NIST
NIST Special Publication 800-53 Revision 5.2.0 Rev 5.2.0
控制项模式信息系统和组织的安全与隐私控制
版本: Rev 5.2.0•覆盖状态: 完整覆盖 (1986/1986)•控制项/量表/总计: 993/993/1986•当前展示: 1 / 993•20 个分类
IMPACT.LEVEL.PRIORITIZATION.4396RA-2(1):影响等级优先排序控制项
风险评估 / 影响级别优先排序
组织将“最高水位”概念应用于按照[FIPS 199]分类的每个系统,从而将系统指定为低影响、中等影响或高影响。希望在基于风险的决策中获得系统影响等级更细颗粒度的组织,可以进一步将系统划分为初始系统分类的子类别。例如,对中等影响系统进行影响级别优先排序可以产生三个新的子类别:低-中等系统、中等-中等系统和高-中等系统。影响级别的优先排序及由此产生的系统子类别为组织提供了一个机会,使其能够在应对已识别风险时,集中投资于安全控制的选择以及控制基线的定制。影响等级优先法也可用于确定那些可能受到对手高度关注或价值较高的系统,或对联邦企业构成关键损失的系统,有时称为高价值资产。对于这些高价值资产,组织可能更加关注复杂性、聚合性和信息交换。可以通过将高影响系统划分为低-高系统、中-高系统和高-高系统,来优先考虑拥有高价值资产的系统。或者,组织可以应用[CNSSI 1253]中的指导,进行与安全目标相关的分类。
评估
评估状态:
评估备注: