深入了解Web应用程序安全风险
1. 关键信息资产的识别与评估
在任何组织中,都存在对业务至关重要的信息资产。例如,建筑公司的建筑设计、国家的国防机密、供应商给潜在客户的报价以及电子商务商家的Web应用程序等。这些资产的保密性、完整性和可用性对组织的业务运营至关重要。
在安全风险评估中,识别关键信息资产是至关重要的一步。不同的信息资产在CIA三元组(保密性、完整性、可用性)方面有不同的安全要求。例如,国防机密更注重保密性,而股票报价等金融信息则更强调完整性。
识别关键信息资产的重要性在于,如果资产识别有误,可能导致风险评估活动的错误应用或无效。例如,对3000台服务器进行漏洞扫描,而其中只有500台包含关键资产,那么对其余2500台服务器的扫描就是浪费时间和资源。
1.1 制定关键信息资产列表
在风险评估的第一阶段,识别关键信息资产并根据其对组织的重要性进行评估是重要的活动。可以通过以下方法创建Web应用程序存储、处理或传输的信息资产列表:
- 研讨会 :这是创建信息资产列表最有效的方法。可以参考OCTAVE方法,组织高级管理层、运营管理层和员工研讨会,与管理层/客户讨论关键信息的类型,通过头脑风暴确保全面了解关键资产。
- 问卷调查 :当人员分布在不同地区时,问卷调查是一种有效的获取关键信息资产的方式。问卷应针对确定关键资产类型的必要信息进行提问,风险评估团队根据结果整理出关键信息资产列表。
- 描述表 :描述表与问卷类似,但要求提供更详细的信息。由于人们可能因时间或动力不足而无法提供详细描述
超级会员免费看
订阅专栏 解锁全文
7万+

被折叠的 条评论
为什么被折叠?



