□ 信息资产及其价值;
□ 对这些资产的威胁,以及它们发生的可能性;
□ 薄弱点;
□ 已有的安全控制措施;
□ 在进行风险评估时,应考虑以下对应关系:
- 每一项资产可能面临多个威胁;
- 威胁的来源可能不只一个,应从人员(包括内部与外部)、环境(如自然灾害)、资产本身(如设备故障)等方面加以考虑;
- 每一威胁可能利用一个或数个薄弱点。