【 5-3 】

风险评估

知识点说明:风险整改要根据账号权限、数据重要程度和实际暴露情况确定先后顺序。即使都是同一种弱密码问题,影响也可能完全不同。先处理能够接触关键数据或拥有高权限的账号,比简单按照发现顺序修改更有效。

风险评估案例配图

都是弱密码,先改哪个?

新疆尼娅面包厂检查账号安全时,发现有8个弱密码账号。技术人员准备从名单第一行开始逐个修改,周厂长却问:“如果其中一个能看配方,是不是应该先改它?”

张婷先把8个账号按照岗位、权限和能够访问的数据分类。有的是普通办公账号,有的是仓库查询账号,还有一个拥有生产系统管理权限,可以调整多个用户的权限。

虽然8个问题表面完全一样,实际影响却不同。普通账号即使被别人拿到,能够接触的范围较小;高权限账号一旦失控,却可能继续访问更多系统和数据。

如果单纯按照发现顺序整改,有限的维护时间可能先花在低影响账号上。真正需要判断的是“哪个弱密码最可能放大后果”。

张婷抓住“账号风险排序”这个关键链接点,把密码问题与账号权限、数据级别和外部访问条件放在一起比较。高权限和能够接触核心数据的账号立即修改,普通账号则进入随后统一整改。

技术人员仍然需要处理全部问题,但顺序发生了变化。8个弱密码账号从一张没有区别的名单,变成了按照真实风险排列的整改队列。

01 · 重点摘要

重点和必记

重点

  • 风险是威胁利用脆弱性对资产造成不利影响的可能性与后果。
  • 风险来源包括外部攻击、内部风险、系统配置、数据处理、第三方和物理环境。
  • 流程:确定范围、识别资产、识别威胁脆弱性和现有控制、分析可能性影响、确定等级、制定处置、验证复评。
  • 教学评分采用可能性1—5乘以影响1—5,高16—25、中8—15、低1—7。
  • 风险描述宜采用“威胁—脆弱性—后果”;处置方式为降低、规避、转移、接受。

必记

  • 弱口令、过度授权、未修复漏洞和配置错误属于脆弱性。
  • 风险等级需记录评分依据,不能只写高、中、低。