Asset 资产

被组织认为有价值、需要保护的东西。任何 威胁 最终都是冲着某个资产去的。

资产的种类(比想象的广):

  • 数据资产 —— 客户数据、知识产权、交易记录、源代码
  • 系统资产 —— 服务器、应用、数据库、网络设备
  • 物理资产 —— 办公场所、设备、库存
  • 人员资产 —— 员工(尤其关键技术骨干)
  • 声誉/品牌 —— 客户信任、品牌价值
  • 业务能力 —— “我们能 7x24 提供服务” 本身就是资产

为什么从 Asset 出发想安全:

  • 没有资产清单,就没有正确的防御 —— 你不知道有什么,怎么知道防什么?
  • 不同资产价值不同 —— 把资源花在高价值资产上才合理
  • 资产 + threat + 漏洞 → 风险 (Risk)

资产管理(Asset Management)是安全运营的起点:

  1. 盘点 —— 全公司有哪些 IT 资产?
  2. 分类 —— 哪些含 PII / PHI,哪些是公开?
  3. 赋责 —— 每个资产有”主人” (Asset Owner)
  4. 生命周期 —— 采购、使用、维护、退役全流程跟踪

公司发展中常见问题:资产清单 6 个月就过时。需要自动化资产发现工具持续更新。