风险评估好处
漏洞挖掘|修复建议|回归测试-
更准确地认识风险
系统地评估资产各种风险事件发生的概率大小、概率分布,及发生后损失的严重程度。帮助区分主要风险和次要风险。 -
保证规划的合理和可行
正确反映各风险对信息安全的不同影 响,使规划的结果更合理可靠,使在 此基础上制定的计划具有现实的可行 性。 -
选择佳风险对策组合
风险对策会付出一定代价,需将不同 风险对策的适用性与不同风险的后果 结合考虑,使不同风险选择适宜的风 险对策,形成佳风险对策组合。
风险评估模型
1. 对资产进行识别 ,并对资产的价值进行赋值 ;
2. 对威胁进行识别 ,描述威胁的属性 ,并对威胁出现的频率赋值 ;
3. 对脆弱性进行识别 ,并对具体资产的脆弱性的严重程度赋值;
4. 根据威胁及威胁利用脆弱性的难易程度判断安全事件发生的可能性 ;
5. 根据脆弱性的严重程度及安全事件所作用的资产的价值计算安全事件造成的损失 ;
6. 根据安全事件发生的可能性以及安全事件出现后的损失 ,计算安全事件一旦发生对组织的影响, 即风险值。
风险评估内容
-
STEP1评估准备
1.项目成员人、工具包、访谈表单、流程 2.制定风险评估方案 3.了解应用系统、主机、数据库、网络环境、安全设备、组织架构、管理制度等。 -
STEP2技术评估
1.基线评估:对主机、网络设备、数据库、中间件(账户安全、访问控制、网络安全等27项) 2.应用评估:安全功能、日常维护(身份认证、访问权限控制、传输安全等12项) 3.渗透测试:业务系统、APP程序、微信小程序(信息泄露、注入漏洞、逻辑错误等15项) -
STEP3管理评估
1.技术管理评估:物理环境、通信与操作管理、访问控制、系统开发与维护、业务连续性 2.组织管理评估:安全策略、组织安全、资产分类与控制、人员安全、符合性 -
STEP4评估报告
1.列出在风险评估工作中,发现的重要资产分布、脆弱性分布及综合威胁分布。 2.详细描述发现的安全风险现状及评估分析结果。 3.提出相关风险控制方案,为之后的加固整改提出合理化建议
我们的优势
-
专业化项目管理
项目经理制定严谨的评估计划,全程把控项目进度。 -
资深评估专家
专门负责资产评估和管理评估工作,保证评估的可靠性。 -
安全技术大牛
专职负责技术评估,技术培训工作。保证评估可靠性。 -
针对性整改方案
针对评估结果,提出相关风险控制方案。
常见问题
-
1.你们有相关资质吗?
公司已获得信息安全风险评估服务资质,符合ISCCC-ISV-C01:2017《信息安全服务规范》二级服务资质要求。 -
2.评估所取得的信息是否会外泄?
我们绝对不会把任何客户数据泄露给第三方。所有测试结果都只会通过报告形式发送给客户。