软考学习(十四)

尝试使用AI分析pdf和真题集,总结出一份学习指南。

第16章 网络安全风险评估技术原理与应用 · 核心总结

依据《信息安全工程师教程(第2版)》第16章(教材第 321–352 页)整理;第六、七节基于真题集 965 题中筛选出的 38 道第16章相关真题(综合知识 31 道+案例分析 7 道)逐题研读补充。本章是”要素+流程+计算”型章节,风险评估要素体系、风险控制方法分类与风险计算(相乘法/矩阵法)是命题三巨头,案例分析必出风险评估计算大题。


一、网络安全风险评估概述(16.1)

概念:网络安全风险是指由于网络系统所存在的脆弱性,因人为或自然的威胁导致安全事件发生所造成的可能性影响。网络安全风险评估就是依据有关信息安全技术和管理标准,对网络系统的保密性、完整性、可控性和可用性等安全属性进行科学评价的过程,评估内容涉及脆弱性、安全威胁以及脆弱性被威胁者利用后造成的实际影响,并据此确认网络安全风险等级。简单地说,网络风险评估就是评估威胁者利用网络资产的脆弱性,造成网络资产损失的严重程度

风险值公式(选择+计算双料):网络安全风险值可以等价为安全事件发生的概率(可能性)与安全事件的损失的乘积,即 R = f(EP, Ev)——R 为风险值,EP 为安全事件发生的可能性大小,Ev 为安全事件发生后的损失(安全影响)。教材示例(表 16-1):电子商务网站存在 RPC DCOM 漏洞(脆弱性),遭黑客攻击(威胁)致中断运行 1 天(影响),攻击概率 0.8、经济影响 2 万元 → 风险量化值=2×0.8=1.6 万元(真题考过 2 次:7915、8237)。

风险评估要素体系(本章最高频,真题考过 12 次)

教材 16.1.2:风险评估涉及资产、威胁、脆弱性、安全措施、风险五大要素,各要素相互作用——资产因为其价值而受到威胁,威胁者利用资产的脆弱性构成威胁;安全措施对资产进行保护,修补资产的脆弱性,从而降低资产的风险(图 16-1)。

要素 教材表 16-1 示例(真题 8236 原题配对)
资产 电子商务网站
安全威胁 黑客攻击
安全脆弱性 RPC DCOM 漏洞
安全影响 电子商务网站受到入侵,中断运行 1 天

要素概念高频问法拆解(共 12 题):

  • 要素组成”不包括”:真题问”风险评估的基本要素不包括”→ 已经度过的风险(7486)
  • 威胁定义:威胁是一种对信息系统构成潜在破坏的可能性因素,是客观存在的(7594)
  • 脆弱性定义:脆弱性是对信息系统弱点的总称,是风险分析中最重要的一个环节(8081);脆弱性指计算系统中与安全策略相冲突的状态或错误,将导致非授权访问、假冒用户执行操作及拒绝服务(7518);网络攻击主要利用了系统的脆弱性(7517)——三条定义共考过 3 次
  • 风险定义:网络风险就是网络威胁发生的概率×所造成的影响(7519/7542 配对考过 2 次,”脆弱性×影响””漏洞概率×安全措施”均为干扰项)
  • 要素关系:由于网络管理对象自身的脆弱性,使得威胁的发生成为可能,从而造成不同的影响,形成风险(7557);”由于管理对象完整性与鲁棒性的提高使威胁发生”是错误说法(7514/7537 配对考过 2 次)
  • 保护措施:为对付威胁、减少脆弱性、限制意外事件影响、检测意外事件并促进灾难恢复而实施的各种实践、规程和机制的总称,其目的是对网络管理对象进行风险控制(7523)

陷阱说明:真题题干用”网络信息安全管理要素(网络管理对象、网络威胁、网络脆弱性、网络风险、网络保护措施)”的表述(教材第 1 章 1.6.4 节),与本章评估五要素同源——做题按”要素组成+要素关系”统一掌握,不必死抠两套名单。

风险评估模式三类型(案例简答考过 1 次)

根据评估方与被评估方的关系以及网络资产的所属关系,风险评估模式分为三种(15034 案例原题,3 分简答):

  1. 自评估:网络系统拥有者依靠自身力量,对自有的网络系统进行的风险评估活动
  2. 检查评估:由网络安全主管机关或业务主管机关发起,依据已颁布的安全法规、安全标准或安全管理规定等进行检查评估
  3. 委托评估:网络系统使用单位委托具有风险评估能力的专业评估机构实施的评估活动

二、网络安全风险评估过程(16.2)——流程与赋值是命题密集区

主要环节:风险评估准备 → 资产识别 → 威胁识别 → 脆弱性识别 → 已有安全措施确认 → 风险分析 → 风险处置与管理

1. 评估准备与资产识别(16.2.1–16.2.2,真题考过 1 次)

  • 评估准备首要工作是确定评估对象和范围(真题 7916:答”资产鉴定”是错误选项);范围界定包括拓扑结构、通信协议、地址分配、设备、服务、业务类型与信息流程、安全防范措施、操作系统、相关人员、物理环境十项,最终生成**《网络风险评估范围界定报告》**
  • 资产识别两步骤:网络资产鉴定(给出评估所考虑的具体对象、确认资产种类和清单,是整个评估工作的基础)+网络资产价值估算(确认某一具体资产在网络系统中的重要程度)
  • 常见网络资产六个方面网络设备、主机、服务器、应用、数据和文档资产
  • 价值估算不是资产的物理实际经济价值,而是相对价值,以保密性、完整性、可用性三个基本安全属性为基础衡量,国家标准将三性赋值划分为五级(5 很高→1 很低,级别越高资产越重要)
属性 赋值要点(教材表 16-3~16-5)
保密性 5 很高=包含组织最重要的秘密,泄露会造成灾难性的损害;4 高=重要秘密,泄露使安全和利益遭受严重损害;3 中等=一般性秘密;2 低=仅组织(部门)内部公开;1 很低=可对社会公开的信息
完整性 5 很高=未经授权修改或破坏造成重大或无法接受的影响、严重业务中断、难以弥补;4 高=重大影响、冲击严重、较难弥补;3 中等=冲击明显但可以弥补;2 低=轻微影响、容易弥补;1 很低=可以忽略
可用性 5 很高=年度可用度 99.9% 以上或系统不允许中断;4 高=每天 90% 以上或中断小于 10min;3 中等=正常工作时间 70% 以上或中断小于 30min;2 低=25% 以上或中断小于 60min;1 很低=低于 25%

2. 威胁识别(16.2.3)

威胁来源、威胁途径、威胁意图等方面分析,并评估威胁效果与威胁频率:

  • 威胁源按性质分自然威胁(雷电、洪水、地震、火灾)与人为威胁(盗窃、破坏、网络攻击)
  • 威胁效果抽象为三种:非法访问、欺骗、拒绝服务(最早的拒绝服务是”电子邮件炸弹”)
  • 威胁意图五种:挑战、情报信息获取、恐怖主义、经济利益、报复
  • 威胁频率:通过已发生的网络安全事件、行业统计报告和监测统计数据判断。《规范(征求意见稿)》赋值(真题 7637 考过:≥1次/月 → ):
等级 标识 定义
5 很高 出现频率很高(≥1次/周);或几乎不可避免;或证实经常发生过
4 出现频率较高(≥1次/月);或很有可能发生;或证实多次发生过
3 中等 出现频率中等(>1次/半年);或某种情况下可能会发生;或被证实曾经发生过
2 频率较小;一般不太可能发生;或没有被证实发生过
1 很低 威胁几乎不可能发生,仅在非常罕见和例外情况下发生
  • 威胁可能性赋值结合威胁发生来源、威胁所需能力、威胁出现频率综合判定(表 16-8:5 很高=威胁成功发生的可能性极大……1 很低=几乎为零),同样五级
  • 表 16-6 按表现形式的威胁分类(节选):软硬件故障、支撑系统故障、物理环境影响、无作为或操作失误、管理不到位、恶意代码、越权或滥用、网络攻击、物理攻击、泄密、篡改、抵赖,以及供应链问题、网络流量不可控、过度依赖、司法管辖、数据残留、事件管控能力不足、人员安全失控、隐私保护不当等新版类别

3. 脆弱性识别(16.2.4)

  • 脆弱性识别以资产为核心,方法主要有:漏洞扫描、人工检查、问卷调查、安全访谈、渗透测试
  • 识别依据:法律法规政策(《商用密码管理条例》、欧盟 GDPR);标准——OWASP Top 10(Web 应用漏洞评估参考)、CVE、CWE、CNNVD、CNVD(资产漏洞情况)、PCI DSS(支付卡工业数据安全)、CVSS(国际通用安全漏洞评分标准)、CWE Top 25(软件漏洞安全等级)
  • 分两类:技术脆弱性评估(现有安全技术措施的合理性和有效性)+管理脆弱性评估(组织结构、人员配备、安全意识、教育培训、安全操作、设备管理、应急响应、安全制度——目的在于确认安全策略的执行情况
  • 脆弱性严重程度赋值(表 16-9)呈包含式:5 很高=可利用性很高,被利用将造成完全损害;4 高=造成重大损害;3 中等=造成一般损害;2 低=造成较小损害;1 很低=损害可以忽略(低等级均可利用性”一般、较高、高或很高”)

4. 已有安全措施确认(16.2.5)

对评估对象已采取的各种预防性和保护性安全措施的有效性进行确认——能否防止脆弱性被利用、能否抵御已确认的安全威胁。

5. 风险分析与风险计算(16.2.6)——本章计算题命根

风险分析在资产、威胁、脆弱性、安全管理、安全影响评估基础上进行。安全事件的可能性由威胁出现频率与脆弱性严重程度决定;安全事件的损失由脆弱性严重程度与资产价值决定;风险值由可能性与损失决定(图 16-5)。

风险分析六步骤:①资产识别并赋值 → ②威胁识别并对威胁出现频率赋值 → ③脆弱性识别并对严重程度赋值 → ④根据威胁及威胁利用脆弱性的难易程度判断安全事件发生的可能性 → ⑤根据脆弱性严重程度及资产价值计算安全事件的损失 → ⑥由可能性与损失计算网络安全风险值

安全事件损失影响考虑十方面(简答素材):违反法律法规、对法律实施负面影响、违反社会公共准则、危害公共安全、侵犯商业机密、影响业务运行、信誉声誉损失、侵犯个人隐私、人身伤害、经济损失。

三种风险分析方法定性(结果:无关紧要、可接受、待观察、不可接受)、定量(输出风险数值;资产、威胁、脆弱性难以准确量化,完全的定量计算方法不可行)、定性与定量综合(输出风险数值+相应定性结论)。

风险计算两法(真题考过 8 次)

  • 相乘法(考过 6 次):z = f(x, y) = √(x·y),对计算值四舍五入取整。计算三步:

    1. 安全事件发生的可能性=√(威胁发生频率×脆弱性严重程度)
    2. 安全事件的损失=√(资产价值×脆弱性严重程度)
    3. 风险值=可能性×损失

    教材示例(A1=4、T1=1、V1=3):可能性≈√3、损失≈√12、风险值=6。真题案例(15035~15037,A1=9、T1=1、V1=4):可能性=√(1×4)=2、损失=√(9×4)=6、风险值=2×6=12

  • 矩阵法(考过 2 次):构造二维矩阵查表——教材示例(A1=2、T1=2、V1=2):可能性矩阵查得 6 → 可能性等级 2(611);损失矩阵查得 5 → 损失等级 1(15);风险矩阵查得风险值=6风险等级=2。真题计算(8217/8218,T1=2、V1=3):安全事件发生可能性=9,可能性等级=2(9 落在 6~11 区间)

  • 风险等级划分(表 16-15):15→1 级、610→2 级、1115→3 级、1620→4 级、21~25→5 级

记忆窍门:相乘法”两根一乘“——先开两根得可能性与损失,再相乘得风险值;矩阵法”三查表两定级“——查可能性矩阵定级、查损失矩阵定级、查风险矩阵得风险值、查等级划分表定风险等级。

6. 风险处置与管理(16.2.7)

  • 对不可接受的风险应根据导致该风险的脆弱性制定风险处理计划(明确弥补弱点的安全措施、预期效果、实施条件、进度安排、责任部门),安全措施从管理与技术两方面选择并参照信息安全相关标准实施
  • 风险管理控制措施十大类(简答素材):
    1. 制订明确安全策略;2. 建立安全组织;3. 实施网络资产分类控制;4. 加强人员安全管理;5. 保证物理实体和环境安全
    2. 加强安全通信运行;7. 采取访问控制机制;8. 进行安全系统开发与维护;9. 保证业务持续运行;10. 遵循法律法规与安全目标一致性检查
  • 残余风险:安全措施实施后一般要再评估,判断风险是否降到可接受水平;残余风险评估从脆弱性评估开始,对照措施实施前后的脆弱性状况再次计算风险值;仍不可接受则考虑接受此风险或进一步增加安全措施

三、网络安全风险评估技术方法与工具(16.3)——九种技术方法

技术方法 要点与常用工具
资产信息收集 调查表+查询资产登记数据库,掌握重要资产分布及其关联业务、威胁、脆弱性(工具如 Asset Panda)
网络拓扑发现 获取资产关联结构信息:ping、traceroute、网络管理综合平台(真题 8216:ping/tracert/traceroute 是拓扑发现工具,不是渗透工具箱)
网络安全漏洞扫描 自动搜集漏洞信息以评估脆弱性(真题 8077);扫描内容:软件系统版本号、开放端口号、开启的网络服务、安全漏洞情况、网络信息共享情况、密码算法和安全强度、弱口令分布;工具——端口扫描 Nmap,通用漏扫 X-Scan、绿盟极光、启明天镜、Nessus,数据库扫描 SQLMap、Pangolin,Web 漏扫 AppScan、Acunetix(工具分类题详见第13章总结)
人工检查 事先设计**”检查表(CheckList)”逐项查找网络结构、设备、服务器、客户机的漏洞和威胁,检查操作应有书面记录**;常用安全基线类型:操作系统、数据库、网络设备、移动设备、应用软件,参考标准 CIS
网络安全渗透测试 获得法律授权后模拟黑客攻击网络系统,发现深层次安全问题;主要工作:安全漏洞发现、网络攻击路径构造、安全漏洞利用验证;集成工具箱 BackTrack 5、Metasploit、Cobalt Strike(商业渗透平台,提供网络敌手仿真);口令破解 John the Ripper、朔雪、brutus-aet2、Cain and Abel;Web 分析 Webscarab、AppScan(真题 7922/8216;渗透测试作为测评流程详见第18章总结)
问卷调查 书面形式掌握基本安全状况,按对象分别设计;管理类问卷(安全策略、安全组织、资产分类和控制、人员安全、业务连续性)面向管理者、操作人员;技术类问卷(物理和环境安全、网络通信、系统访问控制、系统开发与维护)面向 IT 技术人员
网络安全访谈 安全专家与使用人员、管理人员直接交谈,考查和证实安全策略实施、规章制度执行与管理技术情况
审计数据分析 通常用于威胁识别:侵害行为检测、异常事件监测、潜在攻击征兆发觉;采用数据统计、特征模式匹配等技术;工具 grep、Log Parser;教材案例:日志出现大量 “GET /default.ida?NNNN…%u9090…” 请求可判断遭受红色代码蠕虫攻击
入侵监测 威胁识别的重要技术手段,分主机、网络、应用入侵监测;工具——协议分析器 Tcpdump/Wireshark、IDS Snort/Suricata/Bro、注册表监测 regedit、系统状态分析 Process Explorer/Autoruns/Process Monitor、恶意代码检测 RootkitRevealer/ClamAV、文件完整性检查 Tripwire/MD5sum(工具对应题详见第10章总结)

四、网络安全风险评估项目流程和工作内容(16.4)——五阶段

  1. 评估工程前期准备:确定风险评估需求目标(评估对象确定、范围界定、评估粒度、评估时间);签订合同和保密协议(避免纠纷);成立评估工作组;选择评估模式
  2. 评估方案设计与论证:依据被评估方安全需求制定,确认评估方法、评估人员组织、评估工具选择、预期风险分析、评估实施计划;双方讨论并论证通过后方可进行下一步
  3. 评估方案实施:基本情况调查、安全需求挖掘、确定具体操作步骤;避免改变系统任何设置,或必须备份系统原有配置,书面记录操作过程和相关数据;必须有工作备忘录(评估环境描述、详细过程记录、问题简要分析、测试数据保存);敏感系统的测试,参加评估实施的人员要求至少两人,且必须领导签字批准
  4. 风险评估报告撰写:报告是风险评估结果的记录文件、组织实施风险管理的主要依据、评审认可的基础资料,必须有据可查;内容主要包括风险评估范围、风险计算方法、安全问题归纳及描述、风险级数、安全建议(还可含风险控制措施建议、残余风险描述);报告由绪论、安全现状描述、资产评估、脆弱性评估、安全管理评估、评估总结和建议组成
  5. 评估结果评审与认可最高管理层或其委托的机构组织评估工作结束会议,评审评估活动是否适宜、充分、有效;评估认可由单位最高管理者或上级主管机关验收,是本次风险评估活动结束的标志;评估数据、方案、报告等文档备案处理

五、网络安全风险评估技术应用(16.5)

四大应用场景(简答素材)

  1. 网络安全规划和设计——安全建设的基础性工作,为网络安全风险的减少、转移和规避等风险控制提供决策依据,利于安全投资与措施选择
  2. 网络安全等级保护——利于定级备案、重点突出、分级防护;安全是风险与成本的综合平衡,追求绝对安全和完全回避风险都不现实
  3. 网络安全运维与应急响应——持续性开展风险评估、及时调整安全措施
  4. 数据安全管理与运营——识别数据资产的类型和等级、建立数据安全保护策略

OWASP 风险评估方法(16.5.2,案例考过 1 次)

六步骤:①确定风险类别 → ②评估可能性因素(攻击者因素:技术水平、动机、机会、成本;漏洞因素:发现难易程度、利用难易程度、公开程度/知晓度、入侵检测)→ ③评估影响因素(技术影响:保密性、完整性、可用性、问责性损失;业务影响:财务财务损失、声誉损失、不合规损失、侵犯隐私损失)→ ④确定风险严重程度(可能性与影响均按 0~9 评分;风险值 03 低、36 中、6~9 高)→ ⑤决定修复内容(优先修复最严重的风险)→ ⑥定制合适的风险评级模型。整体风险等级分注意、低、中、高、关键五级。教材示例:总体可能性=4.375(中)、整体技术影响=7.25(高)、整体业务影响=2.25(低)。真题 15039:可能性 5.8+影响 5.8 → 均为”中” → 整体评估”“。

ICT 供应链安全威胁识别(16.5.3)

四大目标:完整性(产品、系统、服务及组件、部件、元器件、数据不被植入、篡改、替换和伪造)、保密性可用性可控性。五类威胁:恶意篡改、假冒伪劣、供应中断、信息泄露或违规操作、其他威胁。案例:美国 NSA 买通 RSA 公司,将带缺陷的随机数生成算法 Dual_EC_DRBG 设为 BSAFE 首选(恶意篡改);微软停止 Windows XP 补丁更新(供应中断);Facebook 与 Cambridge Analytica 分享 5000 万用户信息(信息泄露)。

工业控制系统平台脆弱性识别(16.5.4)

平台脆弱性四方面:平台硬件、平台软件、平台配置、平台管理。典型硬件脆弱性:不安全的物理端口(USB、PS/2)、无访问控制的硬件调试接口、开启远程服务无运维人员、重要设备无冗余配置、双网卡连接不同网络、设备存在后门;典型软件脆弱性:缓冲区溢出、依赖 OPC、使用不安全工控协议(CAN、DNP3.0、Modbus、IEC 60870-5-101/104)、明文传输协议。审计数字:审计记录保存至少保留 3 个月,现场设备至少支持 2048 个事件记录,空间不足报警,审计失败及时告警。

其他应用(案例背景素材)

风险处理措施示例(16.5.5 表 16-26,”风险描述→处理措施”配对素材):

安全层面 风险描述 处理措施
管理安全 重要业务数据未实现场外备份 人工备份到同城第二办公区域,定期数据恢复测试
管理安全 生产指挥系统没有真实应急演练环境 虚拟机搭建备用系统用于应急演练
物理环境安全 机房未对来访人员严格执行审批登记 更严格身份认证+多区域划分+专人管理
网络安全 终端未进行 MAC 地址绑定 技术手段对终端 MAC 地址绑定
应用安全 口令验证机制不严格、允许弱口令 采用双因子认证,加强口令安全
主机安全 未关闭 Windows 自动播放功能 禁用自动播放相关服务
主机安全 存在匿名空连接可被枚举账号 禁用默认共享并设置强口令

人工智能安全风险五类:训练数据安全风险(数据投毒、药饵攻击——掺少量恶意样本即可干扰 AI 模型准确率)、算法安全风险(人为闪避攻击、后门攻击、对抗样本——贴图骗过视频监控、路标”禁止通行”被识别为”限速45”)、系统代码实现安全风险(TensorFlow、Caffe、Torch 等框架 CVE 漏洞)、技术滥用风险(隐私泄露、深度伪造、智能推荐投送钓鱼邮件;2018 年腾讯发现亚马逊智能音箱后门可远程窃听)、高度自治智能系统社会安全风险(自动驾驶车祸、机器人就业竞争)。


六、真题补充考点(教材未细讲或位于第1章,但真题反复考)

1. 风险控制方法六分法(真题考过 8 次——本章第一高频)

“网络安全管理实际上是对网络系统中网管对象的风险进行控制”,六种方法及标准例证(75207522、75437545、8054 综合题+15042 案例题,共考过 8 次):

风险控制方法 标准例证(真题解析原文口径)
避免风险 通过物理隔离设备将内部网和外部网分开,避免受到外部网的攻击
转移风险 购买商业保险计划或安全外包
减少威胁 安装防病毒软件包,防止病毒攻击
消除脆弱点 给操作系统打补丁或强化工作人员的安全意识
减少威胁的影响 采取多条通信线路进行备份或制定应急预案
风险监测 定期对网络系统中的安全状况进行风险分析,监测潜在的威胁行为

归属说明:该组题主考”风险控制方法分类”,按风险管理考点归本章收录(第11章总结仅保留”物理隔离分开内外网=避免风险”对应关系并注明归本章);其教材出处为第 1 章 1.6.4 节”网络信息安全管理要素”,教材 16.2.7 另给出十大类控制措施,两处口径需分清。

2. GB/T 20984-2007 风险评估实施流程(真题考过 2 次)

GB/T 20984-2007《信息安全技术 信息安全风险评估规范》规定风险评估实施划分为评估准备、风险要素识别、风险分析、风险处置四个阶段:评估准备=对评估实施有效性的保证,是评估工作的开始;风险要素识别=对资产、威胁、脆弱性、安全措施等关键要素进行识别与赋值(8253);风险分析=对识别获得的各类信息进行关联分析并计算风险值(8164);风险处置=提出处置建议、实施安全加固后进行残余风险处置

3. 风险评估的地位与工具分类(跨章引用)

  • 信息系统安全风险评估是信息安全保障体系建立过程中重要的评价方法和决策机制(8082/8187 考过 2 次)
  • 风险评估工具分类:COBRA、@RISK、BDSS 属于基于专家系统的风险评估工具(COBRA 采用问卷调查形式,由问卷建立器、风险测量器、结果产生器三部分组成),CRAMM 等基于 BS 7799 指导文件 PD3000 的属于基于标准/指南的工具(8204)——详见第4章总结
  • 网络安全管理生命周期”风险评估属于规划阶段活动”(7561)及生命周期活动归类(7524/7526/7547/7549)、人员安全三原则(7555)——详见第4章总结
  • 应急响应计划中”风险评估 vs 业务影响分析”成对辨析题(7489/7578)归应急响应考点——详见第17章总结
  • 漏洞扫描工具、入侵监测工具、攻击树(起源于故障树、AND-OR 结构)等题归第 13、10、2 章——详见相应章总结

4. 教材有、真题集暂无直接题目的考点(案例素材准备)

  • 16.2.3 按表现形式的完整威胁分类表(供应链问题、司法管辖、数据残留、隐私保护不当、恐怖活动、行业间谍等)——适合填空/改错
  • 16.2.7 十大类控制措施与 16.4.4 评估报告六组成——适合简答
  • 16.5.3~16.5.6 ICT 供应链五类威胁、工控平台四方面脆弱性、AI 安全风险五类——适合作为案例背景材料

七、真题高频考法与案例分析题型

综合知识选择题高频问法

考点 真题问法与答案要点
要素组成 “风险评估的基本要素不包括”→ 已经度过的风险;五要素=资产、威胁、脆弱性、安全措施、风险
要素配对 “RPC DCOM 漏洞属于”→ 安全脆弱性;电子商务网站=资产;黑客攻击=安全威胁;中断 1 天=安全影响(8236)
威胁/脆弱性定义 威胁=潜在破坏的可能性因素、客观存在;脆弱性=弱点总称、风险分析最重要环节;网络攻击主要利用脆弱性
风险定义 网络风险=网络威胁发生的概率×所造成影响(考过 2 次)
要素关系 由于网络管理对象自身的脆弱性使威胁的发生成为可能(”完整性与鲁棒性的提高”是错误说法,考过 2 次)
风险控制分类 物理隔离分开内外网→避免风险;买保险/安全外包→转移风险;装防病毒→减少威胁;打补丁/强化安全意识→消除脆弱点;多线路备份/应急预案→减少威胁的影响;定期风险分析监测→风险监测
风险量化值 概率 0.8×影响 2 万→1.6 万元(考过 2 次:7915、8237)
相乘法 可能性=√(威胁频率×脆弱性)、损失=√(资产价值×脆弱性)、风险值=可能性×损失;A=9、T=1、V=4 → 2、6、12(15035~15037)
矩阵法 T=2、V=3→可能性=9→等级=2(8217/8218);教材示例 A=2、T=2、V=2→风险值 6、风险等级 2
GB/T 20984 四阶段=评估准备、风险要素识别、风险分析、风险处置;”关联分析并计算风险值”→风险分析阶段;”识别与赋值”→风险要素识别阶段(考过 2 次)
评估准备 首要工作=确定评估对象和范围(”资产鉴定”是干扰项);资产鉴定是评估工作基础;资产分六个方面
威胁频率赋值 ≥1次/月→;≥1次/周→很高;>1次/半年→中等(7637)
渗透/拓扑工具 渗透工具箱=BackTrack 5、Metasploit、Cobalt Strike;ping/tracert/traceroute=拓扑发现工具(7922/8216)
评估地位 风险评估=重要的评价方法和决策机制(考过 2 次:8082、8187)

案例分析题型

  1. 风险评估计算大题(15034~15039,本章必考原型):给出资产价值 A1、威胁发生频率 T1、脆弱性严重程度 V1 → ①简述评估模式三种(自评估、检查评估、委托评估)②相乘法求可能性=√(T×V) ③相乘法求损失=√(A×V) ④相乘法求风险值=可能性×损失 ⑤查风险等级划分表定级 ⑥OWASP 矩阵定级(可能性 5.8、影响 5.8 → 整体”中”)
  2. 风险控制方法判断(15042):给出四条措施 → 物理隔离分开内外网=避免风险、购买商业保险=转移风险、安装防病毒软件包=减少威胁、设置补丁服务器打补丁=消除脆弱点
  3. 风险处置措施配对素材(16.5.5 表 16-26):数据未场外备份→异地/同城备份+恢复测试;无演练环境→虚拟机搭建备用系统;来访管理不严→严格审批登记+区域划分;弱口令→双因子认证;自动播放传播病毒→禁用自动播放服务

复习提示:本章案例大题模式固定——“三要素赋值+相乘法/矩阵法计算+查表定级”,计算口径务必与教材一致(可能性=√(T×V)、损失=√(A×V)、风险值=可能性×损失、四舍五入取整);风险控制六法是选择题送分点,必须秒配对;GB/T 20984 四阶段名称要能默写。


备考提示

真题研读后的优先级排序(按出题频次与分值):

  1. 风险评估要素体系——五要素组成、要素关系、威胁/脆弱性/风险定义及要素配对,考过 12 次(要素组成与关系 6+脆弱性定义 3+风险定义 2+威胁定义 1),本章第一高频
  2. 风险计算方法——相乘法”两根一乘”(考过 6 次)+矩阵法”三查表两定级”(考过 2 次),综合 5 道+案例 4 道共 9 题,案例分析必出
  3. 风险控制方法六分法——避免/转移/减少威胁/消除脆弱点/减少影响/风险监测及标准例证,考过 8 次(综合 7+案例 1)
  4. GB/T 20984 四阶段流程——评估准备、风险要素识别、风险分析、风险处置(考过 2 次)
  5. 风险评估模式——自评估、检查评估、委托评估(案例简答考过 1 次)
  6. 评估准备与资产识别——首要工作确定评估对象和范围、资产鉴定两步骤、资产六方面、三性五级赋值
  7. 威胁识别——威胁效果三种(非法访问/欺骗/拒绝服务)、威胁意图五种、威胁频率赋值 ≥1次/月=高
  8. 九种评估技术方法——渗透测试工具箱与拓扑发现工具配对(考过 2 次)、CheckList 与 CIS 基线、问卷管理/技术两类
  9. OWASP 风险评估法——09 评分、风险值 03 低/36 中/69 高、整体五级(案例考过 1 次)
  10. 评估项目五阶段——合同与保密协议、敏感系统测试至少两人且领导签字、报告六组成、评审与认可是结束标志

易混速记

对比 内容
评估要素 vs 管理要素 评估五要素=资产、威胁、脆弱性、安全措施、风险;管理要素=网络管理对象、威胁、脆弱性、风险、保护措施(第1章 1.6.4)
威胁 vs 脆弱性 威胁=客观存在的潜在破坏可能性因素(外部);脆弱性=资产自身弱点总称(内部);威胁利用脆弱性才产生风险
风险两层公式 概念层:风险=威胁发生概率×影响,R=f(EP,Ev);计算层:风险值=可能性×损失,可能性=√(T×V),损失=√(A×V)
相乘法 vs 矩阵法 相乘法=开方取整后相乘;矩阵法=查二维矩阵+等级划分表;结果均为 1~25 风险值+五级风险等级
自评估 vs 检查评估 vs 委托评估 自评估=拥有者自身力量;检查评估=主管机关发起;委托评估=委托专业评估机构
避免风险 vs 转移风险 避免=物理隔离分开内外网;转移=买保险/安全外包(风险仍存在,换了承担者)
减少威胁 vs 消除脆弱点 减少威胁=装防病毒软件;消除脆弱点=打补丁、强化安全意识
风险要素识别 vs 风险分析阶段 要素识别=对资产/威胁/脆弱性/安全措施识别与赋值;风险分析=关联分析并计算风险值
技术脆弱性 vs 管理脆弱性 技术=安全技术措施合理性与有效性;管理=组织、人员、制度、应急等,目的是确认安全策略的执行情况
渗透测试工具 vs 拓扑发现工具 渗透工具箱=BackTrack 5、Metasploit、Cobalt Strike;拓扑发现=ping、traceroute、网管平台
OWASP vs CVSS OWASP=Web 应用漏洞 Top10 参考+风险评级方法(0~9 分五级);CVSS=国际通用安全漏洞评分标准
作者

Hcamael

发布于

2026-08-30

更新于

2026-08-30

许可协议