<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    如何揭開網絡安全風險管理流程的神秘面紗?

    VSole2022-05-12 09:14:17

    在進行一些調查之后,調研機構發現2021年上半年約有3.047億次勒索軟件攻擊,下半年的情況更加糟糕,達到3.186億次,超過了2020年的2.819億次勒索軟件攻擊。因此,網絡安全風險管理越來越復雜,需要IT安全專業人員了解網絡犯罪分子構成的威脅。

    在此之前,企業還應了解網絡安全風險管理的概念、評估流程、常見威脅,以及保護其數據和資源免受潛在網絡攻擊的最佳實踐。

    什么是網絡安全風險管理?

    網絡安全風險管理識別、評估和減輕企業電子信息和系統的風險,包括實施安全控制以防止網絡威脅。網絡風險管理旨在降低網絡攻擊的可能性和影響。這是一個持續的過程,應該隨著威脅的發展而調整。 

    什么是網絡安全風險評估? 

    網絡安全風險評估全面評估企業的網絡安全風險。它識別和評估電子信息和系統的機密性、完整性和可用性的風險。 

    網絡安全風險評估過程包括: 

    • 識別有風險的資產 
    • 評估漏洞 
    • 確定潛在違規的影響 

    需要注意的是,風險評估并不是一次性事件。因此,應該定期執行以確保安全控制是充分的和最新的。 

    什么是網絡威脅? 

    網絡威脅是利用電子信息和系統中的漏洞的惡意攻擊。因此,網絡攻擊者可以訪問敏感數據、破壞業務運營或對系統造成損害——許多不同的網絡威脅,如對抗性威脅、技術漏洞和內部威脅。 

    以下詳細了解常見的網絡威脅: 

    • 對抗性威脅:對抗性威脅是最常見的網絡威脅類型。想要獲取敏感數據或破壞業務運營的網絡犯罪分子會實施對抗性威脅。 
    • 技術漏洞:技術漏洞是設計或實施電子信息和系統的弱點。網絡攻擊者可以利用它們來訪問敏感數據或破壞業務運營。 
    • 內部威脅:內部威脅是由可以合法訪問企業電子信息和系統的員工、承包商或其他內部人員發起的。他們可以利用自己的訪問權限來獲得對敏感數據的未經授權的訪問權限或破壞業務運營。 

    此外,還需要了解影響大多數企業的關鍵威脅因素: 

    ·網絡釣魚:網絡釣魚是一種網絡攻擊,它使用電子郵件或其他形式的通信來誘騙用戶泄露敏感信息或下載惡意軟件。 

    • 勒索軟件:加密受害者文件并要求支付贖金來解密的惡意軟件。 
    • 惡意軟件:旨在損壞或禁用計算機和計算機系統的軟件。 
    • 僵尸網絡:由網絡犯罪分子控制的受感染計算機網絡。 
    • SQL注入:將惡意代碼插入數據庫的攻擊。 
    • 拒絕服務(DoS)攻擊:通過請求使系統過載,使其對合法用戶不可用的攻擊。 

    網絡安全風險評估的最佳實踐 

    以下是進行網絡安全風險評估的一些最佳實踐: 

    (1)識別處于風險中的資產:第一步是識別需要保護的電子信息和系統。它包括對業務運營至關重要的所有設備、數據和應用程序。 

    (2)評估漏洞:下一步是評估企業資產的風險漏洞。它包括識別網絡攻擊者可以利用的安全控制中的弱點。

    (3)確定潛在違規的影響:在進行風險評估時始終考慮潛在影響。它包括網絡攻擊可能造成的財務、聲譽和運營損失。 

    (4)定期進行評估:應定期進行風險評估,以確保安全控制是充分的和最新的。 

    (5)使用工具自動化評估:許多工具可以將風險評估過程實現自動化,可以幫助節省時間和資源。 

    (6)記錄調查結果:始終記錄風險評估結果。它將有助于識別風險并實施適當的控制。

    (7)傳達結果:風險評估結果應傳達給所有利益相關者。這將有助于就企業的網絡安全狀況做出明智的決定。 

    (8)審查和更新安全控制:應定期審查和更新安全控制以確保有效性。測試控制以確保它們按預期工作也很重要。 

    (9)培訓員工:員工也是安全控制的重要組成部分。他們應該接受如何識別和報告潛在威脅的培訓。 

    網絡風險管理框架 

    許多不同的框架可用于管理網絡風險。以下是一些最常見的框架: 

    • NIST網絡安全框架:美國國家標準與技術研究院(NIST)網絡安全框架是一套用于保護電子信息和系統的指南。它為討論網絡安全風險提供了一種通用語言。 
    • ISO27001:國際標準化企業(ISO)27001是信息安全管理標準。它提供了一套經過認證的標準,可用于管理網絡風險。 
    • DoD RMF:美國國防部(DoD)風險管理框架(RMF)是一套用于評估和管理信息系統風險的指南。它由處理敏感數據的軍隊和其他企業使用。 
    • CSF:網絡安全框架(CSF)是一組管理網絡安全風險的最佳實踐。該框架由美國國家標準與技術研究院(NIST)開發。 
    • FAIR框架:信息風險因素分析(FAIR)框架是一套評估風險的指南。它可以幫助企業了解、量化和管理網絡威脅。 

    使用Strobes VM365進行網絡安全風險管理 

    Strobes VM365是一個以風險為中心的漏洞管理平臺,旨在使漏洞管理更易于訪問和更高效。Strobes VM365是一個前沿技術,可為用戶提供來自各種安全來源的所有發現的綜合視圖,使企業的團隊能夠專注于解決正確的發現集。此外,該平臺還提供了許多具有價值的功能。 

    該平臺允許用戶: 

    • 匯總來自各種安全掃描器、補償工具、內部安全團隊、網絡安全供應商和漏洞賞金平臺的所有漏洞。 
    • 自動消除類似性質的重復漏洞,以減輕IT、開發和安全團隊采用虛擬機的負擔。 
    • 根據各種業務指標和威脅情報對漏洞進行優先級排序,將關注范圍縮小到最危險漏洞的前3%。 
    • 使用無代碼工作流自動化應用程序、網絡、云平臺和容器安全。 
    • 量化和可視化企業的風險或建立自己的關鍵風險指標(KRI)和關鍵績效指標(KPI),以提高管理可見性。 

    結論 

    希望人們可以理解進行網絡安全風險評估的重要性。需要記住的是,管理網絡安全風險并不容易,而是一個需要定期執行的連續和全面的過程。 

    企業可以使用各種框架和工具來幫助管理風險。因此需要選擇最適合自己需求的架構和工具。此外不要忘記對員工進行安全培訓,因為他們也是安全控制的關鍵部分。


    網絡安全風險管理
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    網絡安全風險管理是指識別、評估企業網絡信息系統中的缺陷和風險隱患,并采取相應的安全控制以防止網絡威脅,這是一個持續的過程,會隨著威脅的發展而不斷優化調整。
    Gartner 將 IT 風險定義為“可能導致計劃外、負面的業務成果,包括 IT 故障或濫用”。負面的業務結果可能是由于由此產生的中斷而導致的任何財務或聲譽損失。
    在上一篇文章中已經闡述了數據泄露成本估算的場景類型,接下來就是通過將理論化的風險事件與實際的業務流程易受運營損失類別(使用BIS發布的指南)進行比較,以便可信地描述業務后果,從而更接近現實的現實世界網絡威脅場景。也就是說,我們需要使用實際系統如何工作的知識來創建風險事件發生的場景的詳細信息。
    在進行一些調查之后,調研機構發現2021年上半年約有3.047億次勒索軟件攻擊,下半年的情況更加糟糕,達到3.186億次,超過了2020年的2.819億次勒索軟件攻擊。因此,網絡安全風險管理越來越復雜,需要IT安全專業人員了解網絡犯罪分子構成的威脅。
    云安全聯盟(CSA)發布了一篇題為《醫療保健供應鏈網絡安全風險管理》的論文。該報告是由衛生信息管理工作組起草的,提供了醫療保健交付組織(HDO)可用于管理與其供應鏈相關的網絡安全風險的最佳實踐。 HDO面臨著許多來自不同類型的供應鏈供應商的風險,包括食品供應商、軟件供應商、醫療設備、藥品和日常醫療用品。這種復雜性和相互依賴性極大地增加了網絡事件的后果,不管是敏感的個人信息泄露還是供應鏈的實際供應
    2022年3月,歐盟委員會發布《網絡安全條例》提案(Proposal for a REGULATION OF THE EUROPEAN PARLIAMENT ANDE OF THE COUNCIL laying down measures for a high level of cybersecurity at the institutions,bosies,officers and agenci
    12月10日,第二十場“工信安全智庫”系列成果在線發布活動成功舉辦。信息政策所網絡安全研究室主任孫倩文發布了《我國網絡安全保險產業發展白皮書(2021年)》。
    有鑒于此,相關部門專門印發《意見》,旨在加快推動網絡安全產業和金融服務融合創新,引導網絡安全保險健康有序發展。《意見》的頒布,對于建設網絡強國,大力推動網信事業高質量發展無疑具有積極作用。期待各地各部門能夠認真落實《意見》中的各項要求,不斷完善優化我國網絡安全社會化服務體系,推動網絡安全產業高質量發展。
    UL Solutions網絡安全保證計劃證書承認LG Innotek的網絡安全管理系統符合去年推出的ISO/SAE 21434:2021標準的要求。祝賀LG Innotek獲得首張為汽車行業頒發的CAP證書。這一里程碑表明,LG Innotek致力于構建符合當前汽車網絡安全標準要求的流程。關于 UL Solutions作為全球應用安全科學的專家,UL Solutions 將產品安全、信息安全和可持續性挑戰轉化為客戶的機遇,服務全球100多個國家和地區的客戶。
    報告高度重視美國核武器網絡安全舉措的落地情況,也向 NNSA 及其承包商強調仍需進一步加強核武器網絡安全。NNSA依靠管理和運營承包商執行其研發、生產任務,而總承包商則依賴于數量眾多的分包商提供各種服務、設備和組件,私營化的核武器開發和系統管理可能會帶來供應鏈安全問題,嚴重破壞國家核武器系統安全。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类