草庐IT

传统 IT 与关键基础设施网络安全风险评估对比

肖力 翻译 2023-03-28 原文
​并非所有网络安全风险都是平等的,而且由于威胁在不断发展,因此定期执行和更新风险评估至关重要。对于关键基础设施尤其如此,网络攻击可能会造成危及生命的后果。关键基础设施网络风险评估与传统的 IT 网络风险评估有何不同?本文给出解答。

首先确定风险之间的差异非常重要:

  • 传统的 IT 网络风险。威胁参与者控制组织敏感信息的可能性以及潜在的财务后果。
  • 关键基础设施网络风险。威胁行为者控制社会最重要的系统和资产的可能性以及潜在的物理后果。
关键基础设施网络风险明显高于传统IT。例如,如果有人窃取你的身份并以你的名义开立信用卡,这肯定会扰乱你的个人生活,但你不太可能对欺诈性指控负责。相反,如果不良行为者关闭电网,毒害当地供水系统或破坏水库大坝,你的家人可能会面临危及生命的危险。足够广泛的关键基础设施攻击也可能对国家安全产生严重影响。

虽然强调关键基础设施与传统IT网络风险之间的差异很重要,但同样值得注意的是,现实风险评估师的专世界的事件并不总是那么容易解析。比如,尽管勒索软件是希望勒索私营公司的犯罪分子的最爱,但勒索软件攻击也可能对国家安全产生影响。在另一个例子中,犯罪分子可能会对医院发动勒索软件攻击以勒索金钱,但如果勒索软件攻击影响了患者护理的提供,人们可能会遭受痛苦并死亡。

1.关键基础设施网络风险评估与传统 IT 网络风险评估

IT在工业环境中广泛使用。因此,关键基础设施网络风险评估必须包括IT网络风险评估的所有信息风险要素。他们还必须解决许多其他,比如物理风险因素。

传统的IT网络风险评估和关键基础设施网络风险评估都必须考虑以下后果:

· 收入损失

· 声誉损失

· 股价亏损

· IT 事件响应成本

· IT 事件恢复成本

· 客户影响 -- 例如,在欺诈的情况下

关键基础设施网络风险评估必须权衡以下额外的后果:

· 员工受伤、疾病和死亡;

· 社区伤害、疾病和死亡;

· 火灾和爆炸;设备损坏;

· 对周围社区的财产和基础设施的损害;

· 对植物和野生动物的损害;

· 释放威胁空气、土地和水质的毒素;

· 环境响应和回收成本;

· 供应链效应;

· 国家安全影响。

2.业知识

关键基础设施网络风险比传统的IT网络风险评估更加复杂和具有挑战性,这主要是因为评估物理风险需要额外的知识,技能和方法。

传统的IT网络风险评估员和关键基础设施网络风险评估员需要以下领域的专业知识:

· IT

· 信息技术安全

· 金融

· 法律

· 公关

关键基础设施网络风险评估人员还必须具备以下主题的专业知识:

· 运营和现场技术

· 工业网络安全

· 运营监督管理

· 工业工程

· 过程安全管理

· 健康与安全管理

· 环境风险与合规

· 环境修复

· 工业监管合规

· 物理安全

3.风险评估方法

这两种类型的风险评估也使用不同的方法。传统的 IT 风险评估依赖于以下框架:

· 信息风险因素分析

· COBIT

· ISO 31000 和 ISO/IEC 27005

· NIST 特别出版物 800-30

· 运营关键威胁、资产和漏洞评估快板

相比之下,关键基础设施风险评估方法包括以下内容:

· IEC 62443 和 61511

· 过程危害分析 (PHA)/危害和可操作性研究

· 网络过程危害分析PHA

4.风险评估环境

这些评估分别涵盖的环境也不同。传统的 IT 风险评估包括以下内容:

· 互联网

· 云服务和应用程企业网络

· 本地服务和应用

· 远程访问

· 信息和数据

· 帐户、访问权限和特权

5.关键基础设施网络风险评估还涵盖以下环境:

· 运维现场区域

· 运维安全区

· 运维控制区域

· 中立区DMZ/历史区域行动

· 运维远程访问区域

· 运维信息和数据

· 运维帐户、访问权限和权限

关键基础设施网络风险评估建议

最重要的一点是,关键基础设施网络风险评估比传统的IT风险评估更复杂,因为它们既包括传统的IT风险,也包括物理风险。

在进行关键基础设施网络风险评估时,请考虑以下建议:

· 获取正确的第三方帮助。内部工作人员可能缺乏必要的综合专业知识来设计和进行全面的关键基础设施网络风险评估。与在关键基础设施风险评估和保护准备方面具有丰富经验的外部组织(无论是公共组织还是私人组织)接洽。

· 让合适的人员在内部参与。虽然IT人员拥有数字技术威胁,但了解网络威胁潜在物理影响的人来自组织中的其他地方。与来自运营、工艺工程、技术工程、环境健康和安全以及工艺安全的内部专家合作。

· 向执行团队传达正确的信息。高管们通常将网络风险视为 IT 需要解决的技术问题。帮助他们了解,当涉及到现代网络威胁时,还有更多的风险。IT 无法单独解决关键基础架构风险问题 — 它将占用整个组织,从工厂车间到董事会。

原文链接:

https://www.techtarget.com/searchsecurity/tip/Traditional-IT-vs-critical-infrastructure-cyber-risk-assessments

有关传统 IT 与关键基础设施网络安全风险评估对比的更多相关文章

  1. ruby-on-rails - rails : save file from URL and save it to Amazon S3 - 2

    从给定URL下载文件并立即将其上传到AmazonS3的更直接的方法是什么(+将有关文件的一些信息保存到数据库中,例如名称、大小等)?现在,我既不使用Paperclip,也不使用Carrierwave。谢谢 最佳答案 简单明了:require'open-uri'require's3'amazon=S3::Service.new(access_key_id:'KEY',secret_access_key:'KEY')bucket=amazon.buckets.find('image_storage')url='http://www.ex

  2. ruby - 如何使用 Ruby aws/s3 Gem 生成安全 URL 以从 s3 下载文件 - 2

    我正在编写一个小脚本来定位aws存储桶中的特定文件,并创建一个临时验证的url以发送给同事。(理想情况下,这将创建类似于在控制台上右键单击存储桶中的文件并复制链接地址的结果)。我研究过回形针,它似乎不符合这个标准,但我可能只是不知道它的全部功能。我尝试了以下方法:defauthenticated_url(file_name,bucket)AWS::S3::S3Object.url_for(file_name,bucket,:secure=>true,:expires=>20*60)end产生这种类型的结果:...-1.amazonaws.com/file_path/file.zip.A

  3. ruby - 用 Ruby 编写一个简单的网络服务器 - 2

    我想在Ruby中创建一个用于开发目的的极其简单的Web服务器(不,不想使用现成的解决方案)。代码如下:#!/usr/bin/rubyrequire'socket'server=TCPServer.new('127.0.0.1',8080)whileconnection=server.acceptheaders=[]length=0whileline=connection.getsheaders想法是从命令行运行这个脚本,提供另一个脚本,它将在其标准输入上获取请求,并在其标准输出上返回完整的响应。到目前为止一切顺利,但事实证明这真的很脆弱,因为它在第二个请求上中断并出现错误:/usr/b

  4. ruby - 如何安全地删除文件? - 2

    在Ruby中是否有Gem或安全删除文件的方法?我想避免系统上可能不存在的外部程序。“安全删除”指的是覆盖文件内容。 最佳答案 如果您使用的是*nix,一个很好的方法是使用exec/open3/open4调用shred:`shred-fxuz#{filename}`http://www.gnu.org/s/coreutils/manual/html_node/shred-invocation.html检查这个类似的帖子:Writingafileshredderinpythonorruby?

  5. 网络编程套接字 - 2

    网络编程套接字网络编程基础知识理解源`IP`地址和目的`IP`地址理解源MAC地址和目的MAC地址认识端口号理解端口号和进程ID理解源端口号和目的端口号认识`TCP`协议认识`UDP`协议网络字节序socket编程接口`sockaddr``UDP`网络程序服务器端代码逻辑:需要用到的接口服务器端代码`udp`客户端代码逻辑`udp`客户端代码`TCP`网络程序服务器代码逻辑多个版本服务器单进程版本多进程版本多线程版本线程池版本服务器端代码客户端代码逻辑客户端代码TCP协议通讯流程TCP协议的客户端/服务器程序流程三次握手(建立连接)数据传输四次挥手(断开连接)TCP和UDP对比网络编程基础知识

  6. postman接口测试工具-基础使用教程 - 2

    1.postman介绍Postman一款非常流行的API调试工具。其实,开发人员用的更多。因为测试人员做接口测试会有更多选择,例如Jmeter、soapUI等。不过,对于开发过程中去调试接口,Postman确实足够的简单方便,而且功能强大。2.下载安装官网地址:https://www.postman.com/下载完成后双击安装吧,安装过程极其简单,无需任何操作3.使用教程这里以百度为例,工具使用简单,填写URL地址即可发送请求,在下方查看响应结果和响应状态码常用方法都有支持请求方法:getpostputdeleteGet、Post、Put与Delete的作用get:请求方法一般是用于数据查询,

  7. 软件测试基础 - 2

    Ⅰ软件测试基础一、软件测试基础理论1、软件测试的必要性所有的产品或者服务上线都需要测试2、测试的发展过程3、什么是软件测试找bug,发现缺陷4、测试的定义使用人工或自动的手段来运行或者测试某个系统的过程。目的在于检测它是否满足规定的需求。弄清预期结果和实际结果的差别。5、测试的目的以最小的人力、物力和时间找出软件中潜在的错误和缺陷6、测试的原则28原则:20%的主要功能要重点测(eg:支付宝的支付功能,其他功能都是次要的)80%的错误存在于20%的代码中7、测试标准8、测试的基本要求功能测试性能测试安全性测试兼容性测试易用性测试外观界面测试可靠性测试二、质量模型衡量一个优秀软件的维度①功能性功

  8. ES基础入门 - 2

    ES一、简介1、ElasticStackES技术栈:ElasticSearch:存数据+搜索;QL;Kibana:Web可视化平台,分析。LogStash:日志收集,Log4j:产生日志;log.info(xxx)。。。。使用场景:metrics:指标监控…2、基本概念Index(索引)动词:保存(插入)名词:类似MySQL数据库,给数据Type(类型)已废弃,以前类似MySQL的表现在用索引对数据分类Document(文档)真正要保存的一个JSON数据{name:"tcx"}二、入门实战{"name":"DESKTOP-1TSVGKG","cluster_name":"elasticsear

  9. ruby - 用 YAML.load 解析 json 安全吗? - 2

    我正在使用ruby2.1.0我有一个json文件。例如:test.json{"item":[{"apple":1},{"banana":2}]}用YAML.load加载这个文件安全吗?YAML.load(File.read('test.json'))我正在尝试加载一个json或yaml格式的文件。 最佳答案 YAML可以加载JSONYAML.load('{"something":"test","other":4}')=>{"something"=>"test","other"=>4}JSON将无法加载YAML。JSON.load("

  10. ruby - Ruby 的 AST 中的 'send' 关键字是什么意思? - 2

    我正在尝试学习Ruby词法分析器和解析器(whitequarkparser)以了解更多有关从Ruby脚本进一步生成机器代码的过程。在解析以下Ruby代码字符串时。defadd(a,b)returna+bendputsadd1,2它导致以下S表达式符号。s(:begin,s(:def,:add,s(:args,s(:arg,:a),s(:arg,:b)),s(:return,s(:send,s(:lvar,:a),:+,s(:lvar,:b)))),s(:send,nil,:puts,s(:send,nil,:add,s(:int,1),s(:int,3))))任何人都可以向我解释生成的

随机推荐