当前时区为 UTC + 8 小时


发表新帖 回复这个主题  [ 126 篇帖子 ]  前往页数 1, 2, 3, 4, 5 ... 9  下一页

观点投票
风险评估是作秀,因为风险评估主观和不确定因素过重,其结果要么被认为是不正确的,要么只是为已有的结论寻找依据而已。 17%  17%  [ 42 ]
风险评估不是作秀,风险评估有科学理论和方法做为基础,是IT风险管理的前提和控制性环节,IT控制措施的选择一定要遵循风险评估的结果。 83%  83%  [ 200 ]
总计票数 : 242
作者 内容
 文章标题 : 【08年8月辩题】风险评估是不是作秀?(观点辩论)
帖子发表于 : 2008-08-01 09:50 
线上
站长

注册: 2003-11-11 19:30
最近: 2010-09-08 22:08
拥有: 2,345.50 安全币

奖励: 451195 安全币
在线: 55167 点
帖子: 2139
根据上月辩题征集和投票结果,确定以下辩题为本月正式辩题:

--------------------------------
辩题:风险评估是不是作秀?

正方观点:是作秀,因为风险评估主观和不确定因素过重,其结果要么被认为是不正确的,要么只是为已有的结论寻找依据而已。

反方观点:不是作秀,风险评估有科学理论和方法做为基础,是IT风险管理的前提和控制性环节,IT控制措施的选择一定要遵循风险评估的结果。

解释:上面所说的风险评估不是仅指通过自动化、检查列表或其它人工手段对具体技术系统或应用的缺陷进行检查和评估,而是指包含上述过程在内的,对更大范围(如业务相关或整个部门、机构的)信息资产进行识别、赋值,并对这些资产可能遇到的人为、自然、事故等威胁,以及这些威胁可能利用的资产的物理、管理、技术和规程方面的脆弱性进行识别、判断和分析,以得出相关风险严重程度及其处理方法的建议的一整套评估过程。
--------------------------------


当前阶段:观点辩论


--------------------------------
正方(风险评估是作秀)论点总结:
1、风险评估方法虽然理论上是正确的,但实际操作中所收集的威胁、脆弱性等风险要素数据都是凭经验判断,针对同样环境和同样的问题不同的评估参与者由于经历不同会提出完全不同的数据,从而造成评估结果有过度的主观色彩和不确定性,不足以做为科学决策的依据;
2、很多项目中包含风险评估的目的就是为了给已经确定的项目内容寻找依据,在这种先有结论的情况下,评估人员更有可能有意或无意地主观编造风险要素数据,来证明已有的结论,这种风险评估不但无益反而有害;
3、在当前的情况下,很多组织并非出于自身安全考虑主动进行风险评估,而是迫于外在的强制性规定和要求,所以对风险评估的重要性理解不深,对风险评估的方法也不甚了解的情况下仓促进行,非常容易导致应付敷衍的情况,作秀也就成为难以避免;

反方(风险评估不是作秀)论点总结:
1、风险评估虽然不是100%严谨的科学体系,但仍然具有重要价值和意义,只要坚持持续改进的管理模式,风险评估对安全工作的指导作用将越来越显著;
2、风险评估是迫切而现实的管理要求,是促进和改进信息安全工作的重要工具;
3、风险评估的业务能力不够的评估人员可能作秀,有能力的评估人员所做的风险评估不会是作秀;
4、有风险评估作秀的情况不是因为风险评估本身有什么问题,是客户没有树立正确、科学的信息安全工作思路;
--------------------------------

信安辩论会拟将辩论分为四个阶段:

第一阶段:观点投票,各位用户投票对辩题正反方观点表示支持,也欢迎大家跟帖具体说明自己的观点;
第二阶段:观点表述,各位用户通过回帖的方式详细表述自己的观点以及证明自己观点的依据;
第三阶段:观点辩论,各位用户通过回帖的方式针对对方观点及其依据提出不同意见及其依据;
第四阶段:辩论总结,各位用户通过上述辩论,可能对这一问题有了新的认识,通过回帖方式总结自己的观点。

由于本期辩论会是初次举办,从辩题选择和辩论会组织都没有经验,希望大家对此提出意见和建议。 :(


--------本帖迄今已累计获得80安全币用户奖励--------
begin+22009-05-20 12:08
wxm5460+22008-09-04 10:24
易水寒江雪+192008-08-11 11:49
speedback1+22009-03-06 09:52
guyonghao+42008-08-13 11:28
neatcat+52010-04-08 16:51
hotice+52008-08-05 17:56
zgon+22009-03-16 11:21
职业欠钱+12008-08-31 11:20
yanxr+22009-08-24 21:34
copyerror+22009-03-20 12:06
wf0453+22008-09-09 14:46
thomyorkge+42009-08-20 09:52
deqing001+12008-12-02 19:37
lz_yq+12009-11-06 02:28
jingqi+42010-07-06 15:58
icysea+22010-06-06 08:20
speedback+12009-03-06 23:05
CISSPS+42009-05-03 11:11
stone+42009-05-03 11:06
血刀浪子+52009-08-16 14:35
lixiao139770+22009-07-16 13:35
itil181+32010-04-14 22:26
bring_szl+12010-04-23 11:21


最后由 phrack 编辑于 2008-08-28 08:59,总共编辑了 13 次

页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 11:08 
离线
版主

注册: 2004-08-03 11:20
最近: 2010-09-01 18:23
拥有: 17,255.80 安全币

奖励: 17622 安全币
在线: 10343 点
帖子: 1486
地址: 北京
坐 沙发座 支持反方


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 11:15 
离线
版主

注册: 2004-08-03 11:20
最近: 2010-09-01 18:23
拥有: 17,255.80 安全币

奖励: 17622 安全币
在线: 10343 点
帖子: 1486
地址: 北京
风险管理 以及风险评估 本身是一个管理过程 我们都知道 管理过程是一个持续改进的周期性往复循环过程 也就是一句话“没有最好,只有更好”,所以 虽然这套理论和方法不是100%严谨的科学体系(也不可能100%严谨,毕竟涉及到统计或者概率的东西,不确定性是客观存在的),但是不应该否认其重要价值和意义。

前面曾经发贴讨论安全评估与风险评估的区别和联系,这里就不多赘述了,我支持反方。


--------本帖迄今已累计获得72安全币用户奖励--------
phrack+212008-08-01 11:22
易水寒江雪+192008-08-11 13:54
neatcat+52010-04-08 16:51
guo_yx1969+52008-08-02 13:00
hotice+52008-08-05 17:56
rais1+12008-10-09 10:34
demonalex+12008-08-20 03:56
职业欠钱+12008-08-31 11:23
voca+12008-08-06 08:43
copyerror+22009-03-20 12:06
CISSPS+42009-05-03 11:11
stone+42009-05-12 21:42
itil181+32010-04-14 22:27


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 11:16 
离线
版主

注册: 2004-08-03 11:20
最近: 2010-09-01 18:23
拥有: 17,255.80 安全币

奖励: 17622 安全币
在线: 10343 点
帖子: 1486
地址: 北京
另外 看投票统计结果的时候 能不能记名


--------本帖迄今已累计获得60安全币用户奖励--------
phrack+212008-08-01 11:22
易水寒江雪+192008-08-15 09:55
guo_yx1969+52008-08-02 13:01
hotice+52008-08-05 17:39
microday+22008-08-06 10:39
CISSPS+42009-05-03 11:11
stone+42009-05-12 21:42


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 11:24 
线上
站长

注册: 2003-11-11 19:30
最近: 2010-09-08 22:08
拥有: 2,345.50 安全币

奖励: 451195 安全币
在线: 55167 点
帖子: 2139
chinadoors 写道:
另外 看投票统计结果的时候 能不能记名


这个提议很好,这几天我试试修改一下代码来实现这个功能。


--------本帖迄今已累计获得42安全币用户奖励--------
易水寒江雪+192008-08-15 09:55
chinadoors+92008-08-01 14:00
guo_yx1969+52008-08-02 13:01
CISSPS+42009-05-03 11:11
stone+42009-05-12 21:42
bring_szl+12010-04-23 11:22


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 12:02 
离线
中级用户

注册: 2008-02-21 12:05
最近: 2009-03-27 17:15
拥有: 297.20 安全币

奖励: 266 安全币
在线: 429 点
帖子: 82
地址: 上海
支持反方观点

同时理解很多时候现实中正方是绝对的存在


--------本帖迄今已累计获得2安全币用户奖励--------
robbie_bu+22010-05-05 10:40


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 12:04 
离线
高级用户

注册: 2006-10-06 15:23
最近: 2009-02-09 00:36
拥有: 2,063.20 安全币

奖励: 392 安全币
在线: 2488 点
帖子: 218
暂时看这个结果,大家还是支持反方的多,不过可能跟坛子里面相关行业者居多有关吧,若是这个论题放到大杂烩一类的技术坛子里面,恐怕效果会截然相反呢。
作秀不作秀,取决与企业自身需求,执行者严格程度,领导支持力度等很多因素的说。


--------本帖迄今已累计获得70安全币用户奖励--------
phrack+212008-08-01 12:57
易水寒江雪+192008-08-15 09:56
chinadoors+92008-08-01 14:04
guo_yx1969+52008-08-02 13:00
hotice+52008-08-05 17:57
voca+12008-08-06 08:44
wf0453+22008-09-09 14:47
CISSPS+42009-05-03 11:11
stone+42009-05-12 21:42


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 14:12 
离线
高级用户

注册: 2004-07-21 10:43
最近: 2010-08-31 07:05
拥有: 24.90 安全币

奖励: 9254 安全币
在线: 5966 点
帖子: 291
地址: beijing
理论上支持反方,现实中支持正方,屁股决定脑袋。


--------本帖迄今已累计获得58安全币用户奖励--------
phrack+212008-08-01 14:44
易水寒江雪+192008-08-11 13:54
guo_yx1969+52008-08-02 13:00
hotice+52008-08-05 17:57
CISSPS+42009-05-03 11:12
stone+42009-05-12 21:43


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 14:30 
离线
版主

注册: 2004-08-03 11:20
最近: 2010-09-01 18:23
拥有: 17,255.80 安全币

奖励: 17622 安全币
在线: 10343 点
帖子: 1486
地址: 北京
cisa 写道:
理论上支持反方,现实中支持正方,屁股决定脑袋。


拔除墙头草 :lol: :wink: :wink: :wink: :wink:


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 15:56 
离线
新手

注册: 2008-07-17 13:32
最近: 2008-08-06 16:22
拥有: 973.00 安全币

奖励: 0 安全币
在线: 30 点
帖子: 8
支持反方。


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 16:13 
离线
中级用户

注册: 2008-05-24 12:30
最近: 2010-08-27 17:22
拥有: 748.90 安全币

奖励: 284 安全币
在线: 1046 点
帖子: 101
个人支持反方,我觉得我们所要努力做到的就是让大部分客户从正方支持者转变为反方支持者。当然这需要一个过程,需要大的环境。


--------本帖迄今已累计获得53安全币用户奖励--------
phrack+212008-08-01 17:17
易水寒江雪+192008-08-15 09:56
guo_yx1969+52008-08-02 12:59
CISSPS+42009-05-03 11:12
stone+42009-05-12 21:43


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 18:39 
离线
高级用户

注册: 2004-02-26 14:26
最近: 2009-08-20 10:57
拥有: 4,289.30 安全币

奖励: 2984 安全币
在线: 4401 点
帖子: 277
地址: 上海
是否需要定义一下风险评估呢?

就像一千个心中有一千个哈姆雷特一样 :-), 我怀疑一千个人心中会有一千零一个风险评估的定义


--------本帖迄今已累计获得34安全币用户奖励--------
phrack+212008-08-01 21:05
guo_yx1969+52008-08-02 12:59
CISSPS+42009-05-03 11:12
stone+42009-05-12 21:43


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 21:00 
线上
站长

注册: 2003-11-11 19:30
最近: 2010-09-08 22:08
拥有: 2,345.50 安全币

奖励: 451195 安全币
在线: 55167 点
帖子: 2139
leon 写道:
是否需要定义一下风险评估呢?

就像一千个心中有一千个哈姆雷特一样 :-), 我怀疑一千个人心中会有一千零一个风险评估的定义


说得有道理,一千个人心中有一千个风险评估的定义,没人能替别人下这个定义。

不过大致解释一下这里所说的风险评估的确还是有必要的,这里所说的风险评估不是仅指通过自动化、检查列表或其它人工手段对具体技术系统或应用的缺陷进行检查和评估,而是指包含上述过程在内的,对更大范围(如业务相关或整个部门、机构的)信息资产进行识别、赋值,并对这些资产可能遇到的人为、自然、事故等威胁,以及这些威胁可能利用的资产的物理、管理、技术和规程方面的脆弱性进行识别、判断和分析,以得出相关风险严重程度及其处理方法的建议的一整套评估过程。


--------本帖迄今已累计获得23安全币用户奖励--------
leon+102008-08-02 09:32
guo_yx1969+52008-08-02 12:59
CISSPS+42009-05-03 11:12
stone+42009-05-12 21:43


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 21:34 
离线
高级用户

注册: 2006-01-29 15:41
最近: 2010-04-13 07:24
拥有: 404.10 安全币

奖励: 5270 安全币
在线: 2782 点
帖子: 174
地址: 河南
风险评估怎么会是作秀?从美国和我国陆续出台的一些标准文献和应用报告来讲,是有迫切的需要,对于管理人员和决策者是需要对所属的或所管辖的区域信息系统是否安全,是否有何安全改进,以证明投资的正确性和有效性。


--------本帖迄今已累计获得58安全币用户奖励--------
phrack+212008-08-01 22:10
leon+102008-08-02 09:46
易水寒江雪+192008-08-15 09:57
CISSPS+42009-05-03 11:12
stone+42009-05-12 21:43


页首
  用户资料  
 
 文章标题 :
帖子发表于 : 2008-08-01 22:19 
离线
顶级用户

注册: 2004-01-18 22:51
最近: 2010-09-08 23:37
拥有: 8,706.50 安全币

奖励: 13201 安全币
在线: 13755 点
帖子: 1682
支持反方,不是作秀,作秀是因为有人想做秀,这个人理解不深,不知道如何去用,不会用筷子吃饭的人用筷子吃饭就是作秀!




补充一下:如果刚开始学习的话,不能说是作秀,可能还学得不好,但是肯学那即使刚开始被认为是作秀也还是要做下去的,别人的误解不能影响咱们的学习,就拿用筷子吃饭的事,有好多朋友是想学的,而且我们小时候学的时候也没被认为作秀,所以具体还要看情况。某些知名人士对着记者的相机摆出拿筷子吃的姿态那才是作秀。


--------本帖迄今已累计获得67安全币用户奖励--------
phrack+212008-08-01 22:21
有为而治+22008-08-04 16:23
易水寒江雪+192008-08-15 09:57
chinadoors+92008-08-02 22:46
guo_yx1969+52008-08-02 12:59
voca+12008-08-06 08:45
icysea+22010-06-06 08:20
CISSPS+42009-05-03 11:12
stone+42009-05-12 21:43


最后由 linkenpark 编辑于 2008-08-06 23:10,总共编辑了 1 次

页首
  用户资料  
 
显示帖子 :  排序  
发表新帖 回复这个主题  [ 126 篇帖子 ]  前往页数 1, 2, 3, 4, 5 ... 9  下一页

当前时区为 UTC + 8 小时


在线用户

正在浏览此版面的用户:没有注册用户 和 0 位游客


不能 在这个版面发表主题
不能 在这个版面回复主题
不能 在这个版面编辑帖子
不能 在这个版面删除帖子
不能 在这个版面提交附件

前往 :  
华安信达(CISPS.org) ©2003 - 2010