Threat 威胁
任何可能对资产造成负面影响的情况或事件。注意三个关键词:
- 可能 —— 威胁是潜在的,不是已发生的。已发生叫”事件”(Incident)或”攻击”(Attack)
- 任何 —— 不限于黑客攻击
- 资产 —— 数据、系统、声誉、人都算资产
威胁的来源
- 人为恶意 — 威胁主体,包括外部黑客和 内部威胁
- 人为失误 — 误删数据、配置错误、点钓鱼链接
- 技术故障 — 硬件损坏、软件 bug
- 自然/物理 — 火灾、洪水、断电
- 供应链 — 第三方服务被攻陷影响到你
Threat / Vulnerability / Risk 三连
业内常一起出现:
- Threat(威胁): 可能发生的坏事
- Vulnerability(漏洞): 系统里能被利用的弱点
- Risk(风险): 威胁 × 漏洞 × 影响 = 风险
只有威胁没用,只有漏洞也没用 —— 两者匹配上,才会形成真正的风险。