《安全防范系统脆弱性评估》是2001年4月出版的《安全防范系统设计与评估》一书的延伸。《安全防范系统设计与评估》一书介绍了安全防范系统的构建过程和基本原则,而《安全防范系统脆弱性评估》则阐述了该过程和原则在脆弱性评估中的应用。与前书相同,《安全防范系统脆弱性评估》的一个基本前提是以安全防范系统的整体系统效能为目标,而非仅仅罗列设备、人员和规章制度。尽管现存许多探讨脆弱性评估的实践和书刊,但是仍然需要《安全防范系统脆弱性评估》这样一本教材。上述实践和书刊中的多数都是基于合规为本的安全方法,甚至对关键资产也是如此。由于需要向高管阐明安全对于业务的合理性,从而限制了评估的目的性。安全防范系统的根本目标是保护资产。虽然大家都认为应该在安全防范上进行投资,但是也必须表明防范系统的效能达到了这一投资的期望。因为人员、规章制度或设备的简单存在不一定能提供防护。企业是可以做到在拥有有效安全的同时又能遵守规范和政策的。
脆弱性评估意味着识别安全防范系统的漏洞,怀有恶意的人为威胁可能会利用这些漏洞。采用检查表核实现有安全防范措施(以合规为本)的评估,与展现系统效能(以性能为本)的评估之间的区别非常显著。选择哪种方法取决于资产损失的后果。每个单位,无论规模大小,都会有关键资产。必须保护关键资产免遭侵害,并且必须采用以性能为基础的评估方法来确保有效的防护。低价值的资产不要求太多防护,以合规为本的方法在这些情况下更加合适。自“9·11”恐怖袭击事件后,我们在提高关键资产和其他重要资产的安全防范方面已取得了一些进步,但是还有很多工作要做。
一些读者可能会发现本书的某些部分,尤其是分析部分,例子中所使用的情节和假设过于简单。这一点是正确的,但是由于脆弱性评估是一个非常容易受到外界影响的过程,所以宁缺毋滥。我们的目标是全面而非过于详细的描述安全防范系统的一般脆弱性。如果有读者感到失望,我们将非常遗憾,因为,可公开使用的信息类型存在合理的限定(那些对安全防范系统负有责任和义务的管理者或许比其他读者更容易理解这一点)。
对di一本书不熟悉的读者会发现,在阅读本书之前回顾一下评估过程非常有帮助。尽管有些读者可能仍不熟悉一些术语,但该书的第一章、第十四章和第十五章应该足以提供大部分的背景知识。本书的第一章概述了风险管理、脆弱性评估过程和系统工程在脆弱性评估中的应用。第二章阐述了安全防范系统的原理,重复了“设计”一书第五章的内容,并特别增加了脆弱性评估一节。第三章包括项目管理、团队组建和项目启动,用于帮助那些我们遇到过的很多人,他们需要这些安全防范项目方面的帮助,以及辅助制定脆弱性评估规划。对于不熟悉评估过程输入的人们,第四章回顾了防护目标,但是di一本书描述得更全面。第五章到第十章是脆弱性评估的核心内容,阐述了评估安全防范系统各组成部分(包括人员、规章制度和设备)的效能,以及采集各子系统的数据。第十一章对所有的数据进行分析,第十二章讨论了撰写评估报告的技术和脆弱性评估结果的使用。
第1章 脆弱性评估绪论
1风险管理与脆弱性评估
2脆弱性评估过程综述
3评估报告撰写及脆弱性评估应用
4系统工程与脆弱性评估
5总结
参考文献
第2章 安全防范系统的原则和概念
1安全防范系统概述
2安全防范系统设计
3安全防范系统功能
4安全防范系统功能间的关系
5有效的安全防范系统的特点
6设计和评估标准
7其他设计元素
8小结
参考文献
第3章 开始实施
1项目管理
2组建脆弱性评估团队
3项目团队与客户的启动会
4小结
参考文献
第4章 脆弱性评估过程的输入——确定防护目标
1定义威胁
2资产识别
3场所特征
4小结
参考文献
第5章 数据采集——入侵探测子系统
1探测器概述
2室外入侵探测器技术和评估
3其他室外入侵探测技术
4室外入侵探测评估综述
5室内入侵探测器技术和评估
6其他探测技术
7室内入侵探测器评估概述
8小结
参考文献
第6章 数据采集——报警复核子系统
1报警复核概述
2复核与监控
3视频复核性能指标
4效能估算
5小结
参考文献
第7章 数据采集——入口控制子系统
1入口控制子系统概述
2人员控制
3车辆控制
4子系统集成问题
5效能估算
6小结
参考文献
第8章 数据采集——报警通信和显示子系统
1报警通信和显示子系统概述
2通信
3信息处理
4控制与显示
5离线系统
6评估技术
7效能估算
8小结
参考文献
第9章 数据采集——延迟子系统
1延迟概述
2周界屏障
3其他屏障
4可消耗材料和可部署屏障
5通用延迟子系统评估指标
6效能估算
7小结
参考文献
第10章 数据采集——响应子系统
1响应概述
2延迟响应
3即时响应
4响应通信
5运营问题
6效能估算
7小结
参考文献
第11章 数据分析
1数据分析概述
2数据分析过程
3定性分析
4定量分析
5小结
第12章 提交报告和利用结果
1概述
2报告结果
3应用脆弱性评估
4项目收尾
5小结
附录A 项目管理表格和模板
附录B 初始简报模板
附录C 威胁和设施工作表
附录D 数据采集表
附录E 报警通信与显示子系统标准
附录F 典型延迟
附录G 结果简报模板