顯示具有 Risk Management 標籤的文章。 顯示所有文章
顯示具有 Risk Management 標籤的文章。 顯示所有文章

2009年4月29日 星期三

K書筆記本-Information Security & Risk Management (07)

做完了風險的識別、資產的評估,那選擇何種保護措施才是對的呢?其實沒有對錯,重點在於Owner的想法
舉個很簡單的例子,有一個資訊資產可能產生的風險是會對它造成極大的損傷,但是導入一個風險控制措施
只需要費資訊資產本身千分之一不到的費用,您要不要導入呀??

續前題,但是,假設導入的控制措施所需花費的費用和風險所造成的損失是相同的,那麼要不要導入呢???
看Owner怎麼去評估,不過,如果站在可用性的角度來看,這個重要資訊資產若受到這個風險可能會停擺
會讓企業蒙受極大的損失,那麼Owner則必須去選擇是要選擇可用性,還是選擇接受損失
這個部與BCM(Business Continuity Management)有相關的關係,所以這個議題就待到BCM時再來跟大家討論。

即然已經知道了資產可能的風險,那麼應該如何降低這些風險(Risk Mitigation)呢?
Risk Acceptance(接受風險):風險也不一定都是很大不了的事情,當風險發生時可能對資訊資產的衝擊非常的低,而且是可以接受的範圍。
Risk Reduction(減少風險):選擇一項控制措施可以去降低曝露因子或是減少損失,並且將風險降低至可以接受的範圍。
Risk Transference(風險轉嫁):將風險轉移給其它公司去負責,例如:買保險、簽署維護合約。
Risk Avoidance(規避風險):當風險是企業無法再持續下去的的流程或是處理底線時,可以選擇退出這個市場或是退出本項資產來規避風險。
Risk Ignorance(未清楚風險):這個項目看起來很像是一個很吸引企業的控制,但它並不是一個接受降低風險的政策,一般來說它是個現像,
可能太過於依賴現有的風險管理做法,而造成風險未被識別的,然而等於未做保護的資產。

安全不是閉門造車,不是有風險都非得要完全消滅,但是一個對的安全管理措施應該要考慮到Cost及value之間的平衡
在選擇制措施前必須先考量的就是cost effective(成本效益),因此第一步就是cost/benefit analysis(金錢利益分析),計算出保護措施的總價值
Accountability(可歸責性):每個控制措施必須至少有一個專人負責,結合直接與效能的覆核。
Absence of Design Secrecy(缺乏安全設計):雖然已經選擇了一個控制措施但是缺乏信賴,例如警衛的共謀,是一種安全控制,但是沒有控制到更深層的安全。
Audit Capability(稽核能力):必須有能力測試,包含有稽核在設計及履行的能力。

風險的來源最多的問題來自於人為、硬體問題,因此在風險管理的部份對於人的控制應該要擺在第一要點,並且要能保證當風險發生時,受到風險脅的資產能夠達到安全的管控,並且得到高階主管的支持,這個才是整個資訊安全最重要的一個環結

K書筆記本-Information Security & Risk Management (06)

Risk Management(風險管理)是資訊安全最重要的環結之一,每種Access Control(存取控制)者必須依照風險管理、BIA(商業衝擊分析)…等
來決定資訊資產需要何種保護、需要何種機密性保護,因此在風險管理可以說是左右著資訊資產的各項存取措施。

在風險管理當然也有各種標準、建議做法…等,不乏有NIST SP 800-30、OCTAVE、ANZ4360…等

風險管理可以協助管理者視別及簡化總風險,並且選擇可以減輕風險的策略,並且預設好可接受的殘餘風險等級,
並且在企業內導入完整的風險管理處理流程,並持續的運作及改善,將企業引導至向上向善發展的途徑上。

風險管理中每一個Owners擁有價值(Value)的資產(Assets),資產會有弱點(Vulnerabilities),有弱點就有可能有潛在的威脅(Threat Agents),
當潛在的威脅成為威脅(Threat),威脅利用資產的弱點對資產成風險(Risk),擁有者為了保護資產導入控制風險的措施(Safeguards)
控制措施保護了有弱點的資產降低了資產的風險,風險成為了residual risk(殘餘風險),但是風險不可能為零,只能降低到可以接受的範圍。
RM

ISO-27001中也明確的規範出針對資訊資產必須要經由風險評估(Risk Assessment)、風險分析(Risk Analysis),進而得知資訊資產的價值及其風險承受的脆弱度
在SP 800-30規範之中,將風險評鑑分為9個步驟:
1. System Characterization(系統描述):針對風險評估定義其範圍;硬體、軟體、人員…等。
2.Threat Identification(威脅的視別):目的是每個資訊資產可能的威脅來源。
3.Vulnerability Identification(弱點的視別):目的是列出可能被威脅利用的弱點。
4.Control Analysis(控制分析):置入分析後的控剄或是計劃,將可能拿來控制弱點產生的威脅。
5.Likeilhood determination(可能性測定):將分析出的弱點並給予威脅一個大略可能造成衝擊的值(低、中、高)。
6.Impact Anlysis(衝擊分析):針對每個不同機密、敏感等級的資產,分別依照衝擊的等級透過Quantitative(數值、定性分析)或是Qualitative(數量、定量分析) 來分析出資產的價值及可能對企業造成的衝擊。
7.Risk Determination(風險測定):針對衝擊分析給予資產定義IT系統的風險等級。
8.Control Recommendations(建議控制項):針對各風險等級提出合理的控制項,必須以Cost effective(成本效益)為主要考量。
9.Results Documentation(產出文件):將風險評估出的結果產出為文件,並且應將本文件交由高階主管以協助各項風險任務的管理。
risk assessment activites

在風險評估中最重要的一環是風險分析的方法Quantitative(數量、定量)及Qualitative,Quantitative是針對資產給予一個很明確的價值,能很明確的量化,但是像商譽、商標、專利…等,可能很難給予一個很明確的價值,而Qualitative(數值、定性)則是給予資產一個大概的值(極低、低、中、高、極高),在這兩種分析之下單純的Quantitative數量分析是不可能的。

Quantitative(數量、定量)分析中必須先訂義出AV;Asset Value(資產價值),及EF;Exposure Factor%(曝露因子;可能對資產造成損失的比例)
將兩者相乘即得到SLA;Single loss expectancy(單一損失期望值),接下來針對該風險可能發生的機率求出ARO;Annual rate of occurrence(年發生概率)
將SLE乘上ARO即得到ALE;Annual loss expectancy(年損常期望值),這麼說太學理了,下面是一個例子,希望可以給大家有比較明確的概念:
有一個資訊資產價值100萬,它置放於地下室,當發生水災時可以對它造成約70%的損失,但要造成這樣的水災,十年只會發生一次
那麼SLA就是100萬X70%=70萬
ARO則是十年發生一次,所以一年只有10%的發生可能性
ALE就是70萬X10%=7萬

Qualitative(數值、定性)分析則是將資產分級,並且針對可能發生的威脅等級對映,以找出可能對資產的威脅層度。
ANZ4360 standard (Australian/New zealand)中即有基本的規範如下:

Consequence:

Insignificant

Minor

Moderate

Major

Catastrophic

Likelihood:

1 2 3 4 5

A (almost certain)

H H E E E

B (likely)

M H H E E

C (possible)

L M H E E

D (unlikely)

L L M H E

E (rare)

L L M H H

E

Extreme Risk: Immediate action required to mitigate the risk or decide to not proceed

H

High Risk: Action should be taken to compensate for the risk

M

Moderate Risk: Action should be taken to monitor the risk

L

Low Risk: Routine acceptance of the risk

參考文件:

完成風險分析後,就這樣了嗎?當然不是,接下來還要討論到降低風險的方法、及正確的風險控制準則…等等
待續…

2009年4月23日 星期四

K書筆記本-Information Security & Risk Management (01)

資訊安全是近來幾年相當受到觀注的領域,Jason自投入業界至今也在三年前轉往這個領域
當然在這個領域中也有不少的挑戰,而Jason近來也在正在準備這方面的挑戰
為了讓自已和廣大的鄉民們也能一同的討論,Jason將讀過的資料轉化後貼到自已的blog中跟大家一起討論

Information Security的組成可由Availability(可用性)、Integrity(完整性、一致性)、Confidentiality(機密性)所構成
而每個構成安全的特性中個別又包含了不同層面的涵意:
Availability:可用性避免服務中斷。
Intregint:避免得到授權或未經授權者做任何規範外的變更,並且保持資訊內外的一致。
Confidentiality:保護授權機密性

這麼說似乎相當的模糊,不過,透過下列的說明大家應該比較能夠明瞭:

Availability又分為Timely(即時)及 Reliable(可信任),要用的時侯馬上可以用,並且可以被信任的機制或處理流程。

Integrity則有”Prevent unauthorized modification by unauthorized people.(避免未經授權者做任何未經授權的變更)”
、”Prevent unauthorized modification by authorized people.(避免授權者做任何未經授權的變更)”
及”Maintain internal and external consistency.(維持內部與外部的一致性)”

Confidentiality則是”Prevent intentional or unintentional unauthorized disclosure.(確保有意或無意的散播)”

身為一個資訊安全人員應該確保以上三點的完整架構,當然在不同的領域環境之下,一定有特別著重的部份,但三者一定缺一不可
就像是經典電影中的對白:我身為一個汽車維修人員,身上帶著起子算得上是合情合理吧~!

雖然談到資安大家所想的就是抓駭客、防止被入侵、中毒事件,但是對於資安人員來看,可不止是如此的簡單而以
但是也不可不否認,台灣在資安所著重的路份確實相當的薄弱,試問沒有賺錢的公司會想導入資安嗎?
台灣的教育之下也不是以安全為第一考量

針對(ISC)2所提出的資安十大領域之中,可以很明確的看出6.5分管理2.5分科技及1分法律,這樣才能達成十分安全
資安人員首重道德,對於其道德良知的看重勝過其它因素,若資安人員沒有約束自已的能力,那麼對於客戶的安全怎麼會重視呢?