Pengenalpastian Risiko dan Daftar Risiko
Kenal pasti aset, ancaman dan kerentanan organisasi, kemudian dokumentasikan risiko dalam daftar berstruktur dengan penilaian kemungkinan dan kesan.
Pengenalpastian Risiko dan Daftar Risiko ialah pelajaran Security+ Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Security+ Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Security+ Academy merangkumi sejumlah 4 pelajaran.
Apakah Risiko dalam Keselamatan?
Risk ialah potensi kerugian atau kemudaratan akibat ancaman mengeksploitasi kelemahan. Dalam keselamatan maklumat, risiko dinyatakan sebagai gabungan likelihood (kebarangkalian kejadian) dan impact (keterukan kerosakan). Memahami risiko membolehkan organisasi membuat keputusan keselamatan yang berasaskan maklumat dan menjimatkan kos, bukannya cuba menghapuskan setiap ancaman yang mungkin.
Aset, Ancaman dan Kelemahan
Pengenalpastian risiko bermula dengan tiga elemen teras. Asset ialah apa-apa sahaja yang bernilai — pelayan, pangkalan data, harta intelek atau reputasi. Threat ialah sebarang kejadian berpotensi yang boleh memudaratkan aset, seperti serangan perisian tebusan atau pekerja yang tidak berpuas hati. Vulnerability ialah kelemahan yang boleh dieksploitasi oleh ancaman, seperti sistem yang tidak mempunyai patches atau dasar kata laluan yang lemah. Risiko wujud apabila ancaman bertemu dengan aset yang tidak dilindungi.
Proses Pengenalpastian Risiko
Pengenalpastian risiko secara sistematik mengikut proses berstruktur: pertama, inventori aset mengkatalogkan semua perkara yang bernilai; seterusnya, pemodelan ancaman mengenal pasti pihak yang mungkin menyerang dan caranya; kemudian, penilaian kelemahan mencari kelemahan dalam sistem dan proses. Akhirnya, penganalisis memetakan ancaman kepada kelemahan untuk menentukan aset yang benar-benar terdedah. Proses ini biasanya diulangi setiap tahun atau selepas perubahan besar.
Kaedah Penilaian Aset
Penetapan nilai kepada aset membantu menentukan keutamaan. Aset ketara (perkakasan, lesen perisian) mempunyai nilai pasaran yang jelas. Aset tidak ketara (reputasi jenama, data pelanggan) memerlukan pertimbangan — pengawal selia mungkin menetapkan nilai bagi setiap rekod PII. Kaedah kos penggantian bertanya berapakah kos untuk mencipta semula aset tersebut; impak perniagaan bertanya berapakah kehilangan hasil jika aset tidak tersedia selama 1 jam, 1 hari atau 1 minggu.
Apakah Daftar Risiko?
Daftar risiko ialah dokumen dinamik yang merekodkan semua risiko yang dikenal pasti dalam format berstruktur dan boleh dicari. Setiap entri biasanya merangkumi: perihalan risiko, aset yang terjejas, sumber ancaman, kelemahan yang dieksploitasi, penarafan likelihood, penarafan impact, skor risiko, kawalan semasa dan pemilik risiko yang ditugaskan. Daftar risiko menjadi rujukan utama untuk aktiviti tadbir urus, audit dan penjejakan pemulihan.
# Example risk register fields
Risk ID : RISK-001
Description : Unpatched web server exploited via known CVE
Asset : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood : High (3)
Impact : Critical (4)
Risk Score : 12
Current Control: Monthly patching schedule
Owner : IT Operations Manager
Status : OpenPenjelasan Lajur Daftar Risiko
Lajur likelihood menilai kebarangkalian eksploitasi (1=Jarang hingga 5=Hampir Pasti). Lajur impact menilai kesan dari segi kerugian kewangan, penalti kawal selia atau masa henti operasi (1=Boleh Diabaikan hingga 5=Malapetaka). Pendaraban kedua-duanya menghasilkan skor risiko yang digunakan untuk menentukan keutamaan. Medan risiko baki merekodkan risiko yang masih ada selepas kawalan digunakan, bagi memastikan tiada risiko dianggap mencapai sifar.
# Risk scoring matrix (Likelihood x Impact)
# Impact
# 1 2 3 4 5
L=1 [ 1 2 3 4 5 ]
L=2 [ 2 4 6 8 10 ]
L=3 [ 3 6 9 12 15 ]
L=4 [ 4 8 12 16 20 ]
L=5 [ 5 10 15 20 25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=CriticalPemilikan Risiko dan Akauntabiliti
Setiap risiko dalam daftar mesti mempunyai pemilik risiko yang dinamakan — biasanya pengurus perniagaan atau pemilik sistem, bukannya pasukan keselamatan. Pemilik risiko bertanggungjawab memastikan kawalan dilaksanakan dan risiko baki kekal dalam ambang yang boleh diterima. Pasukan keselamatan memberikan nasihat dan memantau, tetapi tidak boleh memiliki semua risiko kerana hal itu mewujudkan akauntabiliti titik tunggal yang tidak dapat diskalakan merentas seluruh perusahaan.
Teknik Pemodelan Ancaman
Beberapa rangka kerja membantu menyusun pengenalpastian ancaman. STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) mengkategorikan ancaman terhadap setiap komponen sistem. PASTA (Proses untuk Simulasi Serangan dan Analisis Ancaman) ialah metodologi berpusatkan risiko yang memetakan matlamat penyerang. DREAD memberikan skor ancaman berdasarkan Damage, Reproducibility, Exploitability, Affected users dan Discoverability — walaupun DREAD kurang lazim dalam amalan moden.
# STRIDE applied to a web login endpoint
S Spoofing : Attacker forges session cookie
T Tampering : Parameter manipulation in requests
R Repudiation : No audit log of failed logins
I Info Disclosure : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin accessSumber Pengenalpastian Kelemahan
Risiko tidak boleh dikenal pasti tanpa mencari kelemahan terlebih dahulu. Sumber utama termasuk: pengimbas kelemahan (Nessus, OpenVAS) yang menguji sistem terhadap CVE yang diketahui; laporan ujian penembusan yang mengesahkan keboleheksploitan; audit konfigurasi yang membandingkan tetapan dengan penanda aras CIS; dan suapan risikan ancaman yang menyerlahkan kelemahan yang sedang dieksploitasi. Laporan audit dalaman dan penilaian kendiri turut mendedahkan kelemahan pada peringkat proses yang terlepas daripada imbasan teknikal.
Ancaman Dalaman berbanding Luaran
Daftar risiko mesti mengambil kira kedua-dua ancaman dalaman (pekerja, kontraktor, sistem yang tersalah konfigurasi) dan ancaman luaran (penggodam, pelaku negara bangsa, pencerobohan rantaian bekalan). Ancaman dalaman sering memberikan impak yang lebih besar kerana orang dalam sudah mempunyai akses — pekerja yang tidak berpuas hati boleh menyingkirkan data tanpa mencetuskan kawalan perimeter. Program ancaman orang dalam yang memantau keabnormalan tingkah laku menangani kategori risiko yang tidak boleh dikurangkan oleh kawalan teknikal sahaja.
Menyelenggara dan Mengemas Kini Daftar Risk
Daftar risk bukan hasil kerja sekali sahaja — daftar ini mesti disemak dan dikemas kini setiap kali berlaku perubahan penting: penggunaan sistem baharu, penstrukturan semula organisasi, CVE yang baru didedahkan atau penemuan selepas insiden. Kebanyakan organisasi mengaitkan semakan rasmi daftar risk dengan semakan keselamatan tahunan, proses pengurusan perubahan dan audit pematuhan. Daftar risk yang lapuk mewujudkan keyakinan palsu dan boleh menyebabkan pendedahan yang tidak diperuntukkan sumber semasa perubahan infrastruktur berlaku dengan pantas.
Semakan Pantas
Uji pemahaman anda tentang konsep CompTIA Security+ (SY0-701) daripada pelajaran ini.
Ulang Kaji Pelajaran
Dalam pelajaran ini, anda telah mempelajari bahawa: risk menggabungkan kemungkinan dan impak untuk mengutamakan keputusan keselamatan, daftar risk mendokumenkan aset, ancaman, kerentanan, skor, pemilik dan residual risk, manakala teknik pemodelan ancaman seperti STRIDE membantu mengenal pasti secara sistematik perkara yang mungkin berlaku. Seterusnya, kita akan meneroka kaedah analisis risk kualitatif berbanding kuantitatif.
Pelajari Security+ Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 30
- Pelajaran
- 120
Soalan Lazim
Adakah pelajaran “Pengenalpastian Risiko dan Daftar Risiko” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Security+ Academy, termasuk “Pengenalpastian Risiko dan Daftar Risiko”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Security+ Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Pengenalpastian Risiko dan Daftar Risiko”?
Kenal pasti aset, ancaman dan kerentanan organisasi, kemudian dokumentasikan risiko dalam daftar berstruktur dengan penilaian kemungkinan dan kesan. Anda berlatih Security+ Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Security+ Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Security+ Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.
Berapa lamakah pelajaran “Pengenalpastian Risiko dan Daftar Risiko” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Security+ Academy ini?
Ya. Setiap pelajaran Security+ Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Pengenalpastian Risiko dan Daftar Risiko
- Analisis Risiko Kualitatif berbanding Kuantitatif
- Rawatan Risiko: Terima, Pindah, Kurangkan, Elakkan
- NIST RMF, ISO 27001 dan CIS Controls