企業網絡安全風險評估應如何進行?

網絡安全風險評估的目的,是以一致方法辨識哪些不利情境可能影響企業、發生機會有多大、後果有多嚴重,以及現有控制能否把風險降至可接受水平。它不是單看漏洞分數,而是把資產、威脅、漏洞、控制、可能性及影響連成可供管理層決策的證據鏈。

六個核心步驟

1. 準備與界定範圍

說明評估目的、決策層級、系統邊界、時間點、假設及限制。列出參與的業務、技術、資訊安全及第三方人員,並確認採用的可能性與影響準則。

2. 識別資產與依賴

資產清冊確認硬件、軟件、雲端服務、帳戶、資料及外部服務,記錄擁有人、用途、資料敏感度、對外暴露、上下游依賴及業務重要性。

3. 建立威脅情境

以「威脅來源如何利用弱點,導致甚麼不利影響」描述風險,例如被盜管理帳戶經公開介面進入核心系統,而不是只寫「黑客攻擊」或「資料外洩」。

4. 分析漏洞與控制

結合掃描、設定覆核、修補紀錄、日誌、權限檢查、備份測試及訪談,確認弱點是否存在、是否可被利用,以及預防、偵測與復原控制是否實際運作。

5. 判斷可能性與影響

按已定義準則評估威脅發生可能性,以及對營運、資產、個人、其他機構或國家的潛在影響。保留證據、假設及不確定性,避免把熱圖顏色當成唯一結論。

6. 處置與持續覆核

選擇降低、避免、轉移或接受風險,指定擁有人、期限及完成證據。控制實施後重新分析剩餘風險,並按週期及事件觸發更新。

一項可追溯風險紀錄應包含甚麼?

欄位要回答的問題證據例子
範圍與資產哪個系統、資料或流程受影響?誰負責?資產清冊、網絡圖、資料流程、服務擁有人
威脅情境誰或甚麼可能透過哪條路徑造成哪種後果?威脅情報、事件紀錄、供應商公告、架構圖
弱點與前置條件哪些漏洞、設定、權限或流程缺口可被利用?掃描、設定差異、存取覆核、測試結果
現有控制控制是否已部署、覆蓋正確並可證明有效?設定匯出、日誌、演練、備份還原及監察結果
風險判斷可能性與影響為何?依據及不確定性是甚麼?評分準則、業務影響分析、判斷理由
處置與剩餘風險誰在何時完成甚麼控制?驗證後仍有甚麼風險?工單、變更紀錄、重測、批准及覆核日期

實務例子:公開的網絡設備管理介面

若管理介面直接暴露於互聯網,評估不應只引用某個漏洞分數。應先確認設備型號、韌體版本、來源限制、登入方法、帳戶權限、日誌及上游防護,再建立情境:攻擊者取得或猜中管理憑證後更改設定,導致監察失效或網絡中斷。處置可包括移除公開暴露、只准經管理網絡或 VPN 存取、啟用多因素驗證、更新韌體、限制特權帳戶及集中記錄管理活動。

完成變更後,必須從未授權來源測試介面是否已不可達、核對設定與安全設定基線、確認日誌有被接收,再重評可能性與影響。若因供應商限制仍須保留部分暴露,便要把補償控制、期限及剩餘風險接受決定寫入登記冊。

常見錯誤

權威資料與主張對應

以上文件提供風險管理方法,不等同任何企業已符合法規或標準。評分準則、接受權限、覆核頻率及控制範圍須按企業的法律、合約、技術及營運環境制定。

常見問題

網絡安全風險評估的第一步是甚麼?
先界定評估目的、決策層級、系統邊界、時間範圍、參與人員、假設及資料來源。範圍不清會令資產、威脅及結果無法互相比較。
漏洞掃描可否取代風險評估?
不可以。漏洞掃描主要提供技術弱點資料;風險評估還要分析威脅情境、資產重要性、現有控制、發生可能性及業務影響。
可能性與影響應如何評分?
企業應先制定一致的定性或定量準則,再引用威脅情報、暴露情況、控制成效及業務影響證據評分;分數必須連同依據及不確定性保存。
風險評估需要記錄剩餘風險嗎?
需要。控制完成後應重新分析仍然存在的風險,記錄驗證證據、風險擁有人、接受權限、覆核日期及再次評估的觸發條件。
何時需要重新評估?
應按既定週期覆核,並在重大架構、供應商、資料流程、威脅、漏洞或控制成效改變,以及發生安全事件後重新評估相關風險。

需要企業網絡及資訊保安方案評估?

HKEZIT 可按現場環境及實際需求,協助企業檢視網絡、系統與保安控制,提供可執行的改善建議。

WhatsApp 免費諮詢

延伸閱讀

若閣下正計劃相關工程或需要選購設備,歡迎瀏覽網絡工程服務了解方案詳情,或透過網上快速報價與我們的工程師聯絡。

本頁內容由人手或AI輔助生成,雖經核對仍可能存在誤差,僅供參考;產品規格以原廠最新文件為準;有需要請聯絡我們工程師。