08-27:当我们谈论风险时,到底是在谈什么?

2024-03-08 00:24:0004:48 70
声音简介


你好,我是你的朋友晓兵。又到了周四的时间,这里是锐安全《安全到底》栏目的第166篇、总第222篇原创文章《当我们谈论风险时,到底是在谈什么?》,今天大约需要4分钟时间,希望能给你带来启发。


科学理论的提出,往往是想要解释发现的一些诡异现象。


1900年,开尔文男爵在英国皇家学会上发表了一个名为《在热和光动力理论上空的十九世纪的乌云》的演讲,提出了“物理学上空的两朵乌云”的说法。就在这次演讲后5年,解决第一朵乌云的方法衍生出了相对论,解决第二朵乌云的方法衍生出了量子力学。


但是,安全理论的提出,不能基于已发现的威胁,那有点来不及,而是要分析产生安全问题的要素。


于是我产生了一个问题:安全的要素到底是什么?


首先应该是身份,因为物理世界的人映射到数字世界的时候,它应该有一些自己的特性;二是终端,因为终端即是连接数字世界与物理世界的交点,又是安全的最后一公里;三是网络,终端会通过网络进行相互连接;四是数据,人与终端、网络进行互动时就会产生数据;五是威胁,是威胁让安全得以存在。


如果说安全的本质是威胁对抗,那么,身份、终端、网络、数据这些又是什么呢?


于是我想到了风险。


过去谈到“风险”,心里总有一个模糊的形象,就象王朔《橡皮人》里写的那样:反反复复地做一个梦,梦见一个无脸、丰腴的女人……


之前我对风险(risk)做了一个定义:小概率发生的或低等级的威胁事件。很明显,这样的说法有点简单。


我国的国家标准化委员会也对“信息安全风险(information security risk)”做了这样的定义:特定威胁利用单个或一组资产脆弱性的可能性以及由此可能给组织带来的损害。这里的风险定义是用“资产”来描述的,而在标准里却没有资产的定义,因此风险在我心中的形象依然是模糊的。


美国国家标准技术研究所NIST则提出了“信息系统(information system)风险”的概念。


这里的信息系统是:为收集、处理、维护、使用、共享、传播或处置信息而组织的一组离散信息资源集,这其中包括信息系统运行的上下文(context)(即人员、流程、技术、设施和网络空间)。信息系统可以包括各种各样的实体,比如计算机、移动电话、武器系统、工业/过程控制系统等。


所以,信息系统风险就是威胁对这些信息或信息系统施加的不利影响。信息系统受到严重威胁,可能会利用已知和未知的漏洞来损害正在处理、存储的信息的机密性(Confidentiality)、完整性(Integrity)或可用性(Availability),从而对组织运营(即任务、职能、形象或声誉)、组织资产、个人、其他组织和国家产生不利影响。


这里对信息和信息系统的威胁可能包括有目的的攻击、环境破坏和人机错误等,这里的信息安全风险管理是要支撑组织使命和业务单元的。


所以,风险就是威胁、身份、终端、网络、数据这些安全要素本身的特性与它们之间的关系总和。


因此,网络空间看威胁,数字安全谈风险。



恭喜你,又看完了一篇文章。从今天起,和我一起洞察安全本质,这里是锐安全,今天就到这里,咱们下周四再见。



[1]  张晓兵.构建新型网络形态下的网络空间安全体系,2023-06.机械工业出版社


[2]  锐安全.当谈论威胁时,我们到底是在谈什么?(), 2021-03-18.https://mp.weixin.qq.com/s/PzqhKxUGVvrzn-6FiOIwCg


[3]  国家标准化管理委员会.GB/T 20984-2022 信息安全技术信息安全风险评估方法


[4]  NIST.NIST Special Publication 800-39 ManagingInformation Security Risk Organization, Mission, and Information System View





用户评论

表情0/300

低仰空歌

我觉得讲的安全要素的那块,定义太笼统,涉及实际场景不够,根本不对

晓兵Jason 回复 @低仰空歌

你说的很对,是有点笼统,这个我再详细研究一下

晓兵Jason 回复 @低仰空歌

有可能,这段是我自己想的,还不成熟

晓兵Jason 回复 @低仰空歌

感谢你的意见,我再好好想想,是不是我理解错了

猜你喜欢
当我们婚后

当我们婚后一部良心作品,震撼来袭。真正的经典中的经典。也希望你多多点赞,您的每次点赞就是我们的动力。更欢迎您的踊跃评论和建议,喜欢就请多多分享,分享到朋友圈哦。...

by:来听转播

当我们混在一起

兄弟本色献唱电影《兄弟,别闹!》片尾曲《当我们混在一起》嘻哈组合兄弟本色献唱电影《兄弟,别闹!》片尾曲《当我们混在一起》,歌曲朗朗上口,加上嘻哈说唱的特色风格...

by:华语音乐

当我们谈论村上春树时

本专辑里包含两本书的部分章节,一本是《当我们谈论村上春树时,我们在谈论什么》,另一本是《愿你拥有打败一切的力量》。愿我的声音能伴你左右~简介一:每个人眼里都有一...

by:爱吃猫的鱼吖吖吖

当我们谈贝多芬,我们在谈什么

关于贝多芬,曾经有个著名的故事:歌德和贝多芬散步,路遇国王仪仗队,贝多芬昂首而过,歌德停下来,脱帽,致敬。有人说,贝多芬的狂狷与歌德的世故,由此可见一斑。然而,...

by:壹咖啡

当我们谈论故宫时,我们谈论什么

瑰宝聚集,来之不易;沧海桑田,文明永续。

by:人生若只如初见_kf

当我们谈论爱情时我们在谈论什么

我们当中有谁真正懂得爱情吗?特芮说,之前和她生活在一起的男人非常爱她,爱到想杀死她。她坚称那是爱情,尽管在大多数人眼里那并不正常。尼克和劳拉说,他们知道什么是爱...

by:启辰说过要听话

当我们不再理解世界

智利当代作家本哈明·拉巴图特的代表作,收录了五则以真实人物为原型的短篇小说,小说文本模糊了历史、回忆录、散文和小说的边界,创作出一种独特的叙事风...

by:艺文妈

当我们谈论科学时,我们在谈论什么

《当我们谈论科学时,我们在谈论什么》是英国国民作家伊恩·麦克尤恩关于科学和人文的一部随笔集,被收入企鹅兰登书屋的经典VintageMinis人类学系列。书中共...

by:译文有声

当我们必须谈论死亡与别离时

如果你的好友正在经历痛苦,你应该怎么去劝慰他?如果你的亲人身患重病,你要如何用温柔的方式坦白那些残酷的真相?你又该如何坚强地面对临终之榻的谈话?当你准备谈论以上...

by:湛庐阅读

声音主播

1721893

简介:资深程序员、病毒分析员、信息安全行业资深专家,拥有多年信息安全从业经验,对网络安全和安全行业有着独到的见解和丰富的经验,曾发表大量的安全技术文章和四本安全著作,被称为“信息安全的播种者”。熟悉安全行业内在发展逻辑和运行规律,精通产品商业化运作,是归一化细粒度反病毒引擎、云安全与大数据安全的倡导者。