# 一、风险评估基础
# 1. 风险评估概念与定义
核心定义:识别信息化系统中的安全问题(风险),并通过技术手段将其处理或降低至可接受程度的过程。又称信息安全评估,风险管理狭义指风险评估,广义则包含后续管理措施。
本质理解:信息安全工作的核心实质是风险管理过程,遵循 "发现问题 → 分析问题 → 解决问题" 的网络安全工作闭环。类比医疗诊断过程,需先确定病症(风险识别)再针对性治疗(风险处置)。
双重功能:
- 识别:发现信息化系统中可能造成破坏的安全因素
- 评价:对风险事件发生的可能性及潜在损失程度进行分级评估
过程特性:是动态持续的过程而非一次性活动。典型示例:将风险分为高危 / 中危 / 低危等级,类似漏洞分级管理。
狭义与广义:
- 广义:包含消防安全评估、物理安全评估等综合安全领域
- 狭义:特指网络安全风险评估,聚焦 IT 系统存在的安全问题
确定需求的重要途径:通过风险评估验证功能需求是否存在安全隐患(如文件上传功能可能引发数据泄露),兼具事后改进与事前预防的双重作用。
实践意义:通过风险评估可明确网络安全工作的具体内容和方向,是基础性防护措施 —— 如同检查家中门窗是否关闭。
# 2. 风险评估核心要素
风险评估涉及六大核心要素,要素之间存在相互作用关系:
| 要素 | 说明 |
|---|---|
| 资产 (Asset) | 有形资产(物理设备、机房)和无形资产(数据、名誉、知识产权) |
| 威胁 (Threat) | 可能导致危害的潜在起因,是引起风险的外因 |
| 脆弱性 (Vulnerability) | 系统自身的薄弱环节或漏洞,属于内部因素 |
| 安全措施 (Security Measure) | 保护资产、抵御威胁、减少脆弱性的实践、规程和机制 |
| 安全风险 (Security Risk) | 威胁利用脆弱性导致安全事件及其对组织造成的影响 |
| 残余风险 (Residual Risk) | 采取安全措施后仍然可能存在的风险 |
记忆口诀:"漏洞是自己的,威胁是外头的"—— 清晰区分内部脆弱性与外部威胁的归属关系。
# ① 信息安全风险
定义:人为或自然的威胁利用信息系统及其管理体系中存在的脆弱性导致安全事件的发生及其对组织造成的影响。
要点:
- 仅考虑对组织有负面影响的事件
- 风险永远存在,任何信息化系统都存在风险,即使采用最顶级的安全设备也无法完全消除
# ② 资产
范畴:
- 有形资产:物理设备、机房等可量化资产
- 无形资产:数据、名誉(如雷军人设)、知识产权等
价值评估标准:
- 非经济衡量:不以购置成本计价,取决于安全属性达成度
- 三维度评估:机密性 (C)、完整性 (I)、可用性 (A) 三属性未达标时的影响程度
- 三者损失的总和才是资产的真实总价值
- 价值构成:直接价值(资产本身)+ 使用价值(业务支撑)+ 安全价值(CIA 三属性)
示例:名誉资产 —— 公众人物形象崩塌导致商业价值骤降;知识产权 —— 商标抢注造成的品牌损失;数据资产 —— 核心业务数据泄露引发的连锁损失。
# ③ 威胁
定义:可能导致对系统或组织危害的不希望事故的潜在起因,是引起风险的外因。
描述维度:可通过威胁主体、资源、动机、途径等多种属性描述。
分类:
| 类型 | 子类 | 示例 |
|---|---|---|
| 人为因素 | 恶意 | 黑客攻击、微盟 "删库跑路" 事件 |
| 人为因素 | 非恶意 | 员工未锁电脑离开、白帽子发现漏洞 |
| 环境因素 | 不可抗力 | 地震、火灾 |
| 环境因素 | 物理因素 | 断电、设备故障 |
典型案例:电信诈骗中骗子(外部威胁)利用受害者的善良(内部脆弱性)实施攻击。
# ④ 脆弱性
定义:资产本身存在的薄弱环节,属于内部因素。单纯的脆弱性不会造成损害,必须与威胁结合才会产生危害。
三性特征:
- 隐蔽性:常规扫描难以发现(如隐藏接口)
- 欺骗性:伪装正常功能(如多接口组合攻击)
- 复杂性:多因素耦合触发(如三个无漏洞接口组合成漏洞)
漏洞类型:
- 技术漏洞:如系统未打补丁、隐蔽端口(欺骗性漏洞)
- 管理漏洞:如接口组合漏洞(案例:58 同城简历泄露)
验证原则:必须验证漏洞的可利用性,否则不视为有效漏洞。
# ⑤ 安全措施
作用:保护资产、抵御威胁、减少脆弱性、降低安全事件影响,打击信息犯罪。
实施方式:包括各种实践、规程和机制。
措施类型:
| 类型 | 作用 | 示例 |
|---|---|---|
| 预防性 | 事前阻止 | 防火墙、IPS |
| 检测性 | 事中发现 | IDS、漏洞扫描、日志审计 |
| 纠正性 | 事后恢复 | 备份恢复(如篡改数据还原) |
# ⑥ 残余风险
概念:采取安全措施后信息系统仍然可能存在的风险,说明安全措施不能完全消除风险。
管理要点:
- 残余风险通常采取监控而非直接处理
- 监控中发现风险增大时需及时处理
- 需将风险降低至组织可接受水平(如小规模攻击可容忍)
- 部分残余风险在可控范围内可接受
# 3. 风险评估价值与主要任务
核心四要素任务:
- 资产识别:服务器、数据等有形 / 无形资产
- 威胁识别:人为攻击、自然灾害等
- 脆弱性分析:系统漏洞、配置缺陷等
- 影响评估:可能造成的负面后果
防护理念:
- 渗透测试通过模拟攻击验证系统实际防护能力
- 强调 "以攻促防" 的安全建设思路
- 风险评估属于信息安全管理范畴,通过技术手段实现管理目标
风险评估工具:
- 方法体系:包含风险评估模型、标准规范等专家知识体系
- 建设原则:
- 适度安全:根据业务优先级实施差异化防护
- 同步建设:安全措施与业务系统同步规划建设
- 实用工具链:管理工具(MBSA)、技术工具(漏扫 / 渗透)、辅助工具(风险赋值模型)
# 二、风险评估方式
# 1. 按实现途径
| 方式 | 特点 | 优势 | 局限 |
|---|---|---|---|
| 基线评估 | 基于预设知识库进行配置检查(操作系统、中间件、应用程序) | 操作简单,成本较低 | 主要针对技术层面,较少涉及管理评估 |
| 详细评估 | 包括渗透测试等深度测试,全面评估技术和管理层面 | 能发现基线评估无法检测的漏洞 | 成本较高,实施复杂 |
| 组合评估 | 先基线评估,再对未发现问题进行详细评估 | 平衡成本与效果,灵活性强 | — |
# 2. 按发起方式
| 方式 | 发起方 | 优点 | 缺点 |
|---|---|---|---|
| 自评估 | 组织自身发起,可自行实施或委托第三方 | ①降低实施费用 ②有利于保密 ③提升相关人员安全意识和能力 | ①结果可能不够深入准确 ②客观性易受影响 |
| 检查评估 | 上级主管机关或业务主管机关发起 | 具有权威性和强制性 | ①间隔时间较长 ②通常以抽样方式进行,难以全面覆盖 |
# 三、风险评估方法
# 1. 定量分析法
基于客观数据,通过数学计算得出风险值。
关键参数:
| 参数 | 英文 | 说明 |
|---|---|---|
| 暴露因子 | EF (Exposure Factor) | 特定威胁对资产造成损失的百分比 |
| 资产价值 | AV (Asset Value) | 资产的价值(如设备购置成本) |
| 单一预期损失 | SLE (Single Loss Expectancy) | 特定威胁单次可能造成的潜在损失总量 |
| 年发生率 | ARO (Annualized Rate of Occurrence) | 威胁在一年内发生的预期次数 |
| 年度预期损失 | ALE (Annualized Loss Expectancy) | 资产在一年内遭受损失的预期值 |
| 安全投资收益 | ROSI (Return on Security Investment) | 安全措施的投入产出比 |
核心公式:
SLE = AV × EF
ALE = SLE × ARO
ROSI = (ALE(前) - ALE(后)) - 措施成本
# 案例:火灾风险评估
案例背景:
- 三年前:机房资产价值 100 万,因火灾损失 10 万 → EF = 10%
- 当前:机房资产价值增至 1000 万
- 历史数据:过去五年发生 3 次火灾 → ARO = 3/5 = 0.6
计算过程:
- 当前 SLE = AV × EF = 1000 万 × 10% = 100 万
- 当前 ALE = SLE × ARO = 100 万 × 0.6 = 60 万 / 年
风险决策:
- 若组织希望将损失降低 70%,则目标 ALE = 60 万 × (1 - 70%) = 18 万 / 年
- 需降低的风险 = 60 万 - 18 万 = 42 万
- 若安全措施成本为 12.6 万
- ROSI = (60 万 - 18 万) - 12.6 万 = 29.4 万(正收益,措施可行)
局限性与定量分析局限性:
- 数据可靠性:历史损失比例(EF)可能随资产规模变化
- 未来事件发生率难以准确预测
- 目前企业采用较少,更多依赖专家经验的定性分析
# 2. 定性分析法
目前采用最广泛的主观评估方法,主要依赖分析者的经验直觉或业界标准惯例。
# 风险评估矩阵
评估维度(5 级制):
| 等级 | 可能性 | 影响程度 |
|---|---|---|
| 5 | 几乎肯定 | 灾难性 |
| 4 | 很可能 | 较大 |
| 3 | 有可能 | 中等 |
| 2 | 不太可能 | 较小 |
| 1 | 很罕见 | 可忽略 |
矩阵计算:
风险值 = 可能性等级 × 影响等级
风险等级划分:
| 等级 | 分值范围 | 处置要求 |
|---|---|---|
| 高风险 (H) | 20~25 分 | 需立即采取控制措施,不可接受 |
| 严重风险 (S) | 12~16 分 | 需高级管理层关注,不可接受 |
| 中等风险 (M) | 6~10 分 | 需明确管理责任,综合权衡成本收益 |
| 低风险 (L) | 1~5 分 | 纳入常规管理流程,可接受 |
# 典型案例分析
案例一:陨石袭击
- 可能性:1 级(很罕见,100 年未发生)
- 影响:5 级(灾难性死亡)
- 风险值:1 × 5 = 5(低风险)
- 结论:可接受风险
案例二:电动车碰撞
- 可能性:4 级(很可能是 1% 发生率)
- 影响:3 级(中等伤害)
- 风险值:4 × 3 = 12(严重风险 / 重风险)
- 结论:需重点防控
# 行业应用
- 参考 OWASP Top 10 等业界标准(如 SQL 注入属 "几乎肯定" 发生)
- 专家经验类比:类似医生通过病例积累判断风险概率
- 实际应用:类似疫情风险分级管理机制
# 3. 公式体系对照(易混淆点澄清)
GB/T 20984 标准下,不同层面的风险计算公式如下,注意区分使用场景:
| 层面 / 方法 | 公式 | 说明 |
|---|---|---|
| 定性分析 | R = L × I | 可能性 (Likelihood) × 影响 (Impact),5 级矩阵 |
| 综合简化式 | R = T × V × A | 威胁 (Threat) × 脆弱性 (Vulnerability) × 资产 (Asset) |
| GB/T 20984 标准 | R = F(L, F) | 风险是可能性与损失的函数 |
| 可能性计算 | L = T × V | 威胁频率 × 脆弱性等级 |
| 损失计算 | F = Ia × Va | 资产价值 × 脆弱性严重程度 |
考试注意:不同公式用于不同上下文,需根据题目提示判断使用哪个公式体系。GB/T 20984 标准中,关键符号含义:ia 为资产价值,va 为脆弱性程度;先计算可能性(F = T × V),再计算损失(L = Ia × Va),最终得到风险值 R = F (F, L)。
# 四、风险评估实施流程
# 流程总览
风险评估完整流程分为四个阶段:
准备阶段 → 识别阶段 → 分析阶段 → 结果判定阶段
↓ ↓
风险处理计划 ← ← ← ← ← ← ← ← ← ← ←
↓
残余风险评估
# 1. 准备阶段
战略意义:需考虑业务战略、业务流程、安全需求等组织战略因素。
关键要素:
- 团队组建:需包含管理层、业务骨干、IT 技术人员的三方协同
- 领导支持:必须获得最高管理者书面批准(签字盖章),用于跨部门协调
文档输出:风险评估方案、工具列表
# 2. 识别阶段
# ① 资产识别
法定分类(GB/T 20984):数据、软件、硬件、服务、人员、其他共六类。
形态区分:有形资产(物理设备)与无形资产(数据、商誉)。
分级维度:
- 保密性 / 完整性 / 可用性三属性分级
- 重要性分级(1~5 级,5 级为最高)
识别要素:
- 资产管理者 / 使用者身份
- 业务功能与数据流向
- 网络拓扑与系统边界
实施方法:
- 问卷调查与现场面谈结合
- 需收集硬件型号、软件版本等详细信息
资产等级划分与赋值:
- 1 级:影响可忽略
- 5 级:造成严重损失
- 需参考已有数据分类分级结果,避免重复工作
资产价值评估:
- 直接价值(资产本身价值)
- 使用价值(业务支撑价值)
- 安全价值(CIA 三属性价值)
- 评估基础:必须基于机密性、完整性、可用性三个安全属性综合评定
# ② 威胁识别
分类依据:自然因素(地震、火灾)和人为因素(黑客攻击、钓鱼攻击)。
定级标准:
| 等级 | 频率 | 说明 |
|---|---|---|
| 5 级(很高) | ≥1 次 / 周 | 经常发生(如半月 1 次的 DDoS 攻击) |
| 4 级(高) | ≥1 次 / 月 | 多次发生(参考同行案例) |
| 3 级(中) | >1 次 / 半年 | 曾发生 |
| 1~2 级 | 未发生或罕见 | 需验证攻击是否成功 |
漏洞探测方法:
- 技术手段:渗透测试、钓鱼测试
- 验证原则:必须验证漏洞可利用性,否则不视为有效漏洞
漏洞等级评价:
- 5 级(很高):造成完全损害(如系统瘫痪)
- 4 级(高):重大损害(如核心数据泄露)
- 3 级(中):局部功能影响
- 判定依据:结合被利用成功率和损失程度
# ③ 脆弱性识别
- 与威胁的关系:威胁通过利用脆弱性造成实际危害,二者是风险形成的必要条件
- 自然威胁(如地震、爆炸)可直接引发风险,无需通过脆弱性
文档输出:资产清单、威胁列表、脆弱性列表、已有安全措施列表
# 3. 分析阶段(风险计算)
风险形成机制:
- 双要素构成:必须同时存在威胁和脆弱性才会产生风险(黑客 + 漏洞组合)
- 例外情况:自然威胁(如地震、爆炸)可直接引发风险
风险传导路径:
威胁利用脆弱性 → 产生安全事件 → 影响资产价值
资产价值损失程度决定风险严重性(如 1000 万资产可能损失 2000 万)。
防护措施设计:
- 需求来源:根据风险评估结果导出安全需求(如 "防止名誉受损")
- 实施手段:通过技术(防火墙、VPN)和管理(网络安全法威慑)双维度控制
- 措施靶向:针对性消除威胁源或修补脆弱性(补丁管理、访问控制)
# GB/T 20984 风险计算模型
安全事件可能性 L = T(威胁出现频率)× V(脆弱性等级)
安全事件损失 F = Ia(资产价值)× Va(脆弱性严重程度)
风险值 R = F(L, F) ← 可能性和损失的函数
计算流程:
- 先计算可能性(L = T × V)
- 再计算损失(F = Ia × Va)
- 最终得到风险值(R = F (L, F))
案例:高频威胁(T=5)结合高危漏洞(V=5)→ 极高可能性;千万资产遭遇完全损害 → 损失 100 万。
# 4. 结果判定阶段
风险等级划分标准(同定性分析矩阵判据):
| 等级 | 分值范围 | 处置要求 |
|---|---|---|
| 高风险 (H) | 20~25 分 | 需立即采取措施,不可接受 |
| 严重风险 (S) | 12~16 分 | 需高级管理层关注,不可接受 |
| 中等风险 (M) | 6~10 分 | 需规定管理责任,综合考量 |
| 低风险 (L) | 1~5 分 | 可通过例行程序处理,可接受 |
输出文档:
- 《风险程度等级列表》
- 《风险评估报告》
报告需明确说明系统(如 OA 系统、CRM 系统)的风险级别。
# 5. 风险处理计划
处理方式:
| 方式 | 说明 | 示例 |
|---|---|---|
| 降低风险 | 增加控制措施 | 增加防火墙、虚拟防火墙、访问控制 |
| 规避风险 | 消除风险源 | 断开网络连接、弃用有漏洞软件 |
| 转移风险 | 转嫁风险承担 | 外包给专业公司、购买保险 |
| 接受风险 | 承受残余风险 | 在可接受范围内的低风险 |
决策流程:
- 评估措施效力与风险承受能力
- 当风险大于获益且超出承受能力时不可接受
- 需制定包含管理措施和技术措施的风险处理计划
# 6. 残余风险评估
评估要点:
- 实施安全措施后需进行再评估
- 判断残余风险是否降至可接受水平
- 对仍不可接受的风险考虑是否接受或增加措施
监控机制:
- 残余风险通常采取监控而非直接处理
- 监控中发现风险增大时需及时处理
- 部分残余风险在可控范围内可接受
# 7. 风险评估文档
各阶段输出文档汇总:
| 阶段 | 输出文档 |
|---|---|
| 准备阶段 | 风险评估计划书、风险评估方案、工具列表 |
| 识别阶段 | 资产清单、威胁列表、脆弱性列表、已有安全措施列表 |
| 分析阶段 | 风险计算报告 |
| 结果判定阶段 | 风险评估报告、风险等级列表 |
考试重点:需掌握各文档所属阶段(如威胁列表属于识别阶段)。
# 五、信息安全评估标准
# 1. 标准发展演化
国际标准演进历程:
1985年 TCSEC(美国国防部,橙皮书)
↓
1991年 ITSEC(欧洲,在TCSEC基础上扩展)
↓
1993年 CTCPEC(加拿大)
↓
1996年 CC 1.0(通用准则)
↓
1998年 CC 2.0 → 推动成为 ISO 15408 国际标准
↓
1999年 ISO/IEC 15408-1999 正式发布
↓ (等同采用)
2008年 GB/T 18336(中国国家标准)
标准制定的技术主权意义:标准制定权体现技术主导权(如 5G 标准竞争案例),美国通过标准国际化实现技术输出控制。
中国标准体系:
- TC260:全国信息安全标准化技术委员会(俗称 "新安标委")
- GB:国家强制标准
- GB/T:国家推荐标准
- GB/Z:国家指导性标准
# 2. TCSEC(可信计算机系统评估标准)
- 发布机构:美国国防部国家安全局(NCSC)
- 别称:橙皮书 / 橘皮书(彩虹系列核心出版物)
- 有效期:1983~2005 年(后被 CC 标准取代)
等级划分:
D(最低)→ C1 → C2 → B1 → B2 → B3 → A1(最高)
- 关键等级:B1 为强制保护起始级别
- 历史地位:首个系统化计算机安全评估标准,开创 "分级评估" 方法论先河,核心思想仍存在于现代评估标准中
- 演进影响:直接影响我国等保分级制度设计
# 3. ITSEC(信息技术安全评估标准)
背景:在 TCSEC 基础上发展而来,旨在超越 TCSEC 的评估范围。
级别划分:
- 将安全级别扩展到 10 个级别(TCSEC 仅 D~A1 共 5 级)
- 新增 F6~F10 级别,专门针对安全保障要求
新增维度:补充了 TCSEC 未涵盖的机密性、完整性、可用性要求。
评估方法:
- 功能部分(F):明确评估参数(如技术实现、机密性、完整性等),分为 F1~F10 共 10 级
- F1~F5:对应 TCSEC 的 D 到 A 级
- F6~F10:新增概念 —— 数据完整性、系统可用性、通信完整性和保密性等
- 保障部分(E):评估各项功能达到的级别标准,分为 E1~E6 共 6 级
- E1:基本测试
- E6:设计与源码在形式上一致
与等级保护对比:
- 相似点:都采用分级评估机制,不同级别对应不同要求
- 差异点:等保根据客体侵害程度强制定级;ITSEC 作为纯评估标准,级别越高代表安全能力越强
# 4. FC(联邦评估准则)
- 制定背景:美国自主制定的 TCSEC 升级标准
- 适用范围:专供美国政府使用,兼顾民用和商用领域
- 核心特点:引入 "保护轮廓" 概念,采用最低安全要求作为基准
- 发展沿革:与 ITSEC 共同演进,最终被通用标准 CC 取代
# 5. CC(通用标准)/ ISO 15408 / GB/T 18336
# 发展背景
为统一 TCSEC、ITSEC 和 FC 等不同安全标准而制定,类似 "秦国统一" 的标准化过程。1999 年成为国际标准 ISO/IEC 15408-1999。
# 核心结构
| 组成部分 | 说明 |
|---|---|
| 功能部分 | 具体安全检查项目,包含技术端和管理手段(应做的事) |
| 保证部分 | 确保功能正常执行的支撑条件(如密码机对机密性的保障) |
| 包 (Package) | 为满足特定安全目的而组合的可重用功能或保证组件 |
- 功能需求分为 9 类 63 族
- 保障需求分为 7 类 29 族
# 评估保证级别(EAL)
| 级别 | 名称 | 说明 |
|---|---|---|
| EAL1 | 功能性测试 | 最低级别 |
| EAL2 | 结构性测试 | |
| EAL3 | 系统性测试和检查 | |
| EAL4 | 系统性设计、测试和评审 | |
| EAL5 | 半形式化设计和测试 | |
| EAL6 | 半形式化验证的设计和测试 | |
| EAL7 | 形式化验证的设计和测试 | 最高级别 |
考试重点:最低级别 EAL1(功能性测试),最高级别 EAL7(形式化验证的设计和测试)。
# GB/T 18336 标准
中国于 2008 年等同采用 ISO 15408 形成的国家标准:
- GB/T 18336.1-2008:定义 IT 安全评估的一般概念和原理
- GB/T 18336.2-2008:建立安全功能要求的标准方法
- GB/T 18336.3-2008:建立安全保证要求的标准方法
# 关键概念
| 概念 | 含义 | 角色类比 |
|---|---|---|
| TOE (Target of Evaluation) | 作为评估主体的 IT 产品、系统、子系统及相关文档 | 被评估对象 |
| PP (Protection Profile) | 满足特定用户需求的、与实现无关的安全要求集合 | 甲方提出的基础性需求(如实现机密性) |
| ST (Security Target) | 针对指定 TOE 的具体安全要求和规范 | 乙方提出的详细解决方案(如密码策略、账户策略) |
# 评估流程
- 评估 PP(保护轮廓)
- 生成 PP 评估结果
- 评估 ST(安全目标)
- 评估 TOE(评估对象)
- 颁发评估证书
参与方:
- TOE 客户(甲方):提出需求
- 开发者(乙方):实现方案
- 评估者(第三方):验证一致性
# 局限性
- 语言问题:采用半形式化语言,难以理解
- 覆盖范围不足:不关注组织 / 人员 / 环境等非 IT 安全措施;仅关注人为威胁,忽略自然灾害等非人为威胁;不涉及物理安全(如电磁干扰)
- 方法缺陷:不包含评估方法学;不包括密码算法质量评估
# 标准意义
- 增强用户对 IT 产品的安全信心
- 促进 IT 产品和系统的安全性
- 消除重复评估
- 国际标准化组织统一准则的成果
- 现有安全准则的总结和兼容
- 采用通用表达方式,架构灵活可扩展
# 6. GB/T 20984 实施框架
- 标准全称:GB/T 20984-2007《信息安全技术 信息安全风险评估规范》
- 核心模型:资产 — 威胁 — 脆弱性关联模型
- 适用场景:国内风险评估实际工作的基础标准框架
安全措施降低风险的两种路径:
- 消除脆弱性:通过补丁管理、配置加固修复系统漏洞
- 阻断威胁:通过防火墙、访问控制阻断威胁途径
残余风险判定标准:需将风险降低至组织可接受水平,持续监控。
# 7. 等级保护制度与测评
# 等级保护概述
制度名称:信息安全等级保护制度(等保)
分级依据:根据受侵害对象(个人 / 社会 / 国家)和侵害程度三维矩阵确定,共划分为 5 个保护等级。
损害程度分级:
- 一般损害
- 严重损害
- 特别严重损害
定级方法:采用 3(侵害对象)× 3(损害程度) 矩阵式评估模型。
国家层面示例:
- 三级:国家受到特定程度的侵害
- 四级:国家受到更严重的侵害
- 五级:国家受到特别严重的侵害
# 等级保护测评
基本概念:
- 检测信息系统是否达到相应等级保护要求
- 落实信息安全等级保护制度的关键环节
- 基于 GB/T 18336 标准演化而来,是我国特色的评估体系
测评流程:
- 测评准备活动
- 方案编制活动
- 现场测评活动
- 分析与报告编制活动
相比 CC 标准,等保测评更关注实际管理措施和物理环境安全。
# 业务连续性事件分级
| 等级 | 名称 |
|---|---|
| 一级 | 特别重大事件 |
| 二级 | 重大事件 |
| 三级 | 较大事件 |
| 四级 | 一般事件 |
易混淆点:需注意区分等保的损害程度分级(一般 / 严重 / 特别严重)与安全事件分级(特别重大→一般)。
记忆技巧:事件分级采用 "特别重大→重大→较大→一般" 的递降序列。
# 8. 网络安全法(补充知识)
- 法律结构:共 7 章 79 条
- 重点章节:第六章明确规定违法行为的处罚标准
- 学习要点:
- 识别违反网络安全法的具体行为
- 掌握不同违法情形对应的罚款金额
- 理解法律对安全保护工作的规范要求
# 六、信息系统审计
# 1. 审计概念与定位
- 职能定位:通过审计判断信息系统是否符合规定要求,主要应用于金融机构等对安全性要求高的领域
- 核心目标:检查信息系统及其内部控制的真实性、正确性、完整性、安全性、可靠性和经济性
- 审计内容:分为信息安全技术控制审计(如渗透测试)和信息安全管理控制审计(如账户管理)
- 行业现状:目前除金融证券等强监管行业外,其他行业实施信息系统审计的比例较低
# 2. 审计流程
| 阶段 | 主要工作 |
|---|---|
| 计划阶段 | 明确审计目标和范围,确定需要审查的系统模块和业务流程 |
| 现场工作 | 收集系统日志、配置文档等数据,通过访谈了解实际运行情况 |
| 问题验证 | 形成潜在问题清单后,需通过复现等方式验证问题的真实性 |
| 解决方案 | 与被审计方协作制定整改计划,包括技术改进和管理优化 |
| 跟踪机制 | 审计后需建立问题跟踪机制,确保整改措施落实到位 |
# 3. 技术控制审计
| 技术手段 | 说明 |
|---|---|
| 脆弱性测试 | 系统漏洞扫描,识别未修复的安全补丁和配置缺陷 |
| 渗透测试 | 模拟黑客攻击验证防护措施有效性,包括战争驾驶(通过移动设备探测无线网络漏洞) |
| 日志分析 | 检查系统日志中的异常访问模式和潜在攻击痕迹 |
| 代码审计 | 审查应用程序源代码,发现 SQL 注入等编码层面的安全隐患 |
| 接口测试 | 验证系统间 API 调用的身份认证和数据加密机制 |
# 4. 管理控制审计
| 管理项 | 审计要点 |
|---|---|
| 账户管理 | 检查账号生命周期管理流程,包括离职人员账号清理情况 |
| 备份验证 | 核实数据备份策略及定期恢复测试的执行记录 |
| 业务连续性 | 评估灾难恢复预案的完备性和演练频率 |
| 安全培训 | 审查员工安全意识培训的覆盖率和效果评估机制 |
| 风险指标 | 监控关键绩效指标(KPI)与风险指标(KRI)的设定合理性 |
# 5. 审计报告标准
| 标准 | 说明 |
|---|---|
| SAS70 | 美国注册会计师协会制定的传统审计标准,侧重服务组织内部控制有效性验证 |
| SOC 报告 | 新一代审计标准,扩展涵盖安全性、隐私保护和系统可用性等维度 |
| 报告价值 | 金融监管机构常要求提交 SOC 报告作为合规证明,如银监会颁发许可的前置条件 |
| 专业要求 | 审计报告需兼顾技术准确性和业务可读性,能向不同背景的受众传达风险状况 |
# 七、知识小结
# 核心知识点速查表
| 知识点 | 核心内容 | 考试重点 / 易混淆点 | 难度 |
|---|---|---|---|
| 风险评估类型 | 基线评估(简单,技术层面)、详细评估(渗透测试 + 管理评估)、组合评估(结合两者) | 基线 vs 详细:技术覆盖范围与成本差异 | ⭐⭐ |
| 评估方式 | 自评估(费用低但专业性弱)、检查评估(上级发起,权威性强) | 自评估的保密性优势 vs 第三方评估的专业性优势 | ⭐⭐⭐ |
| 定量风险评估 | 基于客观数据(AV×EF×ARO),示例:火灾损失计算(60 万 / 年) | SLE(单次损失)与 ALE(年度损失)的计算逻辑 | ⭐⭐⭐⭐ |
| 定性风险评估 | 专家经验判断(可能性 × 影响程度),风险等级矩阵(H/S/M/L) | OWASP Top 10 作为威胁频率参考 | ⭐⭐⭐ |
| 风险评估流程 | 1. 准备 2. 识别 3. 分析 4. 结果判定 | 资产赋值(1~5 级)与威胁频率的关联性 | ⭐⭐⭐⭐ |
| 风险处置方法 | 降低(加固)、规避(弃用)、转移(保险 / 外包)、接受(残余风险) | 残余风险需持续监控而非直接处理 | ⭐⭐⭐ |
| 安全审计 | 技术审计(渗透测试 / 战争驾驶)、管理审计(账号 / 备份策略) | 战争驾驶的无线信号探测原理 | ⭐⭐ |
| 关键公式 | 风险值 R = T × V × A(综合简化式) | 注意不同公式适用场景的区别(见第三章对照表) | ⭐⭐⭐⭐ |
# 标准体系演化速查
TCSEC (橙皮书, D~A1, 1985)
↓
ITSEC (F1~F10 + E1~E6)
↓
FC (保护轮廓概念)
↓
CC (ISO 15408, EAL1~E7) ──→ GB/T 18336 (中国等同采用)
↓
GB/T 20984-2007 (风险评估实施框架)
# 高频考点清单
参考标准:
- GB/T 20984-2007《信息安全技术 信息安全风险评估规范》
- GB/T 18336.1~3-2008《信息技术 安全技术 IT 安全评估准则》
- ISO/IEC 15408-1999《信息技术 安全技术 信息技术安全评估准则》
- OWASP Top 10(Web 应用安全风险 Top 10)