Imperva公司安全战略主管Barry
Shteiman表示,“风险评估通常是以漏洞为中心的,而不是以数据为中心,IT通常选择保护包含数据的平台,而没有真正了解系统中包含哪些数据,以及谁正在访问或者访问过这些数据。”项目管理培训
企业应该牢记,在内部网络基础设施上的漏洞风险因素带来的影响可能比不上访问IP和感染IP的用户带来的风险。bbs.mypm.net
9、忘记衡量人的风险项目管理者联盟
Green Armor Solutions公司首席执行官Joseph
Steinberg表示,同样地,企业必须记住,系统和软件漏洞只是风险评估的一个组件。没有考虑人类行为模式对风险的影响可能会导致最终风险评估结果无效。例如,风险评估可能会确认只有正确的人能够访问敏感的数据,然而,评估可能不会是否进行了评估员工培训来保护数据。pmp.mypm.net
10、忘记考虑设备的物理安全性bbs.mypm.net
当企业运行其评估时,经常被忽视的一个问题是物理安全性。设施的物理安全通常会直接影响内部的技术资产。物理安全性不仅影响着员工的安全、设备或硬拷贝数据资产的安全,而且还可能被用来植入秘密设备来允许攻击者远程发动攻击。项目管理者联盟
项目管理培训service.mypm.net
|