安全風險評估與審核(SRAA)

SRAA 是確保網絡安全的評估與審計服務。香港政府部門及政府資助機構(如非牟利機構、NGO/NPO)均屬強制實施,必須嚴格遵從相關規定。安全風險評估(SRA)的過程通常已包含滲透測試(Penetration Testing)環節。

全面透視 IT 基礎設施所面臨的潛在漏洞與威脅

完全符合政府資訊科技總監辦公室(OGCIO)所頒布的指引要求

加強安全管控並妥善保護敏感資料

提供公正、中立的專業評估

什麼是安全風險評估(SRA)與安全審核(SA)?

我們的安全風險評估(SRA)流程旨在識別、分析及評估各項資訊安全風險,並透過編製詳盡的風險審視報告,支援客戶在建立資訊安全策略及落實風險緩減(Mitigation)措施時作出明智決策,將風險控制在可接受的水平內。

此過程透過系統化方法,助您透徹掌握機構 IT 基礎設施可能面對的潛在漏洞與威脅。我們由資深專業人士組成的評估團隊會進行嚴謹細緻的評估,準確揪出系統弱點,助力客戶全面提升整體的防禦態勢與管控能力。

 

安全審核(Security Audit, SA)

我們的安全審計(SA)流程旨在審查客戶對其既定安全政策及標準的合規程度,並透過編製合規或不合規的發現報告,以評估現有防護機制的整體狀況,同時驗證現有防護措施是否已妥善執行。

安全審計在確保企業遵循 IT 安全政策、標準及要求方面扮演著關鍵角色。它涵蓋了對安全措施與配置的審查。我們的評估團隊會對貴機構的安全管控、政策及程序進行全面分析,以識別任何漏洞或需要改進的地方。

 

SRAA 旨在按計劃的週期以及在發生重大變更後定期執行。

哪些機構最適合進行安全風險評估及審核(SRAA)?

SRAA 適用於各行各業的廣泛機構,特別涵蓋以下範疇:

  • 政府部門: 香港特別行政區政府(HKSARG)各部門必須強制執行 SRAA 服務,以符合政府資訊科技總監辦公室(OGCIO)所訂立的安全要求。
  • 政府資助機構(NGO / NPO): 接受政府資助的非政府組織及非牟利機構亦須遵從 SRAA 的相關規定。
  • 私營機構: 高度重視資料安全並希望評估及緩減 IT 基礎設施安全風險的私人企業與機構。
  • 醫療機構: 醫院、診所及其他醫療服務提供者,藉此守護病人資料並符合資料私隱法規。
  • 科技企業: 從事軟件開發、資訊科技服務及技術導向行業的組織。
  • 任何關注資料安全的機構: 在當今的數碼環境中,各行各業均對資料安全高度關注。SRAA 服務提供主動防範的方法,助您識別安全風險、加強管控並妥善保護敏感資料。

SRAA 的核心優勢是什麼?

  • 提升安全性: SRAA 協助機構識別 IT 基礎設施中的漏洞、弱點及潛在威脅。透過向管理層提供全面且具系統性的現行 IT 安全風險概覽,機構能夠在未來落實相應的安全措施,全面強化整體的防禦態勢。
  • 確保監管合規: SRAA 確保機構符合必要的監管要求與標準,這對於政府部門、政府資助機構,以及金融和醫療等受嚴格法規約束的行業尤為重要。
  • 風險緩減: 透過識別與評估潛在的安全風險,SRAA 讓機構能夠優先處理高風險領域。這種主動應對的方法有助降低安全事故發生的機率與影響,將潛在的財務損失、商譽損害及法律後果減至最低。
  • 妥善保護敏感資料: SRAA 能揪出可能導致未經授權存取、數據外洩或資料洩漏的漏洞,從而協助機構就保護敏感資料(包括客戶資料、知識產權、財務記錄及個人資料)作出明智決策。
  • 第三方獨立驗證: SRAA 通常由獨立的第三方評估員或審核員執行,能提供公正客觀的評估結果。這種驗證為機構的安全措施增添公信力,並能提升持份者、客戶及合作夥伴的信任。
  • 採取主動防禦策略: SRAA 透過在風險被惡意利用之前先行識別,採取主動的資安方針。這讓機構能夠採取預防措施、加強安全管控,並領先於不斷演變的新興威脅一步。
Business28.png
Loading...

SRAA 的運作流程

規劃在識別與選定最有效且最具效益的審核或評估方法中扮演著關鍵角色。在進行審核或評估前,必須明確界定以下關鍵要素:

  • 專案範圍與目標
  • 背景資料
  • 限制條件
  • 持份者的角色與職責
  • 方法與方法論
  • 專案規模與時間表
  • 資料與工具的保護考量

通常機構會在執行隨後的安全審計之前,先採取行動處理從 SRA 中識別出的風險。不過,根據機構的實際需求,亦可在未進行 SRA 的情況下直接進行安全審核。

在完成嚴謹的規劃與資料收集後,安全審核員可開展以下活動:

  • 在界定的審核範圍內,對現有的安全政策或標準進行全面審查。
  • 對安全配置進行徹底檢查。
  • 運用各種自動化工具進行技術調查,以執行診斷審查及/或滲透測試。
  • 審核範圍將決定哪些系統或網絡會納入安全審計之中。

註:我們的 SRA 或 SA 服務未必完全依循其他第三方或官方機構指引中的步驟或細項。

在完成審核或評估工作後,我們將交付一份涵蓋上述各項主題的安全審核報告/評估報告。

Banking13.png
Loading...

SRAA 的費用如何計算?

由於每間企業的先決條件不同,對 SRAA 亦各有特定的要求,因此 SRA(安全風險評估)與 SA(安全審核)的分析及報告費用無法提供劃一的固定金額。歡迎隨時與我們聯絡,我們將樂意為您提供度身訂造的個人化方案。

Business2.png
Loading...

您可以從 DQS 獲得什麼期望?

  • 擁有超過 35 年管理系統及流程認證經驗,涵蓋資訊安全與私隱資訊安全等領域。
  • 來自全球 DQS 網絡、具備豐富行業經驗的評估員。
  • 根據特定專案的範圍,評估團隊將獲委派具備不同專業 IT 安全資歷的專家,例如 CISA、CISSP、CEH、CPENT、GPEN、CRT、OSCP、OSEP、ISO 27001 審核員或同等專業資格。

詢價

您當地的聯絡人

我們將很樂意為您提供量身訂製的 SRAA 方案。