殘餘風險是指在實現了新的或增強的安全控制後還剩下的風險,實際上任何系統都是有風險的,並且也不是所有安全控制都能完全消除風險。
如果殘餘風險沒有降低到可接受的級別,則必須重複風險管理過程,以找出一個將殘餘風險降低到可接受級別的方法。在進行了充分的風險評估後,得出如下結論。
(1)沒有必要採用所有的安全保護措施。因為這些措施要解決的風險可能並不存在,或者可以容忍和接受這些風險。
(2)沒有必要防範和加固所有的安全弱點。這些弱點可能因為成本、知識、文化及法律等方面的因素,而沒有人能利用它們。
(3)我們沒有必要無限制地提高安全保護措施的強度。只需要將相應的風險降低到可接受的程度即可。供)對安全保護措施的選擇還要考慮到成本和技術等因素的限制。
基本介紹
- 中文名:殘餘風險
- 對象:新的或增強的安全
- 定義:還剩下的風險
- 屬性:可接受的級別