中易网

如何评估投资风险,如何评估风险,什么是风险评估

答案:2  悬赏:40  
解决时间 2021-02-16 15:02
如何评估投资风险,如何评估风险,什么是风险评估
最佳答案
这需要具有专业素质的人来进行分析。要是需要的话,建议找人写一个项目可行性计划书,里面关于项目的风险及回收期限都可以预测出来。
全部回答
风险评估(risk assessment)是指在风险事件发生之后,对于风险事件给人们的生活、生命、财产等各个方面造成的影响和损失进行量化评估的工作。 [编辑] 风险评估的内容

  (1)对风险本身的界定。包括风险发生的可能性;风险强度;风险持续时间;风险发生的区域及关键风险点。

  (2)对风险作用方式的界定。包括风险对企业的影响是直接的还是间接的;是否会引发其他的相关风险;风险对企业的作用范围等。

  (3)对风险后果的界定。在损失方面:如果风险发生,对企业会造成多大的损失?如果避免或减少风险,企业需要付出多大的代价?在冒风险的利益方面:如果企业冒了风险,可能获得多大的利益?如果避免或减少风险,企业得到的利益又是多少?

[编辑] 风险评估任务

  风险评估的主要任务包括:

[编辑] 风险评估过程注意事项

  在风险评估过程中,有几个关键的问题需要考虑。

  首先,要确定保护的对象(或者资产)是什么?它的直接和间接价值如何?

  其次,资产面临哪些潜在威胁?导致威胁的问题所在?威胁发生的可能性有多大?

  第三,资产中存在哪里弱点可能会被威胁所利用?利用的容易程度又如何?

  第四,一旦威胁事件发生,组织会遭受怎样的损失或者面临怎样的负面影响?

  最后,组织应该采取怎样的安全措施才能将风险带来的损失降低到最低程度?

  解决以上问题的过程,就是风险评估的过程。

  进行风险评估时,有几个对应关系必须考虑:

[编辑] 风险评估的三种可行途径

  在风险管理的前期准备阶段,组织已经根据安全目标确定了自己的安全战略,其中就包括对风险评估战略的考虑。所谓风险评估战略,其实就是进行风险评估的途径,也就是规定风险评估应该延续的操作过程和方式。

  风险评估的操作范围可以是整个组织,也可以是组织中的某一部门,或者独立的信息系统、特定系统组件和服务。影响风险评估进展的某些因素,包括评估时间、力度、展开幅度和深度,都应与组织的环境和安全要求相符合。组织应该针对不同的情况来选择恰当的风险评估途径。目前,实际工作中经常使用的风险评估途径包括基线评估、详细评估和组合评估三种。

[编辑] 基线评估

  如果组织的商业运作不是很复杂,并且组织对信息处理和网络的依赖程度不是很高,或者组织信息系统多采用普遍且标准化的模式,基线风险评估(baseline risk assessment)就可以直接而简单地实现基本的安全水平,并且满足组织及其商业环境的所有要求。

  采用基线风险评估,组织根据自己的实际情况(所在行业、业务环境与性质等),对信息系统进行安全基线检查(拿现有的安全措施与安全基线规定的措施进行比较,找出其中的差距),得出基本的安全需求,通过选择并实施标准的安全措施来消减和控制风险。所谓的安全基线,是在诸多标准规范中规定的一组安全控制措施或者惯例,这些措施和惯例适用于特定环境下的所有系统,可以满足基本的安全需求,能使系统达到一定的安全防护水平。组织可以根据以下资源来选择安全基线:

  当然,如果环境和商务目标较为典型,组织也可以自行建立基线。

  基线评估的优点是需要的资源少,周期短,操作简单,对于环境相似且安全需求相当的诸多组织,基线评估显然是最经济有效的风险评估途径。当然,基线评估也有其难以避免的缺点,比如基线水平的高低难以设定,如果过高,可能导致资源浪费和限制过度,如果过低,可能难以达到充分的安全,此外,在管理安全相关的变化方面,基线评估比较困难。

  基线评估的目标是建立一套满足信息安全基本目标的最小的对策集合,它可以在全组织范围内实行,如果有特殊需要,应该在此基础上,对特定系统进行更详细的评估。

[编辑] 详细评估

  详细风险评估要求对资产进行详细识别和评价,对可能引起风险的威胁和弱点水平进行评估,根据风险评估的结果来识别和选择安全措施。这种评估途径集中体现了风险管理的思想,即识别资产的风险并将风险降低到可接受的水平,以此证明管理者所采用的安全控制措施是恰当的。

  详细评估的优点在于:

  1、组织可以通过详细的风险评估而对信息安全风险有一个精确的认识,并且准确定义出组织目前的安全水平和安全需求;

  2、详细评估的结果可用来管理安全变化。当然,详细的风险评估可能是非常耗费资源的过程,包括时间、精力和技术,因此,组织应该仔细设定待评估的信息系统范围,明确商务环境、操作和信息资产的边界。

[编辑] 组合评估

  基线风险评估耗费资源少、周期短、操作简单,但不够准确,适合一般环境的评估;详细风险评估准确而细致,但耗费资源较多,适合严格限定边界的较小范围内的评估。基于次实践当中,组织多是采用二者结合的组合评估方式。

  为了决定选择哪种风险评估途径,组织首先对所有的系统进行一次初步的高级风险评估,着眼于信息系统的商务价值和可能面临的风险,识别出组织内具有高风险的或者对其商务运作极为关键的信息资产(或系统),这些资产或系统应该划入详细风险评估的范围,而其他系统则可以通过基线风险评估直接选择安全措施。

  这种评估途径将基线和详细风险评估的优势结合起来,既节省了评估所耗费的资源,又能确保获得一个全面系统的评估结果,而且,组织的资源和资金能够应用到最能发挥作用的地方,具有高风险的信息系统能够被预先关注。当然,组合评估也有缺点:如果初步的高级风险评估不够准确,某些本来需要详细评估的系统也许会被忽略,最终导致结果失准。

[编辑] 风险评估的常用方法

  在风险评估过程中,可以采用多种操作方法,包括基于知识(knowledge-based)的分析方法、基于模型(model-based)的分析方法、定性(qualitative)分析和定量(quantitative)分析,无论何种方法,共同的目标都是找出组织信息资产面临的风险及其影响,以及目前安全水平与组织安全需求之间的差距。

基于知识的分析方法

  在基线风险评估时,组织可以采用基于知识的分析方法来找出目前的安全状况和基线安全标准之间的差距。

  基于知识的分析方法又称作经验方法,它牵涉到对来自类似组织(包括规模、商务目标和市场等)的“最佳惯例”的重用,适合一般性的信息安全社团。采用基于知识的分析方法,组织不需要付出很多精力、时间和资源,只要通过多种途径采集相关信息,识别组织的风险所在和当前的安全措施,与特定的标准或最佳惯例进行比较,从中找出不符合的地方,并按照标准或最佳惯例的推荐选择安全措施,最终达到消减和控制风险的目的。

我要举报
如以上问答内容为低俗、色情、不良、暴力、侵权、涉及违法等信息,可以点下面链接进行举报!
大家都在看
怎么样才能买到原青岛电表厂生产的电表充值卡
世贸官邸我想知道这个在什么地方
常州市长征通用电器厂在哪里啊,我有事要去这
我的小红伞占用内存很大,为什么?拜托了各位
烟台大学附属中学(附属小学)地址在什么地方
汇财鲸是什么性质的服务?
北京烤鸭在什么地方啊,我要过去处理事情
CRRT费用 听说CRRT费用很高,一次费用大概是
蚌埠市诚志汽车销售有限责任公司这个地址在什
脂老虎这次推出的产品是什么?
威仕特行车记录仪怎么样
广州市培英中学学费
笔记本光驱放入光盘没有反应指示灯也不亮,可
兴源大酒店地址有知道的么?有点事想过去
澄清度 定义
推荐资讯
什么色的过膝袜配黑色制服鞋
兴盛装饰地址有知道的么?有点事想过去
《鹅卵石》 我是一颗鹅卵石,我是大自然中的
剑雨江湖仙羽4进5需要多少进阶丹
我持有一带b,基金净值高于市场价,怎样套利啊
便秘是不是影响体重? 如果没有便秘 体重会轻
鼠标指针总出现在准星上为什么
常州市九天车辆配件厂怎么去啊,有知道地址的
为什么电脑插入移动磁盘后文件打不开?
aLQ无动力步行辅助器有什么科学依据吗?
国家规定液化气灶保修期多长时间?
分手了我还爱她怎么办
手机登qq时,显示手机磁盘不足,清理后重新登
刺客的套装怎么选啊?