欢迎来到三一文库! | 帮助中心 三一文库31doc.com 一个上传文档投稿赚钱的网站
三一文库
全部分类
  • 研究报告>
  • 工作总结>
  • 合同范本>
  • 心得体会>
  • 工作报告>
  • 党团相关>
  • 幼儿/小学教育>
  • 高等教育>
  • 经济/贸易/财会>
  • 建筑/环境>
  • 金融/证券>
  • 医学/心理学>
  • ImageVerifierCode 换一换
    首页 三一文库 > 资源分类 > DOCX文档下载  

    项目风险评估应避免的错误.docx

    • 资源ID:13982752       资源大小:13.46KB        全文页数:4页
    • 资源格式: DOCX        下载积分:2
    快捷下载 游客一键下载
    会员登录下载
    微信登录下载
    三方登录下载: 微信开放平台登录 QQ登录   微博登录  
    二维码
    微信扫一扫登录
    下载资源需要2
    邮箱/手机:
    温馨提示:
    用户名和密码都是您填写的邮箱或者手机号,方便查询和重复下载(系统自动生成)
    支付方式: 支付宝    微信支付   
    验证码:   换一换

    加入VIP免费专享
     
    账号:
    密码:
    验证码:   换一换
      忘记密码?
        
    友情提示
    2、PDF文件下载后,可能会被浏览器默认打开,此种情况可以点击浏览器菜单,保存网页到桌面,就可以正常下载了。
    3、本站不支持迅雷下载,请使用电脑自带的IE浏览器,或者360浏览器、谷歌浏览器下载即可。
    4、本站资源下载后的文档和图纸-无水印,预览文档经过压缩,下载后原文更清晰。
    5、试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓。

    项目风险评估应避免的错误.docx

    项目风险评估应避免的错误 在企业试图对IT的安全作出更好的决策时,最重要的就是IT风险评估。作为风险管理的基础,风险评估是组织确定信息安全需求的一个重要途径,属于组织信息安全管理体系策划的过程。 从信息安全的角度来讲,风险评估是对信息资产(即某事件或事物所具有的信息集)所面临的威逼、存在的弱点、造成的影响,以及三者综合作用所带来风险的可能性的评估。然而,虽然企业进行了风险评估,但他们经常出现一些错误,从而大大降低了风险评估的效果。下面是企业需要避免的10个风险评估错误。 1. 遗忘评估第三方风险 大多数IT风险专家都认为,现在大部分企业都没有评估供应商和其他合作伙伴的基础设施的风险,而这些基础设施通常会触及企业最敏感的的数据。 咨询公司SystemExperts公司副总裁Brad Johnson表示,“许多企业做得不够的方面是管理与第三方供应商的关系。当企业没有真正进行其尽职调查(无论是在签订合同之前还是之后),他们势必将错过关键的细节信息,这将提高风险。举例来说,客户公司可能不知道其供应商将其受规管的数据存储在公共云中。” 2.评估过于量化 诚然,分析和数字对于风险评估特别重要。但企业需要了解,这个数字游玩并不需要过于追求完美,特殊是当涉及评估安全泄露事故的影响时。 “对安全事故影响的评估可以让企业更简单地争论和关注如何缓解风险,而不是花大量时间来争论这种影响是价值2000万美元还是21000美元,”Tripwire公司首席技术官Dwayne Melancon表示,“在你确定事故影响是灾难性的、令人苦痛的,或者没什么大不了的,你就可以很好地争论你想要花多少钱来缓解最严重的风险。” 过度分析可能会拖垮整个评估过程,企业应当避免花太久时间来进行风险分类等工作。CITrix ShareFile的SaaS分部安全和合规性高级经理Manny Landron表示,还有些定性风险因素,企业需要想方法纳入评估中。 “过于狭隘的焦点、采用严格的定量测量、没有一个框架,以及没有足够的定期计划的风险评估都是企业需要避免的错误。” 3. 未将IT风险评估纳入到企业评估 同样地,企业需要了解IT风险与全部其他风险的相互作用。通常,企业将IT风险视为自己的风险类别,而没有考虑其更广泛的影响。 SystemExperts的Johnson表示,“越来越多的风险意识企业意识到IT是其业务成功的组成部分,他们都在努力确保让IT参与到业务风险谈话中,许多企业都有跨职能团队,他们从整体来检查风险以更好地了解依存关系,这些团队会建议从业务的角度企业应当侧重的风险。” 4.评估的目光过于短浅 防火墙管理公司FireMon的Jody Brazil表示,这并没有例外,大多数大型企业往往在其风险评估中忽视关键资产和评估指标。他表示,“其中最常见的问题是识别漏洞为风险,而没有其他信息,例如可能供应对数据的访问权限或者被利用,也可能将个人标记为风险,而没有对特定风险资产进行标记。” 大多数企业没有追踪其基础设施资产来很好地评估它们。更重要的是,即使他们经常评估的完整的数据集,但这通常是在单独的孤岛进行,使其难以了解相互依存关系。 价格报价软件开发公司FPX高级运营总监Gregory Blair表示,“有时候评估侧重于特别特定的应用程序,但是没有放眼整个基础设施,例如,评估可能只会检查保护数据库的应 用程序,而没有检查整个计算掌握,例如加密、防火墙、身份验证和授权等。” 5. 评估没有考虑业务背景 IT风险评估完全是关于背景学问,无论是上文提到的系统状况还是业务状况。假如企业没有将漏洞和威逼加入到信息资产的背景学问中,其对业务的重要性就不能真正反映在风险评估中。 大数据风险分析公司Brinqa的Amad Fida表示,“在评估风险时,许多时候,首席信息安全官缺乏对业务背景的了解。换句话说,他们需要询问,什么数据被访问了以及这它对业务的影响力?没有考虑业务方面的分析结果供应了一个技术观点,而不是业务加技术的观点。”

    注意事项

    本文(项目风险评估应避免的错误.docx)为本站会员(scccc)主动上传,三一文库仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知三一文库(点击联系客服),我们立即给予删除!

    温馨提示:如果因为网速或其他原因下载失败请重新下载,重复下载不扣分。




    经营许可证编号:宁ICP备18001539号-1

    三一文库
    收起
    展开