
原 文章:③[R3-AST]风险的要素有哪些,之间的关系是什么?
[潘柱廷原创]
一、坚定三要素
在风险管理中要坚定地立足于A.S.T.三要素。在风险评估中,如果这三个要素有所确实,会大大影响风险评估的说服力。
比如,如果在风险评估中,不对资产和业务作出有特点、有针对性地评估、分析,仅仅按照27001的内容对应地进行评估,那么就仅仅是做了“安全措施评估”,这仅仅是安全三要素的一个脚。
如果仅仅按照多年来业界的评估模式,评估资产价值、脆弱性和威胁,组成风险,而将安全措施仅仅作为风险值分析出来后的控制来考虑,会对于控制措施的前后连贯性缺乏描述。其实,没有无防护的系统,防护措施在风险中也有其地位,就像风险10要素模型中阐述的,脆弱性和防护措施有一定的对应关系。
总之,在风险管理中,特别是在风险评估中,一定要全面考虑风险的这三个要素。
二、A.S.T.三要素,有主有附着
A是资产和业务,T是威胁,S是防护措施。
所以,这风险三要素不仅仅是AST,而是S(T→A)
Powered by Haiwit