|
SAT由200多个问题构成,涵盖的方面包括基础设施、应用、运作和人员。这些问题、相关答案以及建议,均来自公认的最佳做法、ISO 17799及NIST-800.x一类的标准、以及来自微软可靠计算机组和其它外部安全渠道的建议和规范性指导。
本评估的设计是为了确认贵企业所面临的商业风险,并提供降低风险的安全措施。这些问题以常见问题为主,对构成您企业的技术、程序及人员进行高层次的安全风险评估。
开头的一系列问题涉及您公司的业务模式和构成业务风险配置(BRP)的工具,以便检测BRP规定的行业和业务模式为贵公司带来的商业风险。随后的一系列问题由一份清单构成,请在此列出贵公司过去所采用的安全措施。这些安全措施共同构成多重防御,用来避免安全风险和特定弱点。 每一层面都是构成纵深防御的综合策略的一部分,综合起来便是纵深防御指数(DiDI)。 BRP和DiDI被用来检测分析领域(AoAs)的风险分布,分析领域包括:基础设施、应用软件、运作以及人员。
除了检测安全风险及防御之外,此工具也可以检测贵企业的安全成熟度。安全成熟度是高安全性和可维护性实践的进展状态。在低端,很少采用安全防御,而且行动是反应性的。而在高端则建成了经过证实的程序,使得企业更具主动性,并在必要时做出更有效的连贯性反应。
通过综合考虑已有的技术部署、当前的安全状态以及纵深防御策略,对您的IT环境提出风险管理建议。这些建议的设计,是为了让您逐步采用公认的最佳做法。
本评估由问题、措施及建议组成,适用于拥有50至1500台台式电脑的中型机构。它将广泛覆盖您的环境中所有的潜在风险区域,而不是对特定技术或程序进行深度分析。因此,本工具并不能检测已有的安全措施的有效性。应该将本报告当作一个初步指南,帮助您建立一个基线,关注那些需要特别严格关注的区域。根据MSAT提供的指南以及所采取的安全行动,您可以随意使用本工具,进一步了解您相对于MSAT报告中既定基线的进步。
|