风险分析要素:
漏洞是指系统中可被利用来破坏或攻击系统的弱点或缺陷/漏洞。威胁是指利用现有漏洞可能对系统造成损失或损害的一系列情况或因素。攻击的目标是关键的安全服务,例如机密性(加密、隐私、匿名/隐写术)、完整性(传统和盲数字签名、哈希值、MAC 地址)和可用性(备份、热备/冷备站点、冗余),这些服务统称为 CIA(机密性-完整性-可用性)。攻击还会针对安全目标,例如身份验证(使用中间人攻击和身份/地址欺骗)、识别、授权、不可否认性、问责/日志记录/审计等。威胁利用漏洞,可能是意外的(无意的人为错误),也可能是恶意的(病毒)。控制措施(包括保障措施、应对措施、保护要素或安全措施)是用于缓解漏洞的机制或程序(通过预防、检测和恢复三个方向,有时甚至包括威慑)。了解控制措施的成本和范围至关重要。此外,控制措施还需进行漏洞和威胁分析。例如,过时的杀毒软件会构成重大风险(可能是由于用户无知、疏忽或恶意操作,也可能是因为杀毒软件制造商不允许手动更新,而是选择自动更新,例如通过云端更新)。
风险分析可分为两种方法:(1) 定量分析。这种方法将安全措施的成本和潜在损失量化。其中,年度损失风险敞口 (ALE)、风险评估 (ROSI) 和事件发生的概率均有定义。这种方法可能不够精确且不可靠。此类分析的步骤包括:(i) 识别并评估资产。(ii) 确定漏洞及其影响。(iii) 估算漏洞被利用的概率。(iv) 计算年度损失风险敞口 (ALE)。(v) 总结适用的控制措施及其成本。(vi) 预测控制措施带来的年度节省。风险敞口(或预期损失)是风险影响乘以风险概率。例如,如果服务器丢失,风险影响是更换服务器的成本,例如 17,000 欧元,而丢失概率为 0.10。这导致风险暴露量为 17,000 x 0.10 = 1,700。每年的总暴露量即为 ALE。在此类分析中,应进行控制措施的成本效益分析。.
风险会影响控制措施价值的评估。一个有用的衡量指标是:(实施控制措施前的风险暴露)减去(实施控制措施后的风险暴露)再除以(控制措施的成本)。(2)定性分析。这种方法判断组织面临的相对威胁风险。它基于判断、直觉和经验。它根据资产的敏感性对威胁的严重程度进行分类。这种方法具有主观性,缺乏数值数据来证明投资回报率。定性风险分析的步骤如下:(i)确定范围。定义问题。(ii)组建团队。团队成员包括具备相关知识的专家、负责实施的管理人员和用户。(iii)识别威胁。从已知威胁列表中进行选择。集思广益,结合威胁和漏洞,提出新的威胁。(iv)对每项资产的威胁进行优先级排序。确定威胁发生的概率。定义一个固定的威胁等级,例如,从低(值 1)到高(值 5)。为每个威胁分配一个值。这是对定量方法中风险概率的近似估计。 (五)损失影响。针对每项威胁,确定其损失影响。定义一个固定等级,例如,从低(值 1)到高(值 5)。这用于确定威胁造成的资产损失的优先级。(六)总影响或风险因子。这是威胁优先级和影响优先级的总和。例如,对于盗窃威胁,如果威胁优先级为 2,影响优先级为 3,则风险因子为 5;对于火灾威胁,如果威胁优先级为 3,影响优先级为 5,则风险因子为 8;对于洪水威胁,如果威胁优先级为 2,影响优先级为 5,则风险因子为 7。(七)识别控制措施/保障措施。建立一套初始的潜在控制措施。这些控制措施与每项威胁相关联。从优先级最高的风险开始。(八)进行成本效益分析。此阶段可以与阶段 6 重复进行。(九)对控制措施进行分类——评估保障措施。它们按风险因子排序。例如,对于火灾威胁,如果风险等级为 8,则可能的安全措施是安装灭火系统,该措施的成本为 18,000 欧元。对于洪水或飓风威胁,如果风险等级为 7,则可能的安全措施是制定业务连续性计划,该措施的成本为 87,000 欧元。(x) 沟通结果。最终形成一份书面报告,并根据组织内人员的层级,以特定会议的形式向所有成员进行汇报。与管理人员的会议和与基层员工的会议内容有所不同。.
结语
二十多年来,我们的研究团队一直致力于全球范围内各类组织和场景的风险分析,旨在为信息和知识的充分保护提供全方位的支持,涵盖从嵌入式系统到部署了Web/Web 2.0网络、虚拟化和云基础设施的大型组织。
本文是LEFIS-APTICE项目(由欧盟委员会Socrates项目资助)的部分成果。
参考文献
- Areitio, J. “信息安全:网络、计算和信息系统”。Cengage Learning-Paraninfo 出版社。2010 年。
- Areitio, J. “信息漏洞分析”。《Conectrónica》杂志。第 131 期。2009 年 10 月。
- Areitio, J. “安全测试:评估和改进安全风险等级”。《Conectrónica》杂志。第 134 期。2010 年 2 月。
- Norman, TL “风险分析和安全对策选择”。CRC 出版社。2009 年。
- Kelsey, T. “社交网络空间:从 Facebook 到 Twitter 以及介于两者之间的一切”。Apress 出版社。2010 年。
- Zittrain, J. “互联网的未来以及如何阻止它”。耶鲁大学出版社。2009 年。
- Solove, DJ “理解隐私”。哈佛大学出版社。 2010年
- Wacks, R.,《隐私:简明导论》。牛津大学出版社。2010年
- Nissenbaum, H.,《情境中的隐私:技术、政策与社会生活的完整性》。斯坦福法律出版社。2009年
- Schneier, B.,《秘密与谎言:网络世界中的数字安全》。威利出版社。2004年
- O'Harrow, R.,《无处可藏》。自由出版社。2006年
- Solove, DJ,《数字人:信息时代的技术与隐私》。纽约大学出版社。2006年
- Solove, DJ 和 Schwartz, P.,《信息隐私法》。阿斯彭出版社。2008年
- Solove, DJ 和 Schwartz, P.,《隐私与媒体》。 Aspen Publishers, Inc. 2008.
- Schwartz, P. 和 Solove, DJ,“信息隐私:法规与条例”。Aspen Publishers, Inc. 2008.
- Benkler, Y.,“网络财富:社会生产如何改变市场和自由”。耶鲁大学,2007
. - Mather, T.、Kmaraswamy, S. 和 Latif, S.,“云安全与隐私:企业视角下的风险与合规”。O'Reilly Media,2009.
- Solove, DJ 和 Schwartz, P.,“隐私、信息与技术”。Aspen Publishers, Inc. 2008.
作者:
Javier Areitio Bertolín 教授、博士 – 电子邮件:
工程学院教授。.
德乌斯托大学网络与系统研究组主任。.

