先找需要保护的资产
风险评估从资产开始。
【 第 8 步 】
师傅:“合规评估告诉我们哪里存在差距,但不同问题造成的风险并不一样。今天进入数据安全风险评估,先认识五个核心术语:资产、威胁、脆弱性、影响和控制措施。可以把风险形成过程看成一条链:威胁利用系统或管理中的脆弱性,作用于需要保护的资产,最终造成泄露、篡改、丢失或业务中断;
控制措施则负责降低发生的可能性或影响。实际评估时,要把问题写成完整的‘威胁—脆弱性—后果’关系,再分别判断可能性和影响程度,通过风险矩阵形成风险等级。
风险矩阵可以简单理解成同时看两件事:有多容易发生,发生以后有多严重。”

01 · 现场对话
风险评估从资产开始。
把原因关系写清楚。
不能只写“存在风险”。
同时看可能性和影响。
02 · 小白做现场笔记
风险评估先回答:我们真正害怕什么东西受到损害。
威胁回答:什么事情可能来伤害资产。
脆弱性就是给威胁留下机会的弱点。
影响回答:事情真的发生以后会有多严重。
控制措施就是放在风险链条上的“减速器”。
不要只写“有泄露风险”,要写清楚为什么会泄露。
风险高不高,要同时看“容易发生”和“后果严重”。
风险登记表把“发现一个风险”变成“有人继续处理这个风险”。
03 · 经验和难点
这一站,小白把测试环境权限过宽的问题写成了资产、威胁、脆弱性和影响之间的完整风险关系,并通过可能性和影响判断风险等级。最值得记住的经验是:风险描述要说明问题为什么可能发生,以及发生以后会造成什么后果。初学者最容易遇到的难点,是只写“存在泄露风险”这样的结论,却没有说明威胁、弱点、资产和实际影响。