【 5-8 】
数据安全风险评估
第5.8章 数据安全风险评估
本章内容依据《数据安全工程技术人员(初级)第5模块零基础详细学习教材》整理,系统讲解数据安全风险评估。
8.1 五个核心术语
| 术语 | 含义 | 例子 |
|---|---|---|
| 资产 | 需要保护的数据、系统、接口、账号、密钥和业务能力 | 考试成绩库 |
| 威胁 | 可能造成损害的行为、事件或条件 | 外部攻击、内部滥用、误操作 |
| 脆弱性 | 可被利用的弱点 | 弱口令、权限过宽、未加密 |
| 影响 | 风险发生后的不利后果 | 数据泄露、业务中断、权益受损 |
| 控制措施 | 降低可能性或影响的措施 | 认证、脱敏、审计、备份 |
8.2 风险形成关系
威胁来源:攻击者、内部人员、误操作、故障、灾害
↓ 利用
脆弱性:弱口令、过度权限、漏洞、配置错误、缺少日志
↓ 作用于
资产:个人信息、重要业务数据、系统、接口、密钥
↓ 造成
影响:泄露、篡改、丢失、不可用、权益和业务损失
↑
控制措施降低可能性或影响
↓ 利用
脆弱性:弱口令、过度权限、漏洞、配置错误、缺少日志
↓ 作用于
资产:个人信息、重要业务数据、系统、接口、密钥
↓ 造成
影响:泄露、篡改、丢失、不可用、权益和业务损失
↑
控制措施降低可能性或影响
8.3 常见风险来源
| 类别 | 典型风险 |
|---|---|
| 外部攻击 | 钓鱼、恶意软件、漏洞利用、口令爆破、接口滥用和供应链攻击 |
| 内部风险 | 越权、批量导出、违规共享、误删除和离职账号未回收 |
| 系统配置 | 默认账号、开放数据库、明文传输、日志缺失和备份失效 |
| 数据处理 | 超范围收集、目的变更、期限过长、测试环境真实数据 |
| 第三方 | 责任不清、接口过宽、能力不足和退出未删除 |
| 物理环境 | 设备丢失、介质损坏、断电、机房故障和自然灾害 |
8.4 风险评估七步
1. 确定目标、范围、资产边界和评价准则。
2. 识别数据资产、系统组件、数据流和关键业务。
3. 识别威胁、脆弱性和现有控制。
4. 分析风险发生可能性和影响程度。
5. 确定风险等级和处置优先级。
6. 选择降低、规避、转移或接受。
7. 跟踪整改、验证效果并定期复评。
8.5 风险描述的标准结构
| 结构 | 示例 |
|---|---|
| 威胁 | 未授权测试人员访问测试数据库 |
| 脆弱性 | 测试库保存真实身份证号,账号权限范围较广 |
| 后果 | 可能造成敏感个人信息泄露和权益损害 |
| 完整描述 | 因测试环境权限过宽且保存真实身份证号,未授权人员可能访问并泄露考生敏感个人信息。 |
8.6 可能性评分
| 分值 | 参考判断 |
|---|---|
| 1 | 发生概率很低,已有有效控制 |
| 2 | 需要特殊条件才可能发生 |
| 3 | 存在可利用弱点,可能性一般 |
| 4 | 弱点明显或已有同类事件 |
| 5 | 正在发生或很容易被利用 |
8.7 影响评分
| 分值 | 参考判断 |
|---|---|
| 1 | 影响很小,可快速恢复 |
| 2 | 影响有限,局部业务受影响 |
| 3 | 影响多个用户、部门或一般业务 |
| 4 | 影响重要业务、较多个人信息或财产利益 |
| 5 | 影响重大业务、公共利益、国家安全或大量个人权益 |
8.8 5×5 风险矩阵
| 影响\可能性 | 1 | 2 | 3 | 4 | 5 |
|---|---|---|---|---|---|
| 1 | 1 低 | 2 低 | 3 低 | 4 低 | 5 低 |
| 2 | 2 低 | 4 低 | 6 低 | 8 中 | 10 中 |
| 3 | 3 低 | 6 低 | 9 中 | 12 中 | 15 中 |
| 4 | 4 低 | 8 中 | 12 中 | 16 高 | 20 高 |
| 5 | 5 低 | 10 中 | 15 中 | 20 高 | 25 高 |
教学模型:本教材使用“可能性×影响”的简化模型。实际项目应采用组织批准的方法、行业规范和适用标准,并记录评分依据。
8.9 风险登记表示例
| 编号 | 关联资产 | 风险描述 | 现有控制 | 可能性 | 影响 | 等级 | 处置 |
|---|---|---|---|---|---|---|---|
| R-01 | 测试数据库 | 真实证件号 + 权限过宽 → 泄露 | 网络隔离 | 4 | 4 | 高 | 脱敏、权限收敛、清理 |
| R-02 | CRM接口 | 返回字段过多 → 超范围提供 | 令牌、HTTPS | 3 | 4 | 中 | 字段最小化、审计 |
| R-03 | 备份存储 | 共享账号 + 未加密 → 备份泄露 | 目录权限 | 3 | 5 | 中 | 独立账号、加密、隔离 |
| R-04 | 日志平台 | 保存期限过短 → 事件无法追溯 | 集中采集 | 2 | 3 | 低 | 调整期限、容量监测 |
本节自测
1. 威胁、脆弱性和影响之间是什么关系?
2. 风险描述为什么应写成完整因果关系?
3. 风险评分时为什么要记录依据?