基于业务线LOB风险评估方法

基于资产的半定量风险评估方法虽然逻辑比较严谨,但在真正实施时却有一个非常大的不足,就是识别出来的资产特别多的话,会存在大量的风险是重复的,即很多资产都存在同样的风险,尤其是安全风险并不是资产本身的原因所带来的更是如此。

针对这个问题,很多人可能会提出那只识别关键资产来进行风险评估,不就能够把这个问题解决了吗?从标准逻辑上来讲,那就要看如何识别关键资产,先把资产全部识别出来然后进行筛选是一种方法,除此之外的另一种方法就是通过基于业务线的方法来进行风险评估。

一、梳理业务线(Line of Business

首先按照业务现状梳理出业务线(LOB),从静态和动态两个方面进行了分析归纳,静态模型是LOB属性定义,动态模型是LOB的序列图(Sequence Diagram),通过这两个方面可以帮助识别需要保护的资产和评估信息安全风险。

LOB属性定义:包括LOBID、名称、描述、所有者、类别、部门、安全需求。LOB属性定义示例如下:基于业务线LOB风险评估方法

LOB的序列图:遵循UML中序列图定义,即对象之间的信息交互时间序列图。序列图示例如下:

基于业务线LOB风险评估方法

二、基于LOB识别信息资产

根据LOB分别详细统计信息资产,系统地整理和归纳业务线(LOB)中需要保护的信息资产及其资产保护价值,并形成保护资产手册。

资产识别中的资产定义模型是基于信息安全需求分析的角度对保护资产的描述。保护资产信息模型包括一组属性定义,这些属性具体描述如下:

基于业务线LOB风险评估方法

注意基于LOB资产识别方法的变化,第一是资产只有一个总体价值,CIA变成了安全需求,不再进行赋值;第二是信息资产识别的主线是基于业务线LOB的,每个资产属于一个业务线LOB;第三是只定义了所有者,没有定义维护者和使用者,所有者对安全全权负责。

三、识别LOB信息安全威胁

识别针对业务线LOB存在的信息安全威胁。所谓威胁是指可能对保护资产产生破坏影响的因素,这些因素包括能力、手段、动机等。

威胁评估中的威胁定义模型是对信息安全威胁特征的描述。威胁信息模型包括一组属性定义,这些属性具体描述如下:

基于业务线LOB风险评估方法

四、识别LOB信息安全弱点

弱点存在于LOB资产或LOB的管理中,弱点可能会被威胁利用而对LOB产生风险。弱点可以分为管理弱点、技术弱点和配置弱点三类,管理弱点包括LOB流程和政策等方面的弱点;技术弱点包括技术设计与实现缺陷、软件漏洞等方面的弱点;配置弱点包括参数配置和服务配置等方面的弱点。

弱点评估中的弱点定义模型是对信息安全弱点特征的描述。弱点信息模型包括一组属性定义,这些属性具体描述如下:

基于业务线LOB风险评估方法

五、信息风险分析与评价

根据风险分析模型,风险是威胁、弱点和业务线LOB资产的函数,即:风险=f(威胁,弱点,资产)。然后可以用矩阵法或者半定量赋值法进行风险计算,风险计算与风险评价与其它风险评估方法并无不同。

风险分析中的风险定义模型是对信息安全风险特征的描述。这些特征通过定义风险的属性进行描述。风险定义模型如下:

基于业务线LOB风险评估方法

总结:基于业务线LOB的风险评估方法在国内安全评估实践中并不常见,根本原因在于梳理业务线不能使用工具自动完成,操作起来相对而言比较费时费力。但是在基于资产的风险评估不太适用时,如业务过程安全风险评估、业务连续性风险评估等,还是推荐使用基于业务线LOB风险评估方法,因为此评估方法相对业务梳理比较清晰,还能避免陷入资产过于繁杂的陷阱。

版权声明:本文内容由互联网用户自发贡献,该文观点仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 举报,一经查实,本站将立刻删除。

(0)
上一篇 2022年8月3日 上午8:45
下一篇 2022年8月3日 上午8:47

相关推荐

  • 为什么项目措施工程经济和建筑实务的

    为什么项目措施工程经济和建筑实务是重要的 项目措施工程经济和建筑实务是项目管理中至关重要的两个方面。经济和实务是指项目措施工程和建筑项目的实际实施过程和结果,这些过程和结果直接影响…

    科研百科 2024年10月12日
    10
  • 房屋管理系统软件

    房屋管理系统软件:提升房屋管理效率的利器 随着房地产市场的不断发展,房屋管理已经成为了一个必不可少的环节。然而,传统的房屋管理方式不仅效率低下,而且还存在很多漏洞和问题。因此,开发…

    科研百科 2025年1月4日
    0
  • 如何搭建低代码开发模式或架构

    如何搭建低代码开发模式或架构 低代码开发模式或架构是一种快速开发应用程序的方法,它通过使用图形化界面和少量的编码来简化开发过程。这种模式使得开发人员能够更快地构建应用程序,减少了繁…

    科研百科 2024年2月26日
    82
  • 前程无忧学生版「社区」需求分析报告(前程无忧就业报告)

    编辑导语:一年一度的毕业季即将来临,今年的毕业生又创新高,大部分都将涌入职场,本篇文章作者就前程无忧学生版【社区】进行需求分析报告,从行业、市场、产品进行分析,感兴趣的一起来看一下…

    2022年6月25日
    438
  • 园林工程管理系统

    园林工程管理系统:提升工作效率,优化工作流程 随着城市化进程的加速,园林工程作为城市景观的重要组成部分,越来越受到人们的关注。然而,传统的园林工程管理方法已经无法满足现代工作的需要…

    科研百科 2024年10月2日
    19
  • 今日宜偏爱(更新至670章)(今日宜偏爱最新篇章)

    她一方面因为顾阮东为她所做的一切而感动,一方面又因为爷爷年轻时候的故事而感动 :“哥哥,我真的觉得自己是天底下最幸福的人,因为有天底下最好的你和爷爷爱我。” 顾阮东笑着亲了亲她:“…

    科研百科 2024年4月30日
    96
  • 财富管理 软件

    财富管理软件: 实现财富自由之路 随着现代社会的发展,财富管理已经成为越来越多人的关注焦点。财富管理不仅仅是一种投资,更是一种生活方式。一款好的财富管理软件可以帮助人们更好地管理自…

    科研百科 2025年1月6日
    0
  • 工程项目进度控制的主要措施

    工程项目进度控制的主要措施 工程项目进度控制是项目管理中至关重要的一环。一个好的进度控制措施可以帮助项目团队更好地了解项目进度,确保项目按时完成,并在交付时满足客户需求。以下是一些…

    科研百科 2024年5月27日
    62
  • “掌上办公”系统“深医保”正式上线(深圳线上医保)

    读特客户端·深圳新闻网2023年5月11日讯(深圳特区报记者 周雨萌) 昨日,深圳市医保局正式上线“深医保”移动工作平台。这一深度连接医保部门、定点医药机构的政企协同办公平台,将推…

    科研百科 2023年12月1日
    116
  • 工商银行:推动两个责任贯通联动、一体落实(农行两个责任落实)

    近日,党中央《党委(党组)落实全面从严治党主体责任规定》出台后,中国工商银行党委及时制定发布了《中国工商银行党委全面从严治党主体责任清单》,并修订印发了《关于贯彻落实新时代全面从严…

    科研百科 2024年1月29日
    64