信息安全风险评估:案例研究
计算机与社会
2018-12-13 v1 密码学与安全
摘要
鉴于有记录显示倾向于信息技术的组织在威胁事件响应方面未能有效应对,本项目概述了开展全面风险评估的益处,这将有助于提高应对潜在威胁的能力。最终目标主要是识别、量化并控制那些不利于实现业务目标的关键威胁。本项目对一个案例研究组织进行了详细的风险评估。它包括全面的文献综述,分析了关于信息安全中紧迫问题的若干专业观点。在风险登记册中,针对其所有者识别了五项显著资产。随后采用定性分析方法以确定潜在威胁和漏洞的程度。整合这些参数得以评估每项资产、每项威胁和漏洞的个别风险。评估风险偏好有助于优先排序并确定可接受的风险。从分析中推断,人通过有意/无意的人为错误构成了最大的信息安全风险。总之,基于纵深防御的有效控制技术被设计出来,以减轻风险登记册中已识别风险的影响。
引用
@article{arxiv.1812.04659,
title = {Information Security Risks Assessment: A Case Study},
author = {Samuel Cris Ayo and Bonaventure Ngala and Olasunkanmi Amzat and Robin Lal Khoshi and Samarappulige Isuru Madusanka},
journal= {arXiv preprint arXiv:1812.04659},
year = {2018}
}
备注
13 Pages, 2 Figures, 4 Tables