我们越来越意识到基础设施(例如供水系统、电信公司、银行、电网、医疗系统等)极易受到各种网络攻击。据迈克菲公司统计,2008 年网络犯罪率上升了 53%。2010 年 4 月,Optus 的客户、他们的互联网服务提供商以及众多大型企业客户因遭受来自中国的 DDoS 攻击而导致网络流量下降。据 Gartner 和迈克菲公司估计,2009 年知识产权盗窃造成的损失约为一万亿美元。网络攻击会影响整个网络的基础设施,例如破坏路由器、篡改路由表、使 DNS 服务器过载、导致邮件服务器故障、污染 ARP 和 DNS 缓存等等。.


风险分析要素:

漏洞是指系统中可被利用来破坏或攻击系统的弱点或缺陷/漏洞。威胁是指利用现有漏洞可能对系统造成损失或损害的一系列情况或因素。攻击的目标是关键的安全服务,例如机密性(加密、隐私、匿名/隐写术)、完整性(传统和盲数字签名、哈希值、MAC 地址)和可用性(备份、热备/冷备站点、冗余),这些服务统称为 CIA(机密性-完整性-可用性)。攻击还会针对安全目标,例如身份验证(使用中间人攻击和身份/地址欺骗)、识别、授权、不可否认性、问责/日志记录/审计等。威胁利用漏洞,可能是意外的(无意的人为错误),也可能是恶意的(病毒)。控制措施(包括保障措施、应对措施、保护要素或安全措施)是用于缓解漏洞的机制或程序(通过预防、检测和恢复三个方向,有时甚至包括威慑)。了解控制措施的成本和范围至关重要。此外,控制措施还需进行漏洞和威胁分析。例如,过时的杀毒软件会构成重大风险(可能是由于用户无知、疏忽或恶意操作,也可能是因为杀毒软件制造商不允许手动更新,而是选择自动更新,例如通过云端更新)。

完全隔离的资产(例如没有网络连接的服务器)虽然安全,但毫无用处;因此,必须在安全性和可用性之间做出权衡。同样,不应将资源浪费在保护没有实际价值的实体上。控制措施应足以威慑攻击者,但出于成本考虑,不应追求绝对的万无一失。风险是指特定威胁利用特定漏洞的概率;风险的发生永远无法确定。关键资产的例子包括人员、硬件/软件、数据、文档、物理设施等。风险的影响是指风险利用造成的损失。因此,必须系统地了解系统的风险并确定如何控制这些风险。风险分析是识别、评估风险并将其降低到可接受水平的过程。它定义并控制威胁和漏洞,并实施风险降低措施。风险分析是一门包含三个部分的学科:(i)风险评估:确定存在的风险。(ii)风险管理:评估降低风险的替代方案。(iii)风险沟通。它以决策者易于理解的方式呈现上述结果,不仅面向安全经理,更重要的是面向最终对组织发展负有责任的业务领导者。为了组织风险分析流程,必须考虑资产、漏洞和威胁。风险是资产、漏洞和威胁的函数:(风险) = (资产) × (威胁) × (漏洞)。在风险分析过程中,需要为资产、漏洞和威胁赋予数值。风险分析的基本结构如下:(1) 评估。评估信息和计算资产。确定系统漏洞。考虑来自组织内部和外部的威胁。确定风险优先级。(2) 检查。审查安全对策的可用性,评估其有效性,并确定其成本(安装、隐藏许可证、运行、更新等)。(3) 实施和监控。参与此流程的人员包括:安全专家、内部领域专家(最了解实际情况的人员)、负责实施控制措施的经理、律师以及业务/组织领导者。识别资产(或有价值的个人/实体/物品)可以包括人员、有形资产(例如建筑物、网络和计算机)以及逻辑资产(例如声誉、知识产权、法律合规性和软件)。应对风险时,可以采取以下几种方法:(i)通过实施控制措施或改变设计来规避风险。(ii)通过改变设计引入其他风险或聘请保险公司来转移风险。(iii)接受风险。这包括检测风险并从中恢复,为此需要制定一套完善的应对攻击的计划(例如,使用容错基础设施、故障转移、高可用性、冗余、备份、冷备站点或热备站点)。.

Identification2.tiffp风险分析的类型

风险分析可分为两种方法:(1) 定量分析。这种方法将安全措施的成本和潜在损失量化。其中,年度损失风险敞口 (ALE)、风险评估 (ROSI) 和事件发生的概率均有定义。这种方法可能不够精确且不可靠。此类分析的步骤包括:(i) 识别并评估资产。(ii) 确定漏洞及其影响。(iii) 估算漏洞被利用的概率。(iv) 计算年度损失风险敞口 (ALE)。(v) 总结适用的控制措施及其成本。(vi) 预测控制措施带来的年度节省。风险敞口(或预期损失)是风险影响乘以风险概率。例如,如果服务器丢失,风险影响是更换服务器的成本,例如 17,000 欧元,而丢失概率为 0.10。这导致风险暴露量为 17,000 x 0.10 = 1,700。每年的总暴露量即为 ALE。在此类分析中,应进行控制措施的成本效益分析。.

风险会影响控制措施价值的评估。一个有用的衡量指标是:(实施控制措施前的风险暴露)减去(实施控制措施后的风险暴露)再除以(控制措施的成本)。(2)定性分析。这种方法判断组织面临的相对威胁风险。它基于判断、直觉和经验。它根据资产的敏感性对威胁的严重程度进行分类。这种方法具有主观性,缺乏数值数据来证明投资回报率。定性风险分析的步骤如下:(i)确定范围。定义问题。(ii)组建团队。团队成员包括具备相关知识的专家、负责实施的管理人员和用户。(iii)识别威胁。从已知威胁列表中进行选择。集思广益,结合威胁和漏洞,提出新的威胁。(iv)对每项资产的威胁进行优先级排序。确定威胁发生的概率。定义一个固定的威胁等级,例如,从低(值 1)到高(值 5)。为每个威胁分配一个值。这是对定量方法中风险概率的近似估计。 (五)损失影响。针对每项威胁,确定其损失影响。定义一个固定等级,例如,从低(值 1)到高(值 5)。这用于确定威胁造成的资产损失的优先级。(六)总影响或风险因子。这是威胁优先级和影响优先级的总和。例如,对于盗窃威胁,如果威胁优先级为 2,影响优先级为 3,则风险因子为 5;对于火灾威胁,如果威胁优先级为 3,影响优先级为 5,则风险因子为 8;对于洪水威胁,如果威胁优先级为 2,影响优先级为 5,则风险因子为 7。(七)识别控制措施/保障措施。建立一套初始的潜在控制措施。这些控制措施与每项威胁相关联。从优先级最高的风险开始。(八)进行成本效益分析。此阶段可以与阶段 6 重复进行。(九)对控制措施进行分类——评估保障措施。它们按风险因子排序。例如,对于火灾威胁,如果风险等级为 8,则可能的安全措施是安装灭火系统,该措施的成本为 18,000 欧元。对于洪水或飓风威胁,如果风险等级为 7,则可能的安全措施是制定业务连续性计划,该措施的成本为 87,000 欧元。(x) 沟通结果。最终形成一份书面报告,并根据组织内人员的层级,以特定会议的形式向所有成员进行汇报。与管理人员的会议和与基层员工的会议内容有所不同。.


Identification3.tiffp结语
二十多年来,我们的研究团队一直致力于全球范围内各类组织和场景的风险分析,旨在为信息和知识的充分保护提供全方位的支持,涵盖从嵌入式系统到部署了Web/Web 2.0网络、虚拟化和云基础设施的大型组织。

本文是LEFIS-APTICE项目(由欧盟委员会Socrates项目资助)的部分成果。

参考文献

- Areitio, J. “信息安全:网络、计算和信息系统”。Cengage Learning-Paraninfo 出版社。2010 年。
- Areitio, J. “信息漏洞分析”。《Conectrónica》杂志。第 131 期。2009 年 10 月。
- Areitio, J. “安全测试:评估和改进安全风险等级”。《Conectrónica》杂志。第 134 期。2010 年 2 月。
- Norman, TL “风险分析和安全对策选择”。CRC 出版社。2009 年。
- Kelsey, T. “社交网络空间:从 Facebook 到 Twitter 以及介于两者之间的一切”。Apress 出版社。2010 年。
- Zittrain, J. “互联网的未来以及如何阻止它”。耶鲁大学出版社。2009 年。
- Solove, DJ “理解隐私”。哈佛大学出版社。 2010年
- Wacks, R.,《隐私:简明导论》。牛津大学出版社。2010年
- Nissenbaum, H.,《情境中的隐私:技术、政策与社会生活的完整性》。斯坦福法律出版社。2009年
- Schneier, B.,《秘密与谎言:网络世界中的数字安全》。威利出版社。2004年
- O'Harrow, R.,《无处可藏》。自由出版社。2006年
- Solove, DJ,《数字人:信息时代的技术与隐私》。纽约大学出版社。2006年
- Solove, DJ 和 Schwartz, P.,《信息隐私法》。阿斯彭出版社。2008年
- Solove, DJ 和 Schwartz, P.,《隐私与媒体》。 Aspen Publishers, Inc. 2008.
- Schwartz, P. 和 Solove, DJ,“信息隐私:法规与条例”。Aspen Publishers, Inc. 2008.
- Benkler, Y.,“网络财富:社会生产如何改变市场和自由”。耶鲁大学,2007
. - Mather, T.、Kmaraswamy, S. 和 Latif, S.,“云安全与隐私:企业视角下的风险与合规”。O'Reilly Media,2009.
- Solove, DJ 和 Schwartz, P.,“隐私、信息与技术”。Aspen Publishers, Inc. 2008.

作者:

Javier Areitio Bertolín 教授、博士 – 电子邮件: 此电子邮件地址已启用反垃圾邮件保护。您需要启用 JavaScript 才能查看。.
工程学院教授。.
德乌斯托大学网络与系统研究组主任。.

更多信息或报价