跳转到内容

CASP/风险

来自维基教科书,开放世界中的开放书籍

风险管理 新产品、新技术和用户行为

[编辑 | 编辑源代码]

新的或正在变化的商业模式/策略

[编辑 | 编辑源代码]

内部和外部影响

[编辑 | 编辑源代码]

去周边化的影响(例如不断变化的网络边界)

[编辑 | 编辑源代码]

执行和实施 风险缓解 策略和控制措施

[编辑 | 编辑源代码]

将信息类型分类为 CIA 的级别 - 机密性、完整性和可用性,基于组织/行业

[编辑 | 编辑源代码]

确定 CIA 的总体分数

[编辑 | 编辑源代码]

"CVSS 实施指南" (PDF). 2014 年 6 月 26 日检索. {{cite web}}: 检查日期值:|accessdate= (帮助)"通用弱点评分系统 (CWSS™)". 2014 年 6 月 26 日检索. {{cite web}}: 检查日期值:|accessdate= (帮助)

根据总体分数确定最低安全控制要求

[编辑 | 编辑源代码]

"联邦信息系统和组织的信息安全持续监控 (ISCM)" (PDF). 2014 年 6 月 30 日检索. {{cite web}}: 检查日期值:|accessdate= (帮助)

进行特定系统的 风险分析

[编辑 | 编辑源代码]

"进行风险评估指南". 2014 年 6 月 30 日检索. {{cite web}}: 检查日期值:|accessdate= (帮助)

做出风险判断

[编辑 | 编辑源代码]

"风险评估". 2014 年 6 月 30 日检索. {{cite web}}: 检查日期值:|accessdate= (帮助)

威胁可能性

[编辑 | 编辑源代码]

"评估可能性因素". 2014 年 6 月 30 日检索. {{cite web}}: 检查日期值:|accessdate= (帮助)

根据最低要求决定应应用哪些安全控制措施

[编辑 | 编辑源代码]

"关键安全控制措施". 2014 年 7 月 7 日检索. {{cite web}}: 检查日期值:|accessdate= (帮助)

解释准备和支持事件响应和恢复过程的重要性

[编辑 | 编辑源代码]

"计算机安全事件处理指南" (PDF). Retrieved 2014JUL14. {{cite web}}: Check date values in: |accessdate= (help)

电子取证

[编辑 | 编辑源代码]

电子库存和资产控制=

[编辑 | 编辑源代码]

数据保留策略

[编辑 | 编辑源代码]

数据恢复和存储

[编辑 | 编辑源代码]

数据所有权

[编辑 | 编辑源代码]

数据处理

[编辑 | 编辑源代码]

数据泄露

[编辑 | 编辑源代码]

最小化

[编辑 | 编辑源代码]

缓解和响应

[编辑 | 编辑源代码]

系统设计,考虑违规类型,以促进事件响应

[编辑 | 编辑源代码]

内部和外部

[编辑 | 编辑源代码]

隐私政策违规

[编辑 | 编辑源代码]

犯罪行为

[编辑 | 编辑源代码]

建立和审查系统事件和安全日志

[编辑 | 编辑源代码]

事件和应急响应

[编辑 | 编辑源代码]

根据组织要求实施安全和隐私策略和程序

[编辑 | 编辑源代码]

根据新的业务、技术和环境变化制定和更新策略

[编辑 | 编辑源代码]

根据策略、环境和业务变化制定和更新流程/程序

[编辑 | 编辑源代码]
[编辑 | 编辑源代码]

使用常见的商业文件来支持安全

[编辑 | 编辑源代码]

互联安全协议 (ISA)

[编辑 | 编辑源代码]

谅解备忘录 (MOU)

[编辑 | 编辑源代码]

服务水平协议 (SLA)

[编辑 | 编辑源代码]

运行级别协议 (OLA)

[编辑 | 编辑源代码]

保密协议 (NDA)

[编辑 | 编辑源代码]

商业伙伴关系协议 (BPA)

[编辑 | 编辑源代码]

对 PII – 个人身份信息/敏感 PII 使用一般的隐私原则

支持制定包含以下内容的策略

[编辑 | 编辑源代码]

职责分离

[编辑 | 编辑源代码]

工作轮换

[编辑 | 编辑源代码]

强制休假

[编辑 | 编辑源代码]

最小权限

[编辑 | 编辑源代码]

事件响应

[编辑 | 编辑源代码]

取证任务

[编辑 | 编辑源代码]

持续安全

[编辑 | 编辑源代码]

用户培训和意识

[编辑 | 编辑源代码]

审计要求和频率

[编辑 | 编辑源代码]
华夏公益教科书