使用 NIST SP 800-30 开展网络安全风险评估
适用场景
- 当组织需要真正的风险评估——对特定威胁、可能性和影响的分析——而非对照框架的成熟度评分时。(成熟度反映实践的成熟程度;风险评估则说明什么可能伤害你以及伤害程度。)
- 当其他框架要求以文档化的风险分析作为强制性输入时:NIST CSF(ID.RA)、ISO 27001(第 6.1.2 条)、NIST RMF / 800-37(Prepare 和 Select 步骤)、SOC 2(CC3)、PCI DSS 或 HIPAA(§164.308(a)(1)(ii)(A))。
- 当新建系统或对系统进行重大变更时,必须在授权或上线前了解其风险。
- 当领导层要求以可向董事会或监管机构辩护的排序方式,提供组织的顶级风险清单时。
- 当构建或更新企业级风险登记册时。
前提条件
- 范围内资产、系统的清单及其处理的信息类型(已定义系统边界)。
- 可获取威胁情报(内部事件历史、行业 ISAC 情报源、MITRE ATT&CK),以便基于已观察到的行为为威胁事件的可能性提供依据。
- 范围内系统的脆弱性数据(扫描结果、渗透测试发现、配置/架构评审)。
- 业务上下文:系统所支持的使命/业务流程,以及机密性、完整性或可用性受损在业务层面的含义。
- 在评分前就风险模型和评分量表达成一致,以确保结果具有可比性和可重复性(参见
references/standards.md)。
- 熟悉 NIST SP 800-39 中提出的三级风险管理背景(组织层、使命/业务流程层、信息系统层)。
工作流程
NIST SP 800-30 Rev 1 定义了四个步骤。第 1 步和第 4 步分别是评估的开端和结尾;第 2 步是分析核心。
1. 准备评估
定义并文档化以下内容:
- 目的(例如,支持授权决策、为控制选择提供依据、满足 ISO 6.1.2 要求)。
- 范围——组织层级(Tier 1/2/3)、系统和时间范围。
- 假设与约束(例如,假设存在具备中等能力的外部敌对威胁)。
- 信息来源——威胁、脆弱性和影响输入。
- 风险模型与分析方法——所考虑的因素(威胁源、威胁事件、脆弱性、可能性、影响)以及评分量表(定性的极低–极高,或半定量的 0–10)。此时务必确定并锁定相关设定。
2. 开展评估
按顺序完成各项分析任务。800-30 附录 D–I 提供了参考分类法。
2a. 识别威胁源(附录 D)。 按类型分类:敌对型(个人、团体、敌对国家——刻画其能力、意图和目标选择)、意外型(用户误操作)、结构性(设备/软件故障)、环境型(自然灾害、基础设施中断)。
**2b. 识…