关于信息系统安全风险量化模型的研究及实践

来源 :重庆大学 | 被引量 : 0次 | 上传用户:linlinlin123456
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
信息安全风险评估,是依据国家有关信息安全技术标准,对信息系统进行科学评价并为受评机构提供具体安全措施建议的过程。没有准确及时的风险评估,机构将无法对其信息安全的状况做出准确的判断。当今国内风险评估面临的最大挑战,已经不再是通用的理论方法和技术规范,而是评估方法的可操作性和有效性。论文以2005年颁布的国标草案《信息安全风险评估指南》为主要指导,并参考了GB17859-1999、BS7799、GAO/AIMD-99-139和NIST SP800-30的管理控制思想及评估方法以及文献[6]关于威胁发生可能性的计算方法,给出了一套具有可操作性的信息安全风险评估量化模型。 论文的主要成果如下: 1、管理及控制类风险量化模型:该模型的核心是建立管理控制评估的指标体系以及评估计算方法。论文从“技术”“人员”“操作”三个控制方面给出了十个大的评估项以及其下需要达到的具体评估目标。经评估者分析评估最终能得到管理控制类风险等级以及机构管理控制薄弱环节。 2、威胁类的风险计算模型:论文综合了影响威胁行为发生可能性因素,并基于从IDS获取的事件数据分析和威胁对资产脆弱性的利用,设计出了外在威胁对资产脆弱性利用的风险值的定量计算模型。 3、风险综合值计算子系统:本文在融合内在的管理控制类风险分析和外在的威胁类风险计算后,经由二者决定的评估矩阵,最终获取被评估系统风险综合值。 4、基于成对比较判断矩阵的资产赋值子系统:该子系统首先以调查表的方式,从被评估机构处获取资产的相关资料,再由评估小组分析风险对资产的影响,最终得到基于成对比较判断矩阵的资产相对值。 5、风险评估系统软件的设计与实现:根据该风险量化模型采用软件工程方法设计出风险评估工具软件,并实际运用于电子政务风险评估中,分析案例是重庆市F区电子政务外网的风险评估实践。
其他文献
随着互联网技术的高速发展,我们已经步入了大数据时代。在与日俱增的数据规模面前,传统的关系型数据库显得无能无力,而分布式计算和分布式存储技术受到广泛关注。分布式存储
目前,随着对外贸易的飞速发展,上海正在成为全球的航运枢纽、物流中心以及国际供应链的重要环节,这对于快件物流的速度和效率提出了更高的要求。同时,在国家打造电子检验检疫,实施
作为自然语言理解的一项基础工作,词义消歧(WSD)一直是研究的重点。在信息检索、机器翻译等应用中都存在一词多义的问题。50多年来,词义消歧的研究进展并不顺利,消歧算法离实用
无线通信实际上覆盖了目前存在的每一种通信方法。目前,有100多个研究机构和10000多个研究者从事这项工作,并且这些研究大多数是专有的,使得本文在该领域的研究成为可能。 RF
数据库关键词的语义检索作为数据库关键词查找的一个重要研究方向,在近几年已经得到了广泛关注。与精确查询相比,语义检索能够发现潜在的检索结果,给用户返回更多的查询结果,
椭圆曲线密码体制是目前公钥密码体制中在密钥大小相当的情况下安全强度最高的一种密码体制。由于其具有较短的密钥长度、较少的计算量、存储量、带宽等优点,被很多国际标准
随着互联网的不断发展壮大,Internet已经成为世界上最大的信息资源库。同时,面对纷繁冗杂的网络资源,如何从中准确、快速、全面的获取人们所需要的信息已经成为一大难题。搜索引
人脸是我们最熟悉的器官,但真实感人脸合成却是计算机图形学领域中最困难的问题之一。自从上世纪70年代Parke建立了世界上第一个人脸合成系统以来,具有真实感的人脸合成就一
需要打印连续色调图像(Continuous Tone Images,例如照片)时,首先要经过一个加网(Screening)的过程,这一加网过程使得连续色调图像变成二值的数字半色调图像(Digital Halftone I
Universal Description,Discovery and Integration,简称UDDI,是构成Web Services的重要基础设施之一,在整个Web服务体系内提供服务发现功能,是 Web服务能够从实验室走向工业界必