> For the complete documentation index, see [llms.txt](https://wheatoceans-organization.gitbook.io/a-missing-semester-of-tj-is/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wheatoceans-organization.gitbook.io/a-missing-semester-of-tj-is/1-ji-chu-gai-nian/1.2-feng-xian-ping-gu-he-feng-xian-guan-li.md).

# 1.2 风险评估和风险管理

## 1.2.1 相关概念

信息安全风险指的是信息在整个生命周期中安全属性面临危害发生的可能性，更准确的是指由于系统存在脆弱性，人为的或自然的威胁导致信息安全事故发生的可能性及造成的影响。

风险管理是指导和控制一个组织相关风险的协调活动，风险管理一般包括风险评估和风险处理两个部分。

风险评估/风险分析是识别资产、威胁和漏洞（脆弱性），然后使用这些信息来计算风险的过程。

风险分析涉及四个要素：

* 资产：对组织有价值的信息或资源。
* 威胁：任何潜在的对资产的非预期作用。
* 漏洞/脆弱性：威胁可以利用的资产的弱点或缺陷。指信息技术，产品或者系统在需求，设计，实现，配置，维护和使用等过程中，有意或无意产生的缺陷，这些缺陷一旦被攻击者利用就会造成安全损害。
* 安全措施：为了抵御威胁，减少脆弱性，降低风险而采取的各种技术的管理的和操作的对策。也称为防护措施或控制措施，能够对风险进行缓解。

风险处理是指选择不同的策略，来接受、转移、减缓或避免风险的过程。风险处理阶段也可以称为风险缓减或风险控制。

## 1.2.2 威胁建模和风险评估

威胁建模是识别、分类和分析潜在威胁的安全过程。威胁建模可被当作设计和开发期间的一种主动措施来执行，也可作为产品部署后的一种被动措施来执行。这两种情况下，威胁建模过程都识别了潜在危害、发生的可能性、关注的优先级以及消除或减少威胁的手段。 威胁建模不是个独立事件。组织通常在系统设计过程的早期就开始进行威胁建模，并持续贯穿系统的整个生命周期。

风险评估或风险分析是指检查环境中的风险，评估每个威胁事件发生的可能性和实际发生后造成的损失，并评估各和风险控制措施的成本。这个结果可用于对风险优先级的关键级 别进行排序。组织需要这种风险重要性优先级，以指导其优化有限资源的使用，防范已识别的风险。

威胁建模和风险评估的过程是相似的，区别在于威胁建模的重点是威胁，而风险评估的重点是资产。也有说法把威胁建模看成风险评估的一个子集，这种方法将风险评估分为针对资产的风险评估以及针对威胁的风险评估（即威胁建模）。

## 1.2.3 控制或对策

用于避免、检测、抵消或最小化物理财产、信息、计算机系统或其他资产的安全风险的任何类型的保护措施或对策都被视为安全控制。

控制或对策能够消除（或降低）潜在的风险。对策可以是软件配置、硬件设备或措施，它能够消除脆弱性或者降低威胁主体利用脆弱性的可能性。对策的示例包括强密码管理、防火墙、保安、访问控制机制、加密和安全意识培训。

可以根据风险评估的结果来制定安全策略，进而将安全策略转换为实际的安全控制。

安全控制的三种类型包括：

1. 管理控制：通常是面向管理的，经常被称为“软控制”。安全稳当、风险管理、人员安全和培训都属于管理控制。
2. 技术控制：也称为逻辑控制，由软件和硬件组成，如防火墙、入侵检测系统、加密、身份识别和认证机制。
3. 物理控制：用来保护设备、人员和资源，例如：保安、锁、围墙和照明都属于物理控制。

安全控制的7种功能包括：

1. 预防性：用于避免意外事件的发生。
2. 检测性：用于帮助识别意外活动和潜在入侵者。
3. 纠正性：用于意外事件发生后修补组件或系统。
4. 威慑性：用于威慑潜在的攻击者。
5. 恢复性：用于使环境恢复到正常的操作状态。
6. 补偿性：用于能提供可替代的控制方法。
7. 指引性：依据说明进行执行。
