1.2.2 信息安全要素
ISO 13335 -1列举的安全要素包括:
(1)资产 包括物理资产、信息、数据、软件、生产和服务能力、人员、无形资产。
(2)威胁 可能引起事故导致系统或组织及其资产损害的行为事件。
(3)脆弱性 与资产相关的脆弱性包括物理分布、组织、规程、人员、管理、行政部门、硬件、软件、或信息方面的弱点。
(4)影响 故意或意外引起的,影响资产的不希望事故的后果——资产损坏或某些安全性丧失。(https://www.daowen.com)
(5)风险 某种威胁将利用脆弱性直接或间接引起组织资产丢失或损坏的可能性。
(6)防护措施 习惯做法、规程或机制,可防止威胁、减少脆弱性、约束事故影响、检测事故促使恢复。
(7)残留风险 风险只能通过防护措施部分减轻,并且残留这部分越多,费用越高。
(8)约束 选用和实施防护措施必须考虑的因素:组织、财务、环境、人员、时间、法律、技术、文化、社会。
以上这些安全要素并不完全和技术相关,而且同时适用于信息安全和网络技术领域。