freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

风险评估 | 记一次防勒索病毒的风险量化
2024-11-16 15:48:19
所属地 江苏省

事情起因

前段时间做了一次防勒索病毒的专题汇报PPT,领导看了,指出说要做一次防勒索病毒的风险评估,需要突出针对攻击入口做了哪些防护策略,以及做到了什么程度并量化风险。立马脑海里复现风险四要素:威胁、资产、脆弱性、安全措施。

评估方法的选择

像我们这种,评估类型属于自评估,也就是本单位自行发起的评估,和自评估不同的是,检查评估是由管理层或者政府发起的监管检查,对于公司而言,必须以自评估为主,检查评估和自评估相结合的方式,对本单位系统发起风险评估。

接下来,我们需要选择风险评估的方法,这里采用风险矩阵法,它是定量和定性分析相结合的方法,将风险的可能性和影响程度进行综合考虑,从而评估和管理风险,并通过可能性与影响的等级划分,使用矩阵的形式来可视化表示风险的大小,这种方法既包含了对风险发生概率的主观判断,也涉及到对风险影响程度的量化评估

风险值计算公式

风险值取决于三要素威胁、资产、脆弱性,涉及指标有威胁发生的可能性(T),脆弱性可利用程度(V),脆弱性严重程度(VA),资产价值(la),计算公示如下:

Ra=R(L(T,V),F(Ia,Va))

Ra代表风险值,L是安全事件发生的可能性,F是安全事件的严重程度,可以这样理解:

L(T,V)=T*V对应的等级取值L1,F(Ia,Va)=la*Va对应的等级取值F1,R(L(T,V),F(Ia,Va))=L1*F1对应的等级取值。注意:等级取值范围均在1-5之内。

风险评估--要素识别:资产

对于风险评估的准备阶段,这里不细说,就是确定评估的方案、方法、团队、目标、范围等,我们直接到要素识别阶段,要素识别分为资产、威胁、脆弱性、安全措施的识别,

资产重要性La分级准则

赋值重要性等级定义
5很高非常重要,其安全属性破坏后可能对组织造成非常严重的损失
4重要,其安全属性破坏后可能对组织造成比较严重的损失
3比较重要,其安全属性破坏后可能对组织造成中等程度的损失
2不太重要,其安全属性破坏后可能对组织造成较低的损失
1很低不重要,其安全属性破坏后对组织造成很小的损失,甚至忽略不计

资产分类分级

我根据数据安全分类分级的方法,对资产进行了整理,资产分类有:客户类数据、业务类数据、运营类数据、其他数据;数据分级分为核心数据、重要数据、一般数据,并根据资产重要性分级准则进行了以下赋值

资产的价值la
资产大类资产子类数据分级资产价值la(1-5)等级标识
客户类数据上游商家客户数据重要数据4
下游B端客户数据重要数据4
C端消费者客户数据重要数据4
上游采购数据重要数据4
业务类数据商品信息数据重要数据4
订单履约数据重要数据4
订单支付数据重要数据4
财务凭证数据重要数据4
运营类数据网络安全专用产品类数据重要数据4
网络设备数据重要数据4
经营分析指标数据核心数据5很高
数据库核心数据5很高
存储设备核心数据5很高
其他数据除重要数据、核心数据外的其他数据一般数据1很低

风险评估--要素识别:威胁

威胁发生频率T的等级标准

赋值威胁发生频率定义
5很高出现的频率很高(或≥1次/周);或在大多数情况下几乎不可避免;或可以证实经常发生过
4出现的频率较高(或≥1次/月);或在大多数情况下很有可能会发生;或可以证实多次发生过
3出现的频率中等(或>1次/半年);或在某种情况下可能会发生;或被证实曾经发生过
2出现的频率较小;或一般不太可能发生;或没有被证实发生过
1很低威胁几乎不可能发生;仅可能在非常罕见和例外的情况下发生

经过调研分析,确定勒索并入口为弱口令、挂马、钓鱼邮件、系统和软件漏洞、破解软件和激活工具安装、U盘插拔感染,遂对其进行赋值

威胁威胁取值T(1-5)等级标识
弱口令1很低
挂马1很低
钓鱼邮件1很低
系统和软件漏洞2
破解软件和激活工具安装1很低
U盘感染1很低

风险评估--要素识别:脆弱性

威胁需利用脆弱性方能产生风险

脆弱性可利用程度V等级标准

赋值等级标识定义
5很高未采取任何防护措施,极易被威胁利用
4采取了个别防护措施,但仍能较轻易地被威胁利用
3采用了部分防护措施,威胁利用起来有一定难度
2采取了较为牢固的防护措施,威胁很难利用
1很低采取的防护措施使得威胁极难利用

脆弱性严重程度Va等级标准

赋值等级标识定义
5很高如果被威胁利用,将对资产造成完全损害
4如果被威胁利用,将对资产造成重大损害
3如果被威胁利用,将对资产造成一般损害
2如果被威胁利用,将对资产造成较小损害
1很低如果被威胁利用,将对资产造成的损害可以忽略

脆弱性可利用程度V

根据勒索病毒攻击入口,整理出公司面临的脆弱性,并加以赋值,标识脆弱性可利用程度

威胁脆弱性脆弱性V取值(1-5)等级标识
弱口令仍存在个别弱口令1很低
挂马未限制外网访问1很低
钓鱼邮件依托腾讯邮件网关,并不能抵御恶意邮件发送4
# 安全风险评估
本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
相关推荐
  • 0 文章数
  • 0 关注者
文章目录