|   [请选择科目]

VIP:有效提升20分!  真题  历年真题 (可免费开通)/  百科全书/ 机考模拟平台/  最难真题榜/  自测/  攻打黄金十二宫/  真题检索/  真题下载/  真题词库
知识   必会知识榜/  最难知识榜/  知识点查询/      文档   学习计划/  精华笔记/  试题文档     纸质图书   《百科全书》HOT!!/         /        首页/  2025年上半年专区/  手机版/ 
首页 > 知识点讲解
       OWASP风险评估方法参考
知识路径: > 网络安全风险评估技术原理与应用 > 网络安全风险评估技术应用 > OWASP风险评估方法参考 > 
考试要求:熟悉      相关知识点:18个      
        OWASP是一个针对Web应用安全方面的研究组织,其推荐的OWASP风险评估方法分成以下步骤:
        步骤一,确定风险类别(Identifying a Risk)。
        收集攻击者、攻击方法、利用漏洞和业务影响方面的信息,确定评级对象的潜在风险。
        步骤二,评估可能性的因素(Factors for Estimating Likelihood)。
        从攻击者因素、漏洞因素分析安全事件出现的可能性。攻击者因素主要包括技术水平、动机、机会和成本;漏洞因素则包括漏洞的发现难易程度、漏洞的利用难易程度、漏洞的公开程度、漏洞利用后入侵检测。
        步骤三,评估影响的因素(Factors for Estimating Impact)。
        评估影响的因素主要有技术影响因素、业务影响因素。技术影响因素包括保密性、完整性、可用性、问责性等方面的损失;业务影响因素包括金融财务损失、声誉损失、不合规损失、侵犯隐私损失等。
        步骤四,确定风险的严重程度(Determining the Severity of the Risk)。
        把可能性评估和影响评估放在一起,计算风险的总体严重程度。可能性评估和影响评估分成0~9的级别,如下表所示。
        
        风险等级划分
        如果要让评估结果更可靠,可分别考虑可能性评估和影响评估。
        将可能性评估中的攻击者因素和漏洞因素按照0~9分进行评估,如下表所示。
        
        攻击者因素和漏洞因素评估示意
        将影响评估中的技术影响因素和业务影响因素按照0~9分进行评估,如下表所示。
        
        技术影响因素和业务影响因素评估示意
        结合上述的可能性评估和影响评估的结果,OWASP风险整体评估如下表所示,风险等级分为注意、低、中、高、关键。
        
        OWASP整体风险评估
        步骤五,决定修复内容(Deciding What to Fix)。
        将应用程序的风险分类,获得以优先级排列的修复列表。一般规则是首先修复最严重的风险。即使解决那些简单且低成本的不太重要的风险,也无助于改善整个应用程序的风险状况。
        步骤六,定制合适的风险评级模型(Customizing Your Risk Rating Model)。
        根据评估对象,调整模型使其与风险评级准确度相一致。例如,可以添加可能性的因素,如攻击者机会窗口、加密算法强度等。根据自身的业务安全需求,增加权重因素调整风险值的计算。
 
 相关知识点:
 
软考在线指南
优惠劵及余额
在线支付
修改密码
下载及使用
购买流程
取消订单
联系我们
关于我们
联系我们
商务合作
旗下网站群
高级资格科目
信息系统项目管理师 系统分析师
系统架构设计师 网络规划设计师
系统规划与管理师
初级资格科目
程序员 网络管理员
信息处理技术员 信息系统运行管理员
中级资格科目
系统集成项目管理工程师 网络工程师
软件设计师 信息系统监理师
信息系统管理工程师 数据库系统工程师
多媒体应用设计师 软件评测师
嵌入式系统设计师 电子商务设计师
信息安全工程师
 

本网站所有产品设计(包括造型,颜色,图案,观感,文字,产品,内容),功能及其展示形式,均已受版权或产权保护。
任何公司及个人不得以任何方式复制部分或全部,违者将依法追究责任,特此声明。
本站部分内容来自互联网或由会员上传,版权归原作者所有。如有问题,请及时联系我们。



京B2-20210865 | 京ICP备2020040059号-5 |京公网安备 11010502032051号 | 营业执照 | Copyright ©2000-2025 All Rights Reserved 软考在线版权所有