SGS基于IEC 62443-3-2标准,采用「研讨会 + 调查 + 测试评估」相结合的方法,为客户提供:
▶ 初始风险评估
■ 系统划分区域(Zone)和管道(Conduit),确定各区域/管道的目标安全等级(SL-T)
■ 识别关键资产和潜在威胁源,建立网络安全风险管理计划
▶ 详细风险评估(威胁建模)
■ 采用STRIDE模型识别威胁(欺骗、篡改、否认、信息泄露、拒绝服务、权限提升)
■ 结合IEC 62443七个基本要求(FR1-7)进行威胁分析和风险识别
■ 建立风险矩阵,评估威胁可能性与后果严重程度,考虑资产价值计算综合风险数值,确定风险等级
▶ 安全需求规范制定
■ 基于IEC62443确定安全防护措施,完成风险-安全等级(SL)映射,基于评估结果输出网络安全需求规范
■ 根据产品安全场景,提出安全控制措施的实现建议,输出详细风险评估报告
风险评估活动的输出物 - 风险评估报告、网络安全需求规范 - 可直接对接IEC 62443-3-3系统安全要求和后续设计评估,可与欧盟CRA合规评估衔接,形成完整的合规证据链。