跳轉到內容

CASP/風險

來自華夏公益教科書

風險管理 新產品、新技術和使用者行為

[編輯 | 編輯原始碼]

新的或正在變化的商業模式/策略

[編輯 | 編輯原始碼]

內部和外部影響

[編輯 | 編輯原始碼]

去周邊化的影響(例如不斷變化的網路邊界)

[編輯 | 編輯原始碼]

執行和實施 風險緩解 策略和控制措施

[編輯 | 編輯原始碼]

將資訊型別分類為 CIA 的級別 - 機密性、完整性和可用性,基於組織/行業

[編輯 | 編輯原始碼]

確定 CIA 的總體分數

[編輯 | 編輯原始碼]

"CVSS 實施指南" (PDF). 2014 年 6 月 26 日檢索. {{cite web}}: 檢查日期值:|accessdate= (幫助)"通用弱點評分系統 (CWSS™)". 2014 年 6 月 26 日檢索. {{cite web}}: 檢查日期值:|accessdate= (幫助)

根據總體分數確定最低安全控制要求

[編輯 | 編輯原始碼]

"聯邦資訊系統和組織的資訊安全持續監控 (ISCM)" (PDF). 2014 年 6 月 30 日檢索. {{cite web}}: 檢查日期值:|accessdate= (幫助)

進行特定系統的 風險分析

[編輯 | 編輯原始碼]

"進行風險評估指南". 2014 年 6 月 30 日檢索. {{cite web}}: 檢查日期值:|accessdate= (幫助)

做出風險判斷

[編輯 | 編輯原始碼]

"風險評估". 2014 年 6 月 30 日檢索. {{cite web}}: 檢查日期值:|accessdate= (幫助)

威脅可能性

[編輯 | 編輯原始碼]

"評估可能性因素". 2014 年 6 月 30 日檢索. {{cite web}}: 檢查日期值:|accessdate= (幫助)

根據最低要求決定應應用哪些安全控制措施

[編輯 | 編輯原始碼]

"關鍵安全控制措施". 2014 年 7 月 7 日檢索. {{cite web}}: 檢查日期值:|accessdate= (幫助)

解釋準備和支援事件響應和恢復過程的重要性

[編輯 | 編輯原始碼]

"計算機安全事件處理指南" (PDF). Retrieved 2014JUL14. {{cite web}}: Check date values in: |accessdate= (help)

電子取證

[編輯 | 編輯原始碼]

電子庫存和資產控制=

[編輯 | 編輯原始碼]

資料保留策略

[編輯 | 編輯原始碼]

資料恢復和儲存

[編輯 | 編輯原始碼]

資料所有權

[編輯 | 編輯原始碼]

資料處理

[編輯 | 編輯原始碼]

資料洩露

[編輯 | 編輯原始碼]

最小化

[編輯 | 編輯原始碼]

緩解和響應

[編輯 | 編輯原始碼]

系統設計,考慮違規型別,以促進事件響應

[編輯 | 編輯原始碼]

內部和外部

[編輯 | 編輯原始碼]

隱私政策違規

[編輯 | 編輯原始碼]

犯罪行為

[編輯 | 編輯原始碼]

建立和審查系統事件和安全日誌

[編輯 | 編輯原始碼]

事件和應急響應

[編輯 | 編輯原始碼]

根據組織要求實施安全和隱私策略和程式

[編輯 | 編輯原始碼]

根據新的業務、技術和環境變化制定和更新策略

[編輯 | 編輯原始碼]

根據策略、環境和業務變化制定和更新流程/程式

[編輯 | 編輯原始碼]
[編輯 | 編輯原始碼]

使用常見的商業檔案來支援安全

[編輯 | 編輯原始碼]

互聯安全協議 (ISA)

[編輯 | 編輯原始碼]

諒解備忘錄 (MOU)

[編輯 | 編輯原始碼]

服務水平協議 (SLA)

[編輯 | 編輯原始碼]

執行級別協議 (OLA)

[編輯 | 編輯原始碼]

保密協議 (NDA)

[編輯 | 編輯原始碼]

商業夥伴關係協議 (BPA)

[編輯 | 編輯原始碼]

對 PII – 個人身份資訊/敏感 PII 使用一般的隱私原則

支援制定包含以下內容的策略

[編輯 | 編輯原始碼]

職責分離

[編輯 | 編輯原始碼]

工作輪換

[編輯 | 編輯原始碼]

強制休假

[編輯 | 編輯原始碼]

最小許可權

[編輯 | 編輯原始碼]

事件響應

[編輯 | 編輯原始碼]

取證任務

[編輯 | 編輯原始碼]

持續安全

[編輯 | 編輯原始碼]

使用者培訓和意識

[編輯 | 編輯原始碼]

審計要求和頻率

[編輯 | 編輯原始碼]
華夏公益教科書