企業網絡安全風險評估應如何進行?
網絡安全風險評估的目的,是以一致方法辨識哪些不利情境可能影響企業、發生機會有多大、後果有多嚴重,以及現有控制能否把風險降至可接受水平。它不是單看漏洞分數,而是把資產、威脅、漏洞、控制、可能性及影響連成可供管理層決策的證據鏈。
一項可追溯風險紀錄應包含甚麼?
| 欄位 | 要回答的問題 | 證據例子 |
|---|
| 範圍與資產 | 哪個系統、資料或流程受影響?誰負責? | 資產清冊、網絡圖、資料流程、服務擁有人 |
| 威脅情境 | 誰或甚麼可能透過哪條路徑造成哪種後果? | 威脅情報、事件紀錄、供應商公告、架構圖 |
| 弱點與前置條件 | 哪些漏洞、設定、權限或流程缺口可被利用? | 掃描、設定差異、存取覆核、測試結果 |
| 現有控制 | 控制是否已部署、覆蓋正確並可證明有效? | 設定匯出、日誌、演練、備份還原及監察結果 |
| 風險判斷 | 可能性與影響為何?依據及不確定性是甚麼? | 評分準則、業務影響分析、判斷理由 |
| 處置與剩餘風險 | 誰在何時完成甚麼控制?驗證後仍有甚麼風險? | 工單、變更紀錄、重測、批准及覆核日期 |
實務例子:公開的網絡設備管理介面
若管理介面直接暴露於互聯網,評估不應只引用某個漏洞分數。應先確認設備型號、韌體版本、來源限制、登入方法、帳戶權限、日誌及上游防護,再建立情境:攻擊者取得或猜中管理憑證後更改設定,導致監察失效或網絡中斷。處置可包括移除公開暴露、只准經管理網絡或 VPN 存取、啟用多因素驗證、更新韌體、限制特權帳戶及集中記錄管理活動。
完成變更後,必須從未授權來源測試介面是否已不可達、核對設定與安全設定基線、確認日誌有被接收,再重評可能性與影響。若因供應商限制仍須保留部分暴露,便要把補償控制、期限及剩餘風險接受決定寫入登記冊。
常見錯誤
- 以漏洞掃描清單代替風險情境,沒有連結資產、控制及業務後果。
- 把「控制已購買」當成「控制有效」,沒有設定、測試或監察證據。
- 不同部門使用不同評分尺度,令高、中、低風險無法比較。
- 沒有記錄假設、不確定性及資料日期,日後無法解釋評分原因。
- 完成工單便關閉項目,未驗證控制,也未重新分析剩餘風險。
權威資料與主張對應
以上文件提供風險管理方法,不等同任何企業已符合法規或標準。評分準則、接受權限、覆核頻率及控制範圍須按企業的法律、合約、技術及營運環境制定。