基于G1―层次分析法信息系统风险等级评估的研究.docVIP

基于G1―层次分析法信息系统风险等级评估的研究.doc

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
基于G1―层次分析法信息系统风险等级评估的研究

基于G1―层次分析法信息系统风险等级评估的研究   摘要: 随着云计算、大数据、物联网等技术的发展和兴起,信息安全面临严峻的问题,对安全风险进行评估和分析对信息系统的安全状态和建设有很大帮助。该文是基于G1-层次分析法确定各风险指标的权重,然后对风险因素指标进行标准化处理,进而确定信息安全风险程度的大小,识别所面对和的威胁、漏洞以及风险,提前采取一定的措施,有效规避风险。   关键词: G1;层次分析法;风险等级评估;业务流程   中图分类号:TP311 文献标识码:A 文章编号:1009-3044(2018)09-0010-02   随着云计算、大数据、物联网、移动应用、智能控制技术以及区块链技术的发展和兴起,人们的生活方式发生了显著的变化,给工作生活以及学习带来了便利和高效,但是也必须面对信息安全?[患所附带的威胁以及挑战,因此信息系统的信息安全的问题得到了用户、公司、政府以及其他社会人员的广泛关注[3]。在此情境下,信息系统的风险评估成为众多学者关注和研究的重点。   1 信息安全风险评估   从信息安全的发展阶段可知,信息安全从个体、单项技术逐步向多维的信息系统转变,对对象、内容、技术三个维度进行评估,以更完善全面的角度对信息系统的安全进行评估。信息安全风险评估通过信息系统的日志、安全态势感知以及某种风险评估系统等方式,使用相关的网络拓扑图、渗透测试以及安全基线配置检查等方法识别信息资产面临的漏洞和威胁。信息安全风险评估是对信息和信息处理设备所受到的威胁、影响、脆弱性以及发生事件后造成损失的评估,其中涉及对资产、威胁、漏洞和已有安全措施等风险要素的识别与评估。信息安全风险评估主要是通过访问调查、网络信息源、文献搜索以及工具采集等方法进行对象采集。风险评估分析方法主要有:信息模型分析法、经验分析法、定量分析、定性分析等。随着信息化水平和技术的发展,各行业的信息系统的信息化程度逐步加深加强,与此同时,信息安全面临严峻的问题,因此对安全风险进行评估和分析对信息系统的安全状态和建设有很大帮助。[5]   2 基于业务流程的信息系统风险评估模型构建   2.1 基于业务流程的风险模型   信息资产主要包括位置固定资产(如计算机设备、网络设备、安全设备、传输介质……)和位置变动资产(如业务信息、用户信息、各种数据资料、系统文档……)。业务流程中,对位置变动资产的识别可以在业务流程的初始阶段来进行,而对位置固定资产的识别,则需要在每个业务节点逐一识别如图。   当位置变动资产(数据信息)经过业务节点时,由位置固定资产的漏洞所形成的风险会使位置变动资产也处于相同的威胁之中,如果组织针对业务节点的风险所采取的防范措施不当很有可能会引发信息安全事件。通过识别业务流程中信息变动资产和信息固定资产所面对和的威胁、漏洞以及风险,同时及时采取相应的举措,进而保证信息资产的保密性、完整性和可用性的安全。   2.2 信息系统风险等级权重的确定   为更全面确定信息系统的风险等级的权重,本文首先根据G1法和层次分析法分别确定影响风险等级的各项指标的权重,通过综合分析法来确定各项指标的综合权重,更客观精准确定各指标的权重。   3)通过对层次分析法中单层次指标权重计算进行改进,若[ok]为理性赋值,:根据2)中[ok]的值确定第[m]个指标的权重,则[wk]为:   其中,[wk-1]表示第[k-1]个风险指标的权重值,[wk]表示第[k]个风险指标的权重值。   2. 3 基于业务流程的信息系统风险评估模型构建   根据信息系统中资产、威胁、漏洞和已有安全措施相互之间的依存关系,将风险等级划分成5方面的因素:资产价值的吸引力、资产面临的威胁、威胁利用资产漏洞造成的损失、资产的漏洞以及已有安全措施的风险的可控程度。根据信息系统的特性,将影响安全的因素分成三层,第一层为目标层:要进行评价的对象;第二层为准则层:衡量是否实现的标准;第三层为方案层:实现目标的方案、方法等。   1)对原始指标进行标准化处理   由于信息系统的安全水平的评价指标数据的存在一定的差异,为了利用影响因素的初始评价指标数据,需要对所有指标进行标准化处理,然后利用线性加权法来确定信息安全建设水平,具体见公式4:   其中,[ctij]表示第[i]个信息安全风险的第[j]项影响因素标准化后的值,[ctij]表示第[i]个信息安全风险的第[j]项影响因素原值,[minctij],[maxctij]分别表示第[i]个信息安全风险的第[j]项影响因素的最小值和最大值。   2)信息系统安全风险程度大小   通过各影响因素的权重计算,以及各个信息安全标准化处理后的各项影响因素指标,通过求和得到信息系统信息安全风险综合得分评价值,具体见公式5:   

文档评论(0)

bokegood + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档