2.威胁、脆弱性与风险管理