首页 . 理学 . 计算机科学技术 . 信息安全 . 网络安全 . 网络防御 . 风险评估

风险评估

/risk assessment/
条目作者奚琪

奚琪

最后更新 2022-01-20
浏览 322
最后更新 2022-01-20
浏览 322
0 意见反馈 条目引用

通过信息采集、模拟攻击、安全分析等方法对特定网络存在的脆弱性、面临的威胁、造成的影响,以及三者综合作用所带来风险的可能性的评估。

英文名称
risk assessment
所属学科
计算机科学与技术

风险评估是网络防御需求的一个重要途径,通常在攻击发生之前进行。通过风险评估可以全面梳理网络资产,并有针对性地对其进行安全加固,从而提高网络防护和应急响应的针对性与有效性。

风险评估包括评估准备、评估实施、风险分析和风险报告记录4个阶段。评估准备阶段主要任务是确定评估对象、目的、范围、内容、组织结构、各方责任等。其中,评估对象既可以是网络,也可以是网络中的某一部分,如网络架构、链路和设备等。评估实施阶段主要负责对评估对象进行数据采集,数据包括评估对象的价值、弱点和潜在的威胁。采集数据的方法主要有地址扫描、端口扫描、系统探测、拓扑探测、漏洞扫描等信息采集技术,以及渗透测试、漏洞挖掘等模拟攻击技术。风险分析阶段主要计算威胁事件发生的可能性、发生后造成的损失以及根据两者得到的风险值,并依此判定风险结果。风险报告记录阶段主要对整个风险评估过程和结果进行总结,详细说明被评估对象,风险评估方法,资产、威胁、脆弱性的识别结果,风险分析、风险统计和结论,以及推荐风险消减对策等。

  • 王晋东,张恒巍,王娜,等.信息系统安全风险评估与防御决策.北京:国防工业出版社,2017.

相关条目

阅读历史

    意见反馈

    提 交

    感谢您的反馈

    我们会尽快处理您的反馈!
    您可以进入个人中心的反馈栏目查看反馈详情。
    谢谢!