999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

基于多目標決策的信息安全風險評估方法研究

2019-04-27 01:39:02薛正馬婷婷于洋
科技資訊 2019年2期
關鍵詞:風險

薛正 馬婷婷 于洋

摘 要:隨著計算機技術和網絡技術的快速發(fā)展,信息安全問題越來越受到重視。為科學評估信息系統(tǒng)的安全狀態(tài)水平,目前已經提出了一些較為權威的信息安全評估標準,但仍存在安全特性不全、缺乏針對性、計算過程不完整等問題。針對這些問題,該文在把保密性、可用性、完整性等特性作為系統(tǒng)設計或安全策略的實現(xiàn)目標,提出了一種基于多目標決策的信息安全風險評估方法。該方法可以根據(jù)信息系統(tǒng)實際情況,對不同安全特性進行單獨分析評估,通過分級考慮不同特性的重要程度可以得到關于全系統(tǒng)的定量評價結論,為系統(tǒng)不同的設計方案和安全策略的有效性比較提供了數(shù)據(jù)支撐。

關鍵詞:信息安全 風險 評估 目標 決策

中圖分類號:TP309 文獻標識碼:A 文章編號:1672-3791(2019)01(b)-000-03

隨著計算機技術的快速發(fā)展,網絡規(guī)模不斷擴大,實現(xiàn)可靠的信息安全變得越來越復雜。由于信息系統(tǒng)安全脆弱性的存在,網路、操作系統(tǒng)、應用軟件、硬件設備不可避免存在安全漏洞,來自系統(tǒng)外的安全威脅也有了可乘之機,帶來了很多無意的或者人為的安全問題。對信息系統(tǒng)安全風險進行定量評估,能夠有效識別和度量系統(tǒng)所面臨的安全風險,并進一步指導信息系統(tǒng)的安全改進工作。

1 風險評估標準

信息系統(tǒng)呈現(xiàn)網絡化、復雜化的發(fā)展趨勢,使得風險評估工作逐步走上了標準化的道路。國外已經針對某些具體的信息系統(tǒng)產品提出了一系列的評估標準,包括CC/ISO15408《信息技術安全性認證通用標準》、SSE-CMM《系統(tǒng)安全工程能力成熟度模型》、BS-7799/ISO 17799《信息安全管理體系標準》、ISO 13335《信息安全管理標準》等。總體來說[1],國際上信息安全評估經歷了一個從只重技術到技術、管理并重,從單機到網絡再到信息系統(tǒng)基礎設施,從單一安全屬性到多種安全屬性的發(fā)展過程。國內在等同采用了部分國際標準,提出了GB/T 20984-2007《信息安全技術 信息安全風險評估規(guī)范》[2]。標準文件規(guī)定了信息系統(tǒng)安全風險評估的基本概念、要素關系、原理模型、實施過程和評估方法,但是實施過程中,還存在以下不足。

(1)安全特性不完整。國標只考慮了對非授權主體的控制,包括保密性、可用性和完整性,而沒有考慮對授權主體的不正當行為的控制,如信息的可控性、不可否認性。信息安全的可控性和不可否認性,是通過對授權主體的控制,實現(xiàn)對保密性、可用性和完整性的有效補充,主要強調授權用戶只能在授權范圍內進行合法的訪問,并對其進行監(jiān)督和審查。

(2)評估缺乏針對性。不同行業(yè)的信息系統(tǒng),對安全特性的偏重程度顯然是不一樣的。以智能信息系統(tǒng)[3]為例,國標沒有充分考慮不同安全指標在工程意義上重要性的不同,同等地看待保密性、完整性和可用性,導致評估結果失實。

(3)評估計算不完整。標準在分析計算了所屬資產的風險值和風險等級后,沒有進一步組合所有資產的評估結果形成全系統(tǒng)的風險值和風險等級。不同的系統(tǒng)結構,組合的計算方式可能不一樣,最終的評估結論將差距很大。此外,在比較同一系統(tǒng)采取不同安全措施的情況下風險水平時,缺乏有效的數(shù)據(jù)支撐。

2 簡單系統(tǒng)的風險評估

對一個特定信息系統(tǒng)進行信息安全風險評估,一方面是為系統(tǒng)管理者提供一個較為系統(tǒng)直觀的系統(tǒng)安全性評價,這種評價可以是定性和也可以是定量;另一方面也是從不同時期風險評價結果的對比中檢驗某些安全措施的有效性。把保密性、可用性、完整性等特性要求看作是信息系統(tǒng)設計或安全策略方面的實現(xiàn)目標,把設計方案或安全策略作為達成目標的方案,那么信息安全風險評估可以轉化為多目標決策問題。

2.1 目標重要性權重分配

多目標決策問題首先需要解決的就是確定不同目標的重要性。由于在信息安全風險評估中,安全特性目標并不具有統(tǒng)一的量綱,且一般采用定性描述,所以在確定不同目標的重要性方面,通常采用加權系數(shù)法[4]。

2.3 評估方法說明

當系統(tǒng)相對簡單,采取專家評分或數(shù)據(jù)統(tǒng)計等方法可以較為容易得到單個安全特性的量化評分時,采取如表2所示的方法進行全系統(tǒng)的評估是有效的。但當系統(tǒng)結構復雜,單個安全特性目標量化評分的合理性很難得到保證時,以上方法得到了關于全系統(tǒng)的評估將缺乏說服力。

定義:信息系統(tǒng)是某安全特性簡單的,即滿足以下條件之一。

(1)系統(tǒng)的某安全特性評估值,已在權威性標準、規(guī)范、文件中明確,或者已被某類實驗驗證,評估人可以通過較為容易的方式獲取。

(2)系統(tǒng)只包括單一或極少數(shù)資產。

顯然,表2所示的系統(tǒng)就是一個簡單的系統(tǒng)。

3 復雜系統(tǒng)的風險評估

信息系統(tǒng)一般由硬件、軟件、信息用戶組成,采用公式(3)可以單獨計算得到具體某個資產的安全目標實現(xiàn)值。但當系統(tǒng)十分復雜時,就必須考慮將多個簡單系統(tǒng)的評估結果進行組合運算的問題,以期得到系統(tǒng)的綜合評估結果。

3.1 組合計算方法

按照系統(tǒng)功能和模塊間的相互關系,把系統(tǒng)細分為若干簡單的子系統(tǒng),自下而上地進行評估計算。假定子系統(tǒng)的安全特性目標權重分配與系統(tǒng)保持一致,組合計算主要包括兩種思路,見表3。

不同安全目標的信息系統(tǒng),Ri*的內涵是不一樣的,因此,很難找到一個固定的方法f進行組合運算。而保密性等特性的定義是一定的,根據(jù)其安全特性設計合理的函數(shù)g,在技術上是可行的。

即使針對特定的安全特性集,設計出有效的f,得到系統(tǒng)的綜合評估結果r,但與方法A2相比,還存在評估信息不全的問題。對一個信息系統(tǒng)進行評估,當然是希望得到盡可能多的系統(tǒng)方面的評價結果。顯然,A2方法在得到綜合評估結果之前,就可以單獨計算得到保密性、可用性、完整性的實現(xiàn)值,比A1方法提供了更多的評估信息。因此,該文采取A2方法進行復雜系統(tǒng)的安全評估。

3.2 系統(tǒng)安全特性評估

3.2.1 系統(tǒng)保密性評估

保密性指只有授權用戶可以獲取信息。對其進行評估,可以采取最小法則。只要有一個資產不滿足保密等級要求、發(fā)生失泄密問題,那么就可以認為整個系統(tǒng)的保密性是不滿足的。因此,保密性評估就是找出系統(tǒng)中實現(xiàn)值最小的子系統(tǒng)。

3.2.2 系統(tǒng)可用性評估

可用性指保證合法用戶對信息和資源的使用不會被不正當拒絕。從工程技術角度來說,可用性表示戰(zhàn)備完好,即系統(tǒng)在任一隨機時刻需要開始執(zhí)行任務時,處于工作或可使用狀態(tài)的程度,是系統(tǒng)可靠性和維修性的函數(shù)[5]。在信息安全領域,可用性是指采取身份識別與確認、訪問控制、系統(tǒng)內外部隔離以及審計跟蹤等措施,保證合法用戶按權限訪問和使用信息資源,拒絕非法者進入系統(tǒng),并防止竊取與破壞信息資源。顯然,如果信息資源暫時被破壞,但能夠及時恢復,不影響正常訪問和使用,那么信息資源依然可以認為是可用的。因此,信息系統(tǒng)的可用性,也應是可靠性和維修性的函數(shù)。如果評估只是針對系統(tǒng)的某一個時間剖面進行的話,即只關心系統(tǒng)“故障”,而不關心“自我恢復”,那么,把可用性等同為可靠性是合理的。

3.2.3 系統(tǒng)完整性評估

4 結語

文章把信息系統(tǒng)的安全特性作為系統(tǒng)設計或安全策略的實現(xiàn)目標,進而基于多目標決策的思想給出了一種新的信息安全風險評估方法。比較了兩種組合計算方法,在分析安全特性與系統(tǒng)結構的基礎上,提出了一種可以量化得到系統(tǒng)綜合評估結論的方法,彌補了國標中計算不完整的問題。但在安全特性評估中,對保密性、可用性和完整性的討論還較為簡單,可控性、不可否認性還未涉及。進一步深入分析這些安全特性與系統(tǒng)結構的關系,是該文后續(xù)的主要工作。

參考文獻

[1] 劉昱.信息安全評估及其指數(shù)研究[D].北京交通大學,2014.

[2] 國家質量監(jiān)督檢驗檢疫總局.信息安全技術 信息安全風險評估規(guī)范[S].2007.

[3] 鐘聲,李志豐.淺談智能建筑中智能化系統(tǒng)的信息安全評估[J].信息安全與通信保密,2016(6):91-94.

[4] 劉曙陽.C3I系統(tǒng)開發(fā)技術[M].北京:國防工業(yè)出版社,1997.

[5] 曾聲奎.系統(tǒng)可靠性設計分析教程[M].北京:北京航空航天大學出版社,2001.

猜你喜歡
風險
淺析建業(yè)住宅集團內部控制基本情況
資產證券化風險探討
關于深基坑施工的安全管理和防范策略
預付賬款的管理及風險防控措施探究
中國市場(2016年33期)2016-10-18 13:14:16
養(yǎng)老金入市的必要性與風險分析
中國市場(2016年33期)2016-10-18 13:13:33
論我國商業(yè)銀行信用卡業(yè)務風險管理策略
中國市場(2016年33期)2016-10-18 12:55:28
我國P2P網絡借貸的風險和監(jiān)管問題研究
商(2016年27期)2016-10-17 06:18:10
淺析應收賬款的產生原因和對策
商(2016年27期)2016-10-17 05:41:05
中國經濟轉型的結構性特征、風險與效率提升路徑
商(2016年27期)2016-10-17 05:33:32
互聯(lián)網金融的風險分析與管理
主站蜘蛛池模板: 精品视频一区二区观看| 成人午夜在线播放| 精品一区二区三区四区五区| 免费av一区二区三区在线| 精品国产免费观看一区| 成人av专区精品无码国产| 国产人成乱码视频免费观看| 亚洲国产黄色| 免费在线国产一区二区三区精品| 国产精品第一区| 2020最新国产精品视频| av大片在线无码免费| 国产91小视频在线观看| 伊人天堂网| 99视频国产精品| 中国毛片网| 夜夜爽免费视频| 亚洲美女操| 久久精品女人天堂aaa| 亚洲一区二区三区在线视频| 激情無極限的亚洲一区免费| 青青国产在线| 91久久偷偷做嫩草影院| 国产精品无码作爱| 欧洲免费精品视频在线| 欧美www在线观看| 精品久久国产综合精麻豆| a免费毛片在线播放| 99久久国产自偷自偷免费一区| 国产爽妇精品| 亚洲天堂精品在线| 天天躁夜夜躁狠狠躁图片| 无码日韩精品91超碰| 免费三A级毛片视频| 成人中文在线| 人妻无码中文字幕一区二区三区| 成人在线综合| 日本不卡在线播放| 伊人无码视屏| 成人一区专区在线观看| 午夜福利视频一区| 美女视频黄又黄又免费高清| 亚洲综合色在线| 欧美特级AAAAAA视频免费观看| 色一情一乱一伦一区二区三区小说 | 精品综合久久久久久97超人该| 99这里只有精品在线| 久久综合色视频| 亚洲黄网视频| 日韩一区二区在线电影| 精品一区二区三区水蜜桃| 国产va在线观看| 国产制服丝袜91在线| 亚洲久悠悠色悠在线播放| AV无码一区二区三区四区| 国产免费久久精品99re不卡| 91网址在线播放| 18禁黄无遮挡免费动漫网站| 中文字幕无码制服中字| 亚洲第一视频网站| 国产精品黄色片| 一区二区在线视频免费观看| 国产亚洲视频中文字幕视频 | a级毛片一区二区免费视频| 国产成人精品18| 久久久久88色偷偷| 99免费在线观看视频| 国产女人在线| 四虎影视库国产精品一区| 亚洲成a人片| 色窝窝免费一区二区三区 | 久久精品免费看一| 九月婷婷亚洲综合在线| 18禁黄无遮挡网站| 日本欧美中文字幕精品亚洲| 毛片手机在线看| 九九久久精品免费观看| 热99re99首页精品亚洲五月天| 亚洲天堂网视频| 久久精品一品道久久精品| 男人的天堂久久精品激情| 中文字幕调教一区二区视频|