999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

網(wǎng)絡信息系統(tǒng)安全分析與評估方法研究

2017-04-17 01:26:30鐘慧茹蔣相猛
關鍵詞:系統(tǒng)

◆王 濤 鐘慧茹 蔣相猛

?

網(wǎng)絡信息系統(tǒng)安全分析與評估方法研究

◆王 濤 鐘慧茹 蔣相猛

(中國華陰兵器試驗中心 陜西 714200)

本文從網(wǎng)絡信息系統(tǒng)安全分析與評估的現(xiàn)狀和需求出發(fā),詳細分析網(wǎng)絡信息系統(tǒng)安全的問題域,通過定性分析與定量計算相結(jié)合的方法,研究如何對信息系統(tǒng)安全進行分析評估,提出系統(tǒng)安全評測的模式、過程和評測的基本方法,對開展網(wǎng)絡信息系統(tǒng)安全評測提供依據(jù)和尺度,進行有益的探索。

信息系統(tǒng)安全;風險評估;風險指數(shù);研究

1 研究背景

信息系統(tǒng)具有復雜和多樣性,同時也面臨著對信息系統(tǒng)軟硬件自主可控的新要求,使得網(wǎng)絡信息網(wǎng)絡系統(tǒng)的安全內(nèi)涵在不斷豐富,外延在逐漸延伸。對網(wǎng)絡信息系統(tǒng)安全性的全面評估工作提出了全新的要求,本文試圖對網(wǎng)絡信息系統(tǒng)的系統(tǒng)安全評測方法進行探討。

2 信息系統(tǒng)安全與評測指標

網(wǎng)絡的發(fā)展和它自身的特點使得信息系統(tǒng)的運作方式區(qū)別于傳統(tǒng)方式,系統(tǒng)安全與敏感信息密切相關,無論是在計算機終端上的存儲、處理和應用還是在通信網(wǎng)絡上的傳輸,信息都有可能被非法授權(quán)訪問導致泄密、被篡改破壞導致不完整、被冒充替換導致否認,也可能被攔截而導致無法存取。網(wǎng)絡信息系統(tǒng)的安全問題究其根源,主要是由于操作系統(tǒng)自身的脆弱性和自身的后門漏洞;計算機網(wǎng)絡的資源開放、信息共享以及網(wǎng)絡的復雜性;計算機終端和外設以及網(wǎng)絡設備存在的不可預知的芯片級安全;數(shù)據(jù)庫管理系統(tǒng)和應用系統(tǒng)設計中存在的安全性缺陷等一系列問題造成。

2.1 信息系統(tǒng)安全的評測因素

網(wǎng)絡信息系統(tǒng)需要從系統(tǒng)的內(nèi)在和外在兩個方面去保障整體安全:

(1)內(nèi)在安全——信息系統(tǒng)安全的內(nèi)因

軟硬件安全、數(shù)據(jù)安全和支撐環(huán)境的穩(wěn)定可靠是信息系統(tǒng)安全的內(nèi)在保障,起著根本性的作用,決定了可靠性、可用性和可控性。

(2)外在安全——信息系統(tǒng)安全的外因防御

當前,來自系統(tǒng)以外的威脅主要有病毒破壞、黑客攻擊、系統(tǒng)后門和設備后門,其手段多種多樣,或直接破壞系統(tǒng),或利用系統(tǒng)漏洞,觸發(fā)系統(tǒng)的安全隱患,或竊取涉密數(shù)據(jù)。防病毒軟件、防火墻、入侵監(jiān)測、漏洞掃描和密碼設備共同構(gòu)成防范系統(tǒng)。

2.2 信息系統(tǒng)安全的評測指標

完成信息安全風險評測,需要建立一套科學的、行之有效的網(wǎng)絡安全風險評估指標體系,它是反映評估對象安全屬性的指示標志。本文以系統(tǒng)安全評估為出發(fā)點,在網(wǎng)絡信息系統(tǒng)安全框架下,通過一個或多個指標來評估量化安全目標要求,構(gòu)建了信息系統(tǒng)安全評估指標。圖1表示了該指標。

圖1 信息系統(tǒng)安全指標

3 信息系統(tǒng)安全的評測模型

風險管理的基礎是風險評測,同時它也是信息系統(tǒng)安全等級防護的基礎。風險評估的方法不是唯一的,本文采用的方法是對網(wǎng)絡信息系統(tǒng)中的信息安全指標進行識別賦值;對威脅進行分析;對信息系統(tǒng)自身的脆弱性進行分析;識別已有的安全措施;最終確定信息系統(tǒng)的風險值。

3.1信息收集

信息收集是系統(tǒng)評測的基礎工作,系統(tǒng)性強,主要是為了確定資產(chǎn)、威脅、脆弱性等信息。

3.1.1資產(chǎn)分類

數(shù)據(jù):個人終端以及服務器內(nèi)的各種資料;

軟件:信息應用系統(tǒng)、操作系統(tǒng)、開發(fā)工具和資源庫等;

硬件:計算機硬件、路由器、交換機、網(wǎng)絡安防設備、服務器等;

服務:WWW服務、DNS服務、即時通訊服務等;

環(huán)境:電源、空調(diào)、電磁、溫濕度控制、門禁、線路、消防設施等。

3.1.2威脅的識別

安全威脅是指對信息系統(tǒng)及信息資產(chǎn)構(gòu)成潛在破壞的可能性因素或者事件。在威脅評測過程中,首先要對需要保護的每一項關鍵資產(chǎn)進行威脅識別。在威脅識別過程中,應根據(jù)資產(chǎn)所處的環(huán)境條件和資產(chǎn)可能遭受的威脅損害情況來判斷。一項資產(chǎn)可能面臨著多個威脅,同樣一個威脅可能對不同的資產(chǎn)造成不同的影響。

3.1.3脆弱性識別

脆弱性評估是安全風險評估中重要的內(nèi)容。資產(chǎn)的弱點是本身存在的,它可以被威脅利用、引起資產(chǎn)的損害。資產(chǎn)的弱點包括物理環(huán)境、組織、過程、人員、管理、配置、硬件、軟件和信息等各種資產(chǎn)的脆弱性。脆弱性可分為以下幾類。

物理脆弱性:物理設備的訪問控制、電力供應等;

網(wǎng)絡脆弱性:基礎網(wǎng)絡架構(gòu)、網(wǎng)絡傳輸加密、網(wǎng)絡設備安全漏洞、設備配置安全等;

系統(tǒng)脆弱性:系統(tǒng)軟件安全漏洞、系統(tǒng)軟件配置安全等;

應用脆弱性:應用軟件安全漏洞、軟件安全功能、數(shù)據(jù)防護等;

數(shù)據(jù)脆弱性:標簽水印的漏洞、數(shù)據(jù)加密的漏洞;

管理脆弱性:人員安全、訪問控制、安全管理、安全策略等。

3.2評測模型

依據(jù)安全標準,建立評測的模型。風險評估模型如圖2所示。從該模型中可以看出,風險評估過程是要識別出資產(chǎn)本身面臨的威脅以及自身存在的能被威脅利用的弱點,最后從可能性和影響程度這兩個方面來評價資產(chǎn)信息的風險,綜合后得到系統(tǒng)所面臨的信息安全風險。

圖2 風險計算模型

4 信息系統(tǒng)安全評測方法

針對信息系統(tǒng)復雜、設備眾多、環(huán)境復雜的特點,對與系統(tǒng)相關的關鍵風險安全指標,本文采用指數(shù)矩陣分析方法,對資產(chǎn)的安全度和相對于系統(tǒng)的重要度劃分等級,對指標面臨威脅的權(quán)重和威脅發(fā)生時對系統(tǒng)的影響程度賦值,并給出相關指數(shù)。綜合使用定量和定性相結(jié)合的方法,使風險分析結(jié)果更公正、精確。

4.1評估資產(chǎn)安全性

根據(jù)前期信息收集過程中的資產(chǎn)分類進行資產(chǎn)安全性評估賦值。

Z={Z1,Z2,…,Zn},Z是n個資產(chǎn)的集合。

S={S1,S2,…,Sn},S 是相應資產(chǎn)的安全性指數(shù)。資產(chǎn)的安全性指數(shù)級別劃分應按照資產(chǎn)安全屬性破壞后可能導致系統(tǒng)受到影響的程度來劃分。可分為高、較高、中、低、很低幾種級別,評分分別是 5 - 1。

R={ R1,R2,…,Rn},R是相應資產(chǎn)的重要性指數(shù)。根據(jù)信息資產(chǎn)對系統(tǒng)的影響性,信息資產(chǎn)的重要性分為 5 個等級,分別為關鍵、重要、中等、次要和普通,評分分別是 5- 1。

Zi=Si* Ri,Zi是第 i 個資產(chǎn)值。

4.2威脅的判斷

評估確定威脅發(fā)生的可能性是威脅評估階段的重要工作,評估者應根據(jù)經(jīng)驗和有關的統(tǒng)計數(shù)據(jù)來判斷威脅發(fā)生的頻率或者發(fā)生的概率。

W={W1,W2,…,Wm},W是m個威脅的集合。

T={T1,T2,…,Tm},Ti代表威脅Wi影響的嚴重性指數(shù),分為5 個級別,依次為:非常嚴重、嚴重、中等、次要和忽略,對應的值分別為5 -1。

P={ P1,P2,…,Pm},Pi代表威脅 Wi發(fā)生的可能性指數(shù),分為5 個級別,依次為:很容易、較容易、容易、較不容易和不容易,對應的分值為5- 1。

Wi=Ti* Pi,Wi是第 i 個威脅值。

4.3脆弱性的評價

脆弱性評估將針對需要保護的信息資產(chǎn),找出威脅所能利用的脆弱性,并對脆弱性進行評估,最終為其賦相對等級值。

V={ V1,V2,…,Vk},Vi代表脆弱性 Vi的發(fā)生可能性指數(shù),分為 5個級別,依次為:很容易、較容易、容易、較不容易和不容易,對應的分值為 5 -1。

4.4威脅和脆弱性的組合

威脅往往利用系統(tǒng)的脆弱性來發(fā)生作用。一個威脅有可能會利用到多個弱點。

Ui= ∑ {Wi*Vj*Mij,j=1,2,…,k} (1)

Mij是第 i 個威脅利用第j個脆弱性的可能性,Ui是第 i 個威脅利用所有脆弱性的數(shù)值。Mij根據(jù)實際情況確定,數(shù)值定為4-0,發(fā)生的可能性越高數(shù)值越大。

4.5系統(tǒng)安全性評價

我國頒布的《信息安全風險評估指南》指出風險的計算公式為:

其中:R表示風險;A表示資產(chǎn);V表示脆弱性;T表示威脅;表示資產(chǎn)發(fā)生安全事件后對系統(tǒng)的影響(也稱為資產(chǎn)的重要程度);表示某一資產(chǎn)本身的脆弱性;L表示威脅利用資產(chǎn)的脆弱性造成安全事件發(fā)生的可能性。

本文通過找出每項資產(chǎn)由威脅和脆弱性的組合對資產(chǎn)本身影響作用產(chǎn)生的風險值,找出網(wǎng)絡信息系統(tǒng)中對系統(tǒng)安全影響最大的幾項資產(chǎn)安全指標,來評估系統(tǒng)的安全性。具體算法見公式(3)。

Oi=∑ {Zi*Uj*Nij,j=1,2,…,m} (3)

Nij是第j個威脅和脆弱性的組合對第i項資產(chǎn)的影響值,Nij根據(jù)實際情況確定,數(shù)值定為4-0,影響越大數(shù)值越大,Oi即為第i項資產(chǎn)對系統(tǒng)的風險值。

4.6資產(chǎn)、威脅、脆弱性賦值的具體方法

為準確科學的對每項資產(chǎn)、威脅、脆弱性賦值,應采用多種方法,例如問卷調(diào)查、人員問詢、工具掃描、手動檢查、壓力測試等。

5 結(jié)束語

信息系統(tǒng)作為一種特殊的信息系統(tǒng),針對性強。信息系統(tǒng)安全的評測認證工作是個系統(tǒng)工程,本文對信息系統(tǒng)安全的問題域、評測標準、評測模型和評測方法方面進行了探討,但后期還有大量的工作要做。

[1]計算機信息系統(tǒng)安全保護等級劃分準則(GB 17859-1999),中華人民共和國國家標準,1999.

[2]羅佳.一種信息安全評估方法在OA系統(tǒng)中的應用[J].科技資訊,2012.

[3]楊槐,宮研生.軍事信息系統(tǒng)安全問題研究[J].通信技術(shù),2012.

猜你喜歡
系統(tǒng)
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無人機系統(tǒng)
ZC系列無人機遙感系統(tǒng)
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統(tǒng)
基于UG的發(fā)射箱自動化虛擬裝配系統(tǒng)開發(fā)
半沸制皂系統(tǒng)(下)
FAO系統(tǒng)特有功能分析及互聯(lián)互通探討
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
一德系統(tǒng) 德行天下
PLC在多段調(diào)速系統(tǒng)中的應用
主站蜘蛛池模板: 欧美亚洲国产日韩电影在线| 免费A级毛片无码无遮挡| 亚洲欧美天堂网| 亚洲乱码在线视频| 久久婷婷五月综合97色| 波多野结衣在线se| 欧美成人国产| 丁香六月综合网| 亚洲久悠悠色悠在线播放| 久久窝窝国产精品午夜看片| 亚洲三级视频在线观看| 99爱视频精品免视看| 国产精品美女自慰喷水| 久久国产精品电影| 国产精品hd在线播放| 深爱婷婷激情网| 97狠狠操| 就去色综合| 国产性精品| 国产高颜值露脸在线观看| 精品一區二區久久久久久久網站| 国模粉嫩小泬视频在线观看| 欧美激情视频一区| 毛片网站在线看| 国产在线拍偷自揄观看视频网站| 国产精品开放后亚洲| 久久综合色88| 99精品高清在线播放| 中文字幕亚洲乱码熟女1区2区| 天天综合网站| 国产成人a毛片在线| 无码专区国产精品一区| 国产69精品久久久久孕妇大杂乱 | 国禁国产you女视频网站| 国产欧美在线观看视频| 91一级片| 欧美激情网址| 国产一级在线观看www色| 久久99精品久久久久久不卡| 午夜日b视频| 日韩天堂视频| 国产无码高清视频不卡| 欧美激情综合| …亚洲 欧洲 另类 春色| 中文无码影院| 最新无码专区超级碰碰碰| 国产成人综合网| 国产区免费| 中文字幕自拍偷拍| 欧美视频在线播放观看免费福利资源| 精品偷拍一区二区| 欧亚日韩Av| 永久毛片在线播| 一本无码在线观看| 亚洲欧美不卡视频| 理论片一区| 国产成人无码久久久久毛片| 伊人久久影视| 五月天久久婷婷| 国产美女久久久久不卡| 97久久超碰极品视觉盛宴| 亚洲国产中文精品va在线播放| 国产黄在线观看| 国产人免费人成免费视频| 99视频只有精品| 欧美成人免费午夜全| 3344在线观看无码| 波多野结衣的av一区二区三区| 日韩精品少妇无码受不了| 在线欧美a| 亚洲精品日产精品乱码不卡| 久久人搡人人玩人妻精品一| 亚洲va精品中文字幕| 国内精品久久久久久久久久影视| 久久这里只有精品66| 亚洲精品大秀视频| 国产最爽的乱婬视频国语对白| 国产产在线精品亚洲aavv| 黄色网站不卡无码| 亚洲国产成人精品一二区| 亚洲精品无码AⅤ片青青在线观看| 波多野结衣一区二区三区四区|