- 1、本文档共7页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
大标题(标题1)方正小标宋简体,20p段前6p段后6p-中国信息安全测评
一种基于模型的信息安全风险评估方法
李嵩 孟亚平 孙铁 刘海峰
[摘要] 基于模型的评估方法对信息安全风险评估具有重要的意义。该文提出一种基于统一建模语言、攻击树分析事件树分析模型的信息安全风险评估方法,运用面向对象的、半形式化的方法分析和描述安全风险相关要素,基于ATA模型深入分析评估关键信息资产的安全风险,基于ETA分析安全事件对业务的影响,提高风险评估的精确性和客观性。基于模型的方法还有利于风险评估相关要素模式的抽象和复用,以及评估工具的开发和应用,提高风险评估的生产率。
[关键词] 信息安全风险评估 基于模型 统一建模语言 攻击树分析 事件树分析
A Model Driven Information Security
Risk Assessment Approach
Li Song Memg Yaping Sun Tie Liu Haifeng
Beijing Information Security Test and Evaluation Center
[Abstract] Model-driven assessment approach has significant meaning for information security assessment. This paper presents an information security assessment approach based on UML, ATA and ETA model, which using object-oriented and semi-formally method to analysis and describe the elements related to risk, thoroughly assessing the risk of critical assets based on ATA model, analysing the security incident impacts on business based on ETA, and improving accuracy and objectivity of risk assessment. Model-driven approach also help to abstract and reuse patterns of the elements related to risk , develop and use assessment tools, and increase the productivity of risk assessment.
[key word] Information Security Risk Assessment, Model-driven, UML,ATA,ETA
1 引言
为了评估信息系统的安全风险,多种风险评估方法被开发出来并在实践中应用,但由于信息安全具有的高度复杂性和不确定性,这些方法还存在很多难以解决问题。具有共性的问题表现在:1)缺乏形式化的分析和描述方法,无法精确分析和描述风险相关要素,给评估结果带来很大的偏差;2)缺乏对关键信息资产安全风险相关要素的深入分析,评估结果主观性强,有实际价值的内容往往只是系统的脆弱性检测结果;3)缺乏对风险相关要素的抽象、归纳和复用的方法,使风险评估陷入低水平低效率的循环;4)缺乏工具支持,低层次手工作业量较大,风险评估的生产率较低。
采用统一建模语言(Unified Modelling Language, UML)分析和描述被评估信息系统及其安全风险相关要素,可以运用面向对象的分析方法,采用图形方式的半形式化建模技术,提高信息系统及其相关安全要素描述的精确性,提高以此为基础的评估结果的质量。UML在系统分析与设计中具有广泛深入的应用,UML在风险评估中的应用,有利于风险评估过程与系统开发过程的相互支持[1]。
故障树分析(Fault Tree Analysis, FTA)[2]是一种成熟的可靠性和安全性分析技术,攻击树分析(Attack Tree Analysis, ATA)[3]是其在安全领域的应用。采用ATA技术,分析建立关键信息资产的ATA模型,可以有针对性地分析识别关键信息资产相关的安全事件和安全威胁,并对关键信息资产进行概率风险评估(Probabilistic Risk Assessment, PRA)[4],提高风险评估的客观性。
ETA(Event Tree Analysis,ETA)[4] 是一种逻辑演绎法,它在给定的一个初因事件的前提下,分析此初因事件可能导致的各种事件序列的结果。基于ETA方法分析安全事件对系统业务的影响,可以提高业务影响
您可能关注的文档
- 农村社区治理模式-甘肃行政学院.doc
- 分析稳压二极管的工作原理及其限流电阻的公式推导.doc
- 刚度系数单自由度体系的自由振动自由振动.ppt
- 创建表维护对象.ppt
- 创业计划基于标准CMOS工艺的嵌入式非易失性存储器.ppt
- 分析项目检测流程.ppt
- 初审推荐对象汇总表.doc
- 创新简报2012年第2期我校学子在第五届'高教杯'全国大学生先进成图.doc
- 分布式认知理论-许国雄·个人网站.doc
- 判断早期的细菌污染并不容易。.ppt
- 城市公园智慧导览系统在智慧公园管理中的数据分析与应用报告.docx
- 2025年中国低空经济航空维修与维护市场前景分析报告.docx
- 现场演艺行业2025复苏动力:数字艺术演出形式研究报告.docx
- 丝芙兰美妆零售体验店线上线下融合创新模式研究报告.docx
- 城市公园智慧导览系统在户外教育中的应用实践报告.docx
- 2025年高净值客户财富管理需求变化与家族办公室服务报告.docx
- A公司员工绩效管理体系优化研究.docx
- 城市公园智慧导览系统在智慧旅游市场中的竞争策略分析.docx
- 城市公园智慧导览系统在智慧旅游项目规划中的应用策略报告.docx
- 宠物智能用品2025年用户体验创新案例分析.docx
最近下载
- 2025年台湾AI行销趋势报告(繁体版)-Kolr.docx VIP
- 湖北办公楼监控及电子围栏系统施工组织设计.doc VIP
- 围栏(施工组织设计围栏(施工组织设计).doc VIP
- 2024年台湾YouTube年度社群内容趋势报告(繁体版)-Kolr.pptx VIP
- 诺尔起重设备(中国)有限公司RTG&RMG中国福建招商局漳州开发区363105.pdf VIP
- 小区沥青道路设计做法.doc VIP
- 2025年台湾AI行销趋势报告(繁体版)-Kolr.pdf VIP
- 防雷安全知识试题及答案.doc VIP
- 智能体协议:MCP、A2A、ANP-智能体互联网的黎明之前.docx
- 国有企业收购合同协议.docx VIP
文档评论(0)