安全風險評估與審核(SRAA)
全面透視 IT 基礎設施所面臨的潛在漏洞與威脅
完全符合政府資訊科技總監辦公室(OGCIO)所頒布的指引要求
加強安全管控並妥善保護敏感資料
提供公正、中立的專業評估
什麼是安全風險評估(SRA)與安全審核(SA)?
SRAA 旨在按計劃的週期以及在發生重大變更後定期執行。
哪些機構最適合進行安全風險評估及審核(SRAA)?
SRAA 的核心優勢是什麼?
Loading...
SRAA 的運作流程
規劃在識別與選定最有效且最具效益的審核或評估方法中扮演著關鍵角色。在進行審核或評估前,必須明確界定以下關鍵要素:
- 專案範圍與目標
- 背景資料
- 限制條件
- 持份者的角色與職責
- 方法與方法論
- 專案規模與時間表
- 資料與工具的保護考量
通常機構會在執行隨後的安全審計之前,先採取行動處理從 SRA 中識別出的風險。不過,根據機構的實際需求,亦可在未進行 SRA 的情況下直接進行安全審核。
在完成嚴謹的規劃與資料收集後,安全審核員可開展以下活動:
- 在界定的審核範圍內,對現有的安全政策或標準進行全面審查。
- 對安全配置進行徹底檢查。
- 運用各種自動化工具進行技術調查,以執行診斷審查及/或滲透測試。
- 審核範圍將決定哪些系統或網絡會納入安全審計之中。
註:我們的 SRA 或 SA 服務未必完全依循其他第三方或官方機構指引中的步驟或細項。
在完成審核或評估工作後,我們將交付一份涵蓋上述各項主題的安全審核報告/評估報告。
Loading...
SRAA 的費用如何計算?
Loading...