信息系统风险量化评估指标体系.pdfVIP

  1. 1、本文档共5页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信息系统风险量化评估指标体系.pdf

2006年10月 四川大学学报(自然科学版) Oct.2006 第43卷第5期 JournalofsichuanUnivers ity(NaturalscienceEdition) V61.‘No.5 文章编号:0490一67562【006)05一1048一05 信息系统风险量化评估指标体系 胡 勇,‘漆 刚“,陈 麟 ,‘杨 炜” (1.四川大学信息安全研究所,成都610064;2.四川省公安厅信息通信处,成都610041; 3.四川省信息安全测评中心,成都610041) .摘要:信息系统风险评估包括识别风险和量化风险.量化风险时,需要明确量化的因素和量化 的方法.通过分析风险与安全事件的关系,提出风险的影响因素指标体系框架,举例描述了风 险大小的各种影响因素. 关键词:信息系统风险评佑;影响因素;评佑指标体系;层次分析法;多级模糊综合评判 中图分类号:TP393 文献标识码:A 1 引言 风险是潜在安全事件发生的可能性和发生后造成的损失与影响.在生产生活的各个领域中都存在风 险.对风险的重视程度取决于风险的大小,因此需要量化风险.金融投资、自然灾害侧算、工程项目管理 的风险量化评估研究比较多.常见的是提出风险评估指标体系,采用层次分析法(AHP)或多级模糊综合 评判法等对风险的影响因素逐层进行量化评估.对信息系统安全风险的量化评估,也可以借鉴这些方法. 首先要研究信息安全风险的各种影响因素,建立信息安全风险评估指标体系.这是信息系统风险量化评 估的基础.但风险的影响因素众多,如果不统一,评估结果会有很大差异,评估结论也不具有可比性.从 国内外文献看,还没有构建信息系统风险评估指标体系的方法,也没有发现一个比较完整和系统的信息安 全风险评估指标体系.文 1]【从实体与环境安全、组织管理与安全制度、安全技术措施、网络通信安全和软 件与信息安全等方面建立了网络与信息系统安全性评估指标体系,但实际上是安全评估指标体系,不是风 险评估指标体系.文2〔,3〕对风险的影响因素有简略的阐述,但讨论不完整,更不深人,两篇文章对风险影 响因素的理解也不同,在选择和处理风险影响因素的方法上有很大差异,导致不同的评估结果.一个逻辑 清楚、内容全面的风险评估指标体系将使风险评估具有全面性、一致性和客观性. 2 信息系统风险评估指标体系 在分析信息系统风险时,往往将脆弱性、威胁或潜在的攻击都视作风险.这种理解将风险的外因、内 因混在一起,逻辑不是很清晰,不利于认识风险的本质.另一方面,脆弱性、威胁诚然是风险的主要影响因 素,但脆弱性和威胁都包含了很多内容.脆弱性有脆弱性曝露程度,利用脆弱性的难易程度等.而威胁暗 示了潜在安全事件及其涉及的主体、客体和行为.这些因素又包含了许多影响因素.如就主体而言,就包 括其意图、能力和资源等.因此,对主体直接进行评估存在困难,对威胁直接进行评估就更加笼统和困难 了.直接评估虽然表面上简化了评估的繁杂度,实际_匕掩盖了更深人和细致的影响因素评估,容易使评估 产生很大的主观性.为了对风险的影响因素进行清晰的刻画,需要提出有层次的、更细的、更具体的风险 影响因素集 — 风险评估指标体系. 2.1风险与安全事件 风险是潜在的安全事件发生的可能性和后果[’,5].潜在,说明了安全事件有发生的可能性,后果,说明 收稿日期 2006一06一15 基金项 目 国家863高技术研究发展计划项目(863一104一01一03,2001AA142171) 第5期 胡勇等:信息系统风险量化评佑指标体系 1049 了安全事件发生后会对信息系统造成损失和不利影响.因此,风险是与安全事件紧密相关的.从风险的 定义来看,量化风险,实际上就是量化安全事件发生的可能性和后果.这为建立风险评估指标体系提供了 思路,通过分析安全事件及其构成要素可以建立信息系统风险评估指标体系. 2.2 安全事件的影响因素 安全事件构成要素应有主体、条件(途径)、客体、行为等.这里的条件(途径)是信息系统的脆弱性. 由于互联网网络的时间连续性和空间分布的广泛性,一般不考虑安全事件的时间和地点要素(特殊的信息 系统可以加上),而只考虑主体、脆弱性、客体和

文档评论(0)

wangshirufeng + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档