Asset 资产
被组织认为有价值、需要保护的东西。任何 威胁 最终都是冲着某个资产去的。
资产的种类(比想象的广):
- 数据资产 —— 客户数据、知识产权、交易记录、源代码
- 系统资产 —— 服务器、应用、数据库、网络设备
- 物理资产 —— 办公场所、设备、库存
- 人员资产 —— 员工(尤其关键技术骨干)
- 声誉/品牌 —— 客户信任、品牌价值
- 业务能力 —— “我们能 7x24 提供服务” 本身就是资产
为什么从 Asset 出发想安全:
- 没有资产清单,就没有正确的防御 —— 你不知道有什么,怎么知道防什么?
- 不同资产价值不同 —— 把资源花在高价值资产上才合理
- 资产 + threat + 漏洞 → 风险 (Risk)
资产管理(Asset Management)是安全运营的起点:
- 盘点 —— 全公司有哪些 IT 资产?
- 分类 —— 哪些含 PII / PHI,哪些是公开?
- 赋责 —— 每个资产有”主人” (Asset Owner)
- 生命周期 —— 采购、使用、维护、退役全流程跟踪
公司发展中常见问题:资产清单 6 个月就过时。需要自动化资产发现工具持续更新。