航空安全风险管理评估
1. 货物分配资产识别
货物分配作为一项业务资产,有相关的信息系统(IS)资产提供支持,具体如下表所示:
| 业务资产 | IS 资产 | 流程描述:IS 资产如何支持业务资产 | 安全标准 |
| — | — | — | — |
| 货物分配 | 消息系统;地面操作 | 1. 服务提供商接收货物分配文件
2. 飞机根据货物分配文件中的数据装载货物和行李 | 燃油单的完整性 |
从表中可以看出,消息系统和地面操作池是支持货物分配业务资产的 IS 资产,而安全标准则是货物分配的完整性。
2. 安全风险分析
运用相关模型来识别乘客管理和地面操作过程中的安全风险,此活动包括以下步骤:
1. 识别潜在的威胁主体、他们的动机以及实施攻击方法所拥有的资源。
2. 描述威胁主体如何实施攻击方法。
3. 识别信息系统资产的漏洞以及安全事件对业务和信息系统资产造成的影响,以及如何否定安全标准。
2.1 已登记乘客信息资产的风险分析
对于已登记乘客信息业务资产,有两种可能的攻击方法,每种攻击方法都有对应的威胁主体,具体如下表所示:
| 风险 | 威胁主体 | 动机 | 资源 | 专业知识 | 攻击方法 | 威胁 | 漏洞 | 事件 | 影响 | 风险 |
| — | — | — | — | — | — | — | — | — | — | — |
| 风险 1 | 列入黑名单的乘客 | 需要登机 | 假身份证、贿赂登机人员的钱 | 登机流程知识 | 贿赂工作人员窃取已登记乘客信息;在登机柜台出示假身份证;使用假身份
超级会员免费看
订阅专栏 解锁全文
769

被折叠的 条评论
为什么被折叠?



