- 1、本文档共27页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
国内网络安全风险评估市场与技术操作
吴鲁加04/19/2023个人主页:网络日志:
版本控制
vO.l04/01/2023文创立,包括大量示例文献内部公布
v0.204/19/2023删除部份敏感信息,增长国内市场分析•、BS7799和OCTAVE概述后,对外
公布
近两年网络安全风险评估渐渐为人们所重视,不少大型企业尤其是运行商、金融业都请了专
业企业进行评估。本文提出作者个人对国内安全风险评估操作的某些评价,并试图论述作者
所埋解的,可裁剪、易操作的风险评估方式。由于内容与商、山企业有关,因此不可防止会波
及部份商业利益,在文中作者尽量隐去也许产生直接利害关系的文字,并申明所有评价纯属
个人观点,假如你有不一一样意见,欢迎来函探讨。
1.什么是风险评估
说起风险评估,大家脑海中首先出现II勺也许是:风险、资产、影响、威肋、弱点等一连串的
术语,这些术语看起来并不难理解,但一旦综合考虑就会象绕口令般组合。例如风险,用
ISO/IECTR13335-1:1996中的定义可以解释为:特定威胁运用某个些()资产的弱点,导致
资产损失或破坏U勺潜在也许性。
为了协助理解,我们举一种下里巴人的例子:我口袋里有100块钱,由于打瞌睡,被小偷偷
走了,搞得晚上没饭吃。
用风险评估的观点来描述这个案例,我们可以对这些概念作如下理解:
风险=钱被偷走
资产=100块钱
影响=晚上没饭吃
威胁=小偷
弱点=打瞌睡
回到阳春白雪来,假设这样个案例:某证券企业的数据库服务器由于存在RPCDCOMH勺漏
洞,遭到入侵者袭击,被迫中断3天。
让们尝试做一道小课时常做II勺连线题,把左右两边相对应的内容用线段连接起来:
风险RPCDCOM漏洞
资产服务器遭到入侵
影响数据库服务器
威胁入侵者
弱点中断三天
假如这道题对你没什么难度,那么恭喜你,你已经和国内大多数风险评估的操作者差不多站
在同一种起跑线上了。
2.国内既有风险评估操作模式
2.1评估市场和竞争分析
假如按照高、中、低端简朴对国内IJ勺风险评估市场进行分类,那么们可以很清晰地看到,
几类市场的操作方式完全不一样。
国内高端市场重要被如IBM普(华永道)、毕马威这样类型会计师事务所类型的企业占领,往
往网络安全评估就涵盖在他们的整个审计体系之下。中端市场上则盘踞着国内外大多数较有
实力IJ勺网络安全企业,其中包括较早提出安全评估并且在运行商市场有比很好的实践的安
氏、有作风稳健但却一步一种脚印打下大片疆土的启明星辰、也有异军突起极具竞争力的绿
盟科技……低端厂商则数量庞大,往往只是通过简朴的漏洞扫描、病毒查杀等方式操作。
2.2重要中端厂商日勺评估模式分析
如下分析中的数据来源为笔者在从事网络安全评估实践时通过多种渠道获得。但由于信息的
时效性,未能确认目前文中所进行的J表述与分析就代表着各家企业日勺最新评估发展状态。但
愿读者自行鉴别。
2.2.1启明星辰
启明星辰2023年之前•直比低调,但风险评估项目从最初对某证券企业进行的纯粹漏洞
扫描、人工审计、渗透测试这种类型的纯技术操作到套用BS7799到采用OCTAVE措施再
到最终形成自己H勺网络安全风险评估的措施论、操作模型,有诸多专IK人员付出了大量疗动。
下图是启明星辰的幻灯片中摘录的,他们评估发展的历程,在每个台阶上有该阶段所通过的
项目名称,出于安全原因隐去。
■成功案例启明星辰风趁评估发展历程
□Venus
□BST799
口R于应用的评估
□CAOQES技术融合
口NCS,虹计
您可能关注的文档
- 部编版四年级语文上册《阅读理解》专项练习题(十)含答案.pdf
- 部编版四年级语文上册《阅读理解》专项练习题(四)含答案.pdf
- 常见选择题问法与技巧解读-2025年江苏高考地理复习专练(原卷版).pdf
- 传统名篇-2024-2025学年统编版九年级语文下册单元主题阅读专项训练(含答案).pdf
- 导数的概念与运算(原卷版)-2025年高考数学题型重难点专项突破.pdf
- 网架提升施工方案.pdf
- 地球的自转和公转-2024年中考地理一轮复习(解析版).pdf
- 地图和地形图-2024年中考地理一轮复习(解析版).pdf
- 网真协作解决方案.pdf
- 电磁感应的综合分析(学生版)-2025年广东高考物理复习专练.pdf
最近下载
- 社区矫正理论与实务-连春亮.pptx VIP
- 2024年福建省中等职业学校学生学业水平考试 .pdf VIP
- 初中生物教学中的运用教材插图的案例的研究.doc
- (正式版)D-L∕T 860.92-2016 电力自动化通信网络和系统 第9-2部分:特定通信服务映射(SCSM)-基于ISOIEC 8802-3的采样值.docx VIP
- LNG船及双燃料新型船舶项目评价分析报告.pptx VIP
- 医疗大模型的应用现状与展望.docx VIP
- 35~750kV变电站辅助设备智能监控系统设计方案.pdf
- DB53_T 149.1-2023 小粒种咖啡 第1部分:品种选择.docx
- APQC流程分类框架.xlsx VIP
- 车间火灾应急演练全过程演示.pptx
文档评论(0)