我在这里有几条线索,其中谈到了安全评估v/s风险评估,但这里的想法完全不同。假设我必须把定性的任务从定量的任务中分解出来,我最终会打破这些任务。
我想出了这个模型,想知道我是否走上了正确的道路,以便更好地理解它们。这是我的模型:
特别是第一部分,即“安全评估”更适合于定量任务,而“安全任务”则更倾向于定性任务。我现在就是这样看的:
第一个指标编制了所有的评估和顺应性,第二个指标更多的是采取防御+进攻的方法来“质量”测试第一个指针中获取的风险。防御性的是代码审查和脆弱性评估,因为组织是从防御的角度来参与进来的,而后两者则是进攻性的,因为这是在挑战审计师寻找漏洞、突破和实际利用。
在这一点上,我的问题是,所有的这个概念都是真实的,或者我错过了什么,因为有更多的条件!?
发布于 2015-07-01 10:53:23
有许多风险评估方法。你的第一个问题应该是“为什么要再建一个”?
存在的不是属的(COBIT-based,NIST SP 800-30,梅哈里,.)或特定于某个区域(例如,欧盟关键基础设施保护 )。通过使用既定的方法,您将在您将要交付的内容中建立信誉。
https://security.stackexchange.com/questions/92794
复制相似问题