风险评估基础

 

基本风险评估活动涉及的具体内容有哪些?

风险评估和管理任务

基本风险评估活动

资产识别和估价

列出与信息安全管理体系范围内被评估的业务环境、运作和信息相关的资产。

威胁评估

使用通用或一般的常见威胁的列表,列出资产的威胁。

薄弱点评估

应用通用或一般的常见薄弱点的列表, 列出资产的薄弱点。

现有的和计划了的安全控制的识别

根据前期的安全评审,对所有与资产相关联的现有的/计划了的控制进行识别和文件化。

风险评估

搜集由上述评估产生的有关资产、威胁和薄弱点的信息,使能够进行一个系统的、简单的风险测量概况。

安全控制和降低的风险的识别和选择

对于每一项列出的资产,确认相关的控制目标。应用与这些资产的每一个方面相关的威胁和薄弱点,选择相关联的控制,以完成这些目标。

风险接受

有可能需要采取进一步的控制措施来降低剩余风险。