风险评估基础

 

什么是详细的风险评估?

详细的风险评估包括资产的详细识别和估价,以及那些对资产的威胁和薄弱点程度的评估,上述结果被用于评估风险并随后被用于安全控制的识别和选择。通过识别资产的风险并将风险降低到可接受的水平,来证明管理者所采用的安全控制是适当的。

详细的风险评估可能是非常耗费财力的完整的过程,因此需要非常仔细的确定被评估的信息系统的业务环境、运作、信息及资产的边界。它需要管理者持续关注。

详细的风险评估方法是将安全风险作为资产、威胁及薄弱点的函数来进行识别与评估。根据风险评估结果,能够从有关安全管理标准中选择安全控制。