害这些资产的潜在威胁,以及 IT 基础设施中的漏洞,并对这些信息进行分析,以改进安全控制,从而防止数据泄露并避免中断关键业务运营的过程。
如何开展 IT 风险评估?
IT 风险评估的步骤包括:识别 IT 资产及其价值;找出针对每项资产的潜在威胁;发现这些威胁可利用的漏洞;并估算潜在威胁事件发生的可能性。此外,重要的是创建 IT 风险分析报告,其中应包含一份计划,用于根据风险的优先级来应对这些风险。
安全风险评估的组成部分有哪些?
风险评估的关键组成部分包括以下内容:
- IT 资产清单,以及依赖这些资产的业务流程和运营活动
- 针对每项资产的潜在威胁的详细清单,以及这些威胁发生的可能性
- 对可能导致 IT 资产丢失或被破坏的漏洞进行分析
- 目前已到位、用于缓解风险的安全控制措施清单
- 评估如果发生威胁事件,组织将遭受的财务影响
分享到
了解更多
关于作者
Ilia Sotnikov
用户体验副总裁
Ilia Sotnikov 是 Netwrix 的前安全策略师兼用户体验副总裁。他在 Netwrix、Quest Software 和 Dell 任职期间,积累了超过 20 年的网络安全经验,以及 IT 管理方面的经验。 在目前的岗位上,Ilia 负责整个产品组合的技术赋能、UX 设计以及产品愿景。Ilia 的主要专长领域是数据安全和风险管理。他与 Gartner、Forrester、KuppingerCole 等公司的分析师紧密合作,以更深入地了解市场趋势、技术进展以及网络安全领域的变化。此外,Ilia 还是 Forbes Tech Council 的常驻撰稿人,在那里他会与更广泛的 IT 与商业社区分享关于网络威胁以及安全最佳实践的知识与洞察。