LELexEdge词汇锋面
网络安全专业术语

CRQ

Cyber Risk Quantification

网络风险量化 · 用财务语言让安全预算不再靠拍脑袋

合规治理威胁情报防御/检测
CRQ
定义
CRQCyber Risk Quantification网络安全领域的专业术语CRQ 将网络安全威胁转化为具体的财务损失预期,让 CISO 能用 CFO 听得懂的语言汇报风险。

最后更新:2026-04-09

什么是CRQ?

CRQ 将网络安全威胁转化为具体的财务损失预期,让 CISO 能用 CFO 听得懂的语言汇报风险。当董事会问「我们的网络安全风险值多少钱」时,CRQ 给出的不是红黄绿灯,而是一个带置信区间的美元数字。

  • 核心价值:将「高/中/低」定性评级转化为可比较的财务数字
  • Forrester 2025 Q2 发布首个 CRQ 解决方案评估报告,标志该领域走向成熟
  • 常用模型包括 FAIR、蒙特卡洛模拟和贝叶斯网络

CRQ详解

传统网络安全风险评估依赖定性评级(高/中/低),无法跨风险类别比较,也无法与其他业务风险用同一语言对话。CRQ 通过概率模型和历史数据,将威胁事件的发生概率与潜在财务影响量化为具体金额。FAIR(Factor Analysis of Information Risk)是最广泛采用的 CRQ 框架,将风险分解为「事件频率 × 损失幅度」。2025 年 Forrester 发布了首个 CRQ 解决方案 Wave 报告,标志着该领域从概念验证走向企业级采购。CRQ 的主要挑战在于数据质量——量化模型的输出质量取决于输入的威胁情报和损失数据的准确性,垃圾进垃圾出的问题在安全领域尤为突出。

公式提示

FAIR 模型核心:风险 = 事件频率(LEF)× 损失幅度(LM);输出为带置信区间的年化预期损失。

CRQ的应用场景

正式定义

将网络安全威胁的发生概率和潜在影响转化为可量化财务指标的分析方法和工具体系。

应用场景

  • 向董事会汇报网络安全风险的财务敞口
  • 基于 ROI 优先排序安全投资项目
  • 网络安全保险定价与风险转移决策

常见误区

  • CRQ 不是精确预测——输出是概率分布和置信区间,不是确定数字
  • 不能替代定性评估,两者互补——CRQ 适合战略决策,定性评估适合日常运营

实际案例

📌 安全预算优先级决策

某金融机构用 FAIR 模型量化了勒索软件和数据泄露两类风险的年化预期损失,发现勒索软件的预期损失是数据泄露的 3 倍,据此调整了安全预算分配。

关于CRQ的常见问题

CRQ 和传统风险评估有什么区别
传统评估用高/中/低定性分级,CRQ 用概率模型输出具体财务数字(如「年化预期损失 200-500 万美元,90% 置信区间」),便于跨风险比较和投资决策。
CRQ 最常用的模型是什么
FAIR(Factor Analysis of Information Risk)是最广泛采用的开放标准,将风险分解为事件频率和损失幅度两个维度进行量化。
CRQ 的数据从哪来
主要来源包括内部安全事件记录、威胁情报、行业损失数据库(如 Advisen/NetDiligence)和安全评分平台的外部评估数据。

与CRQ相关的术语