第10章电子商务安全评估与管理;风险管理;威胁的来源
(1)人为差错和设计缺陷
(2)内部人员
(3)临时员工
(4)自然灾害和环境危害
(5)黑客和其他入侵者
(6)病毒和其他恶意软件
;(1)社会工程
对策:培训所有企业用户、系统管理员、允许外访人员进入严格限制区域的负责人的安全意识。
(2)电子窃听
对策:鉴别和加密
(3)软件缺陷(缓冲器溢出)
对策:即时更新系统和软件
(4)信任转移(把信任关系委托给可信的中介)
对策:映射主机之间的信任关系时特别小心。
;(5)数据驱动式攻击(恶意软件)
对策:小心防范数据文件中的内容,尤其是附件
(6)拒绝服务
对策:保持计算平台和网络设备的即时更新,有效配置防火墙
(7)DNS欺骗
对策:网络防火墙,依靠双DNS服务器,隐藏内部IP地址
(8)源路由(IP的路由事先由发送者来确定)
对策:网络防火墙和路由屏幕。
(9)内部威胁(内部人员作恶或犯罪的威胁)
对策:责任分开、最小特权、对个体的可审性。;确定事件发生的可能性:
低级别风险是漏洞使组织的风险达到一定水平,然而不一定发生。
中级别风险是漏洞使组织的信息系统或场地的风险达到相当的水平,并且已有发生事件的现实可能性。
高级别风险是漏洞对组织的信息、系统或场地的机密性、完整性、可用性和可审计性已构成现实危害。;;风险的识别
识别漏洞
识别现实的威胁
检查对策和预防措施
识
原创力文档

文档评论(0)