关键基础设施网络安全风险评估中Security Maturity Reduction Value计算及应用方法问询
关键基础设施网络安全风险评估中Security Maturity Reduction Value的计算方法论及应用
一、Security Maturity Reduction Value(安全成熟度缩减值,SMRV)的推荐计算方法论
1. 基于安全框架的成熟度映射加权法
以NIST CSF、ISO 27001等行业通用框架为基准:
- 先将资产的每项安全控制按成熟度分级(如0-5级:未实施、部分实施、基本实施、良好实施、优化实施),对应量化缩减系数(例:0级→0,5级→0.8)
- 为每项控制分配风险覆盖权重(即该控制针对目标风险的有效覆盖比例,如身份访问控制对“未授权访问”风险的权重为0.7)
- 单控制缩减值计算公式:
单控制SMRV = 成熟度系数 × 风险覆盖权重 × 对应固有风险分项值 - 整体SMRV为所有相关控制的缩减值之和
2. 风险场景逆向推导法
针对每个已识别的关键风险场景(如工控系统勒索攻击、数据泄露):
- 评估无任何安全控制时的固有风险值(IR)(结合资产价值、威胁影响程度)
- 评估当前安全成熟度下的残余风险值(RR)
- 该场景的SMRV为:
场景SMRV = IR - RR - 整体SMRV为所有场景SMRV按风险发生概率加权平均的结果
3. 行业基准对标法
参考关键基础设施细分行业(电力、水务、交通等)的成熟度基准数据:
- 将自身安全成熟度与行业基准值对比,计算差值对应的调整系数(例:行业平均成熟度对应系数0.3,自身成熟度高2级则系数上调至0.5)
- 整体SMRV计算公式:
整体SMRV = 固有风险总值 × 成熟度调整系数
二、SMRV纳入整体风险评分与处置决策的方式
1. 整合进整体风险评分
将SMRV作为风险抵消项,调整通用风险评分公式:
最终风险评分 = (固有风险值 - SMRV) × 风险发生概率
- 固有风险值:基于资产重要性、威胁级别的初始评分
- SMRV直接降低风险基数,体现当前安全成熟度对风险的抵消作用
2. 支撑处置决策
- 优先级排序:对比不同资产的
(固有风险值 - SMRV)差值,差值越大说明当前成熟度对风险的抵消不足,需优先分配资源提升该资产的安全成熟度。例如:资产A固有风险100、SMRV20;资产B固有风险80、SMRV10,资产A的风险基数80高于B的70,优先处理A。 - 处置措施选型:若SMRV远低于预期值,说明现有控制成熟度不足,可选择:
- 升级现有控制的成熟度(如将“基本实施”的日志审计提升为“优化实施”的自动化分析)
- 补充针对性控制措施(如为工控系统部署入侵检测系统)
- ROI评估:计算提升成熟度带来的SMRV增量,对比投入成本。例如:投入10万元将SMRV从20提升至40,风险基数降低20,对应潜在损失减少50万元,则ROI为400%,具备投资价值。
内容的提问来源于stack exchange,提问作者Ayob Sether
相关产品推荐
相关产品推荐

