0Pricing
Security+ Academy · 课时

风险识别与风险登记册

识别组织资产、威胁和漏洞,然后在结构化登记册中记录风险及其可能性和影响评级。

风险识别与风险登记册 是 CoddyKit 上的免费 Security+ Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Security+ Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Security+ Academy 课程共包含 4 节课。

安全领域中的 Risk 是什么

Risk是威胁利用 Vulnerability 后可能造成损失或伤害的可能性。在信息安全中,Risk 通常表示为likelihood(事件发生的可能性)与impact(损害的严重程度)的组合。理解 Risk 可以帮助组织做出知情且经济有效的安全决策,而不是试图消除每一种可能的威胁。

资产、威胁与 Vulnerability

Risk 识别始于三个核心要素。资产是任何有价值的对象,例如服务器、数据库、知识产权或声誉。威胁是任何可能损害资产的潜在事件,例如勒索软件攻击或心怀不满的员工。Vulnerability是威胁可以利用的弱点,例如未打补丁的系统或薄弱的密码策略。当威胁遇到未受保护的资产时,就会产生 Risk。

Risk 识别流程

系统化的 Risk 识别遵循结构化流程:首先,资产清单记录所有有价值的对象;接着,威胁建模识别可能发动攻击的对象及其攻击方式;然后,Vulnerability 评估查找系统和流程中的弱点。最后,分析人员将威胁与 Vulnerability 建立映射,以确定哪些资产确实面临暴露风险。该流程通常每年重复一次,或在发生重大变更后重复执行。

资产估值方法

为资产赋值有助于确定优先级。有形资产(硬件、软件许可证)具有明确的市场价值。无形资产(品牌声誉、客户数据)需要进行判断——监管机构可能会为 PII 设定每条记录的价值。重置成本方法关注重新创建资产需要花费多少;业务影响关注资产不可用 1 小时、1 天或 1 周会导致多少收入损失。

什么是 Risk 登记册

Risk 登记册是一份持续维护的文档,以结构化且可搜索的格式记录所有已识别的 Risk。每条记录通常包括:Risk 描述、受影响的资产、威胁来源、被利用的 Vulnerability、likelihood 评级、impact 评级、Risk 分数、现有 Control 以及指定的 Risk 负责人。Risk 登记册是治理、审计和补救跟踪活动的核心参考资料。

# Example risk register fields
Risk ID       : RISK-001
Description   : Unpatched web server exploited via known CVE
Asset         : customer-portal-prod
Threat Source : External attacker
Vulnerability : Missing OS patches (60+ days)
Likelihood    : High (3)
Impact        : Critical (4)
Risk Score    : 12
Current Control: Monthly patching schedule
Owner         : IT Operations Manager
Status        : Open

Risk 登记册列说明

likelihood列评估被利用的可能性(1=罕见,5=几乎确定)。impact列根据财务损失、监管处罚或运营停机时间评估后果(1=可忽略,5=灾难性)。将二者相乘即可得到用于确定优先级的Risk 分数。剩余 Risk字段记录应用 Control 后仍然存在的 Risk,确保不会默认其降为零。

# Risk scoring matrix (Likelihood x Impact)
#       Impact
#       1   2   3   4   5
L=1  [  1   2   3   4   5 ]
L=2  [  2   4   6   8  10 ]
L=3  [  3   6   9  12  15 ]
L=4  [  4   8  12  16  20 ]
L=5  [  5  10  15  20  25 ]
# Scores 1-5=Low, 6-10=Medium, 11-20=High, 21-25=Critical

Risk 归属与问责

登记册中的每项 Risk 都必须有明确指定的Risk 负责人——通常是业务经理或系统负责人,而不是安全团队。Risk 负责人负责确保 Control 得到实施,并使剩余 Risk 保持在可接受的阈值内。安全团队提供建议并进行监控,但不能承担所有 Risk,因为这样会形成无法在整个企业范围内扩展的单点问责。

威胁建模技术

多个框架可以帮助组织化地识别威胁。STRIDE(Spoofing、Tampering、Repudiation、Information Disclosure、Denial of Service、Elevation of Privilege)会针对每个系统组件对威胁进行分类。PASTA(Process for Attack Simulation and Threat Analysis)是一种以 Risk 为中心、用于映射攻击者目标的方法。DREAD根据 Damage、Reproducibility、Exploitability、Affected users 和 Discoverability 对威胁进行评分,不过 DREAD 在现代实践中的使用已较少。

# STRIDE applied to a web login endpoint
S Spoofing         : Attacker forges session cookie
T Tampering        : Parameter manipulation in requests
R Repudiation      : No audit log of failed logins
I Info Disclosure  : Error message reveals valid usernames
D Denial of Service: Brute-force lockout affects real users
E Elevation of Priv: SQL injection grants admin access

Vulnerability 识别来源

如果不先发现 Vulnerability,就无法识别 Risk。主要来源包括:Vulnerability 扫描器(Nessus、OpenVAS),用于根据已知 CVE 测试系统;渗透测试报告,用于验证可利用性;配置审计,用于将设置与 CIS 基准进行比较;以及威胁情报源,用于突出显示正在被积极利用的弱点。内部审计报告和自我评估也能发现技术扫描遗漏的流程层面 Vulnerability。

内部威胁与外部威胁

Risk 登记册必须同时考虑内部威胁(员工、承包商、配置错误的系统)和外部威胁(黑客、民族国家行为者、供应链入侵)。内部威胁的影响通常更大,因为内部人员已经拥有访问权限——心怀不满的员工可能在不触发边界 Control 的情况下外泄数据。通过监控行为异常来降低风险的内部人员威胁计划,可以应对仅靠技术 Control 无法缓解的 Risk 类别。

维护和更新 Risk 登记册

Risk 登记册不是一次性交付物——每当发生重大变化时,都必须进行审查和更新,例如部署新系统、组织重组、公布新的 CVE,或获得事件后的调查结果。大多数组织会将正式的 Risk 登记册审查与年度 Security 审查、变更管理流程和合规审计相结合。过时的 Risk 登记册会造成虚假的安全感,并可能导致在基础设施快速变化期间出现没有资源应对的暴露风险。

快速检查

测试您对本课 CompTIA Security+(SY0-701)相关概念的理解。

课程回顾

在本课中,您学习了:Risk 结合 Likelihood 和 Impact 来确定 Security 决策的优先级;Risk 登记册记录 Asset、threats、漏洞、评分、负责人和 Residual Risk;STRIDE 等威胁建模技术有助于系统地识别可能出现的问题。接下来,我们将探讨 Qualitative 与 Quantitative Risk 分析方法。

常见问题解答

「风险识别与风险登记册」课时是免费的吗?

是的 — 「风险识别与风险登记册」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Security+ Academy 课程的其余内容,请升级到 CoddyKit PRO。 Security+ Academy 课程共包含 4 节课。

「风险识别与风险登记册」这节课中我会学到什么?

识别组织资产、威胁和漏洞,然后在结构化登记册中记录风险及其可能性和影响评级。 你通过在浏览器中直接运行的动手代码来练习 Security+ Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Security+ Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Security+ Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「风险识别与风险登记册」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Security+ Academy 课中编写并运行代码吗?

能。每节 Security+ Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. 风险识别与风险登记册
  2. 定性与定量风险分析
  3. 风险处置:接受、转移、降低与规避
  4. NIST RMF、ISO 27001 与 CIS 控制措施
← 返回 Security+ Academy