ISO27040認(rèn)證標(biāo)準(zhǔn)之存儲安全風(fēng)險
發(fā)布時間:2020-11-21 作者:廣匯聯(lián)合 來源:廣匯聯(lián)合
1、背景
A、存儲安全風(fēng)險是由組織對特定存儲系統(tǒng)或基礎(chǔ)架構(gòu)的使用造成的。
存儲安全風(fēng)險來自:
a) 針對存儲系統(tǒng)和基礎(chǔ)設(shè)施處理的信息的威脅;
b) 脆弱性(技術(shù)性和非技術(shù)性);以及
c) 通過威脅成功利用漏洞的影響。
B、風(fēng)險管理是信息安全的一個重要概念。
根據(jù)ISO/IEC 27005,“信息安全風(fēng)險管理“過程可應(yīng)用于整個組織、組織的任何離散部分(如部門、物理位置、服務(wù))、任何信息系統(tǒng),控制的現(xiàn)有或計劃的或特定方面(如業(yè)務(wù)連續(xù)性規(guī)劃)。”
C、存儲系統(tǒng)和基礎(chǔ)架構(gòu)面臨的威脅,包括但不限于:
1.未經(jīng)授權(quán)使用;
2.未經(jīng)授權(quán)的訪問;
3.監(jiān)管不合規(guī)造成的責(zé)任;
4.拒絕服務(wù)(DoS)和分布式拒絕服務(wù)(DDoS)攻擊存儲;
5.數(shù)據(jù)的損壞/修改和銷毀;
6.數(shù)據(jù)泄漏/泄露;
7.媒體被盜或意外丟失;
8.惡意軟件攻擊或引入;
9.使用結(jié)束后處理或消毒不當(dāng)。
2、數(shù)據(jù)泄露
1)數(shù)據(jù)泄露可能是安全危害的結(jié)果之一。
2)未經(jīng)授權(quán)訪問或披露受保護(hù)信息是兩種常見的數(shù)據(jù)泄露形式。
3)數(shù)據(jù)泄露可能使組織面臨因調(diào)查數(shù)據(jù)泄露而產(chǎn)生的重大風(fēng)險。
3、數(shù)據(jù)損壞或破壞。
4、暫時或永久性的訪問/可用性損失 。
5、不符合法定、監(jiān)管或法律要求組織可能會因不遵守法律、法規(guī)或法律要求而招致重大責(zé)任和處罰。