999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

風(fēng)險(xiǎn)評(píng)估中脆弱性識(shí)別量化分析方法

2020-08-24 07:31:10
科學(xué)咨詢 2020年12期
關(guān)鍵詞:利用評(píng)價(jià)

胡 兵 馬 淵

(1.重慶電子工程職業(yè)學(xué)院 重慶 401331)

(2.重慶市渝中區(qū)公安分局網(wǎng)絡(luò)安全保衛(wèi)支隊(duì) 重慶 400044)

一、引言

信息安全風(fēng)險(xiǎn)評(píng)估作為信息安全保障工作的基礎(chǔ)性工作和重要環(huán)節(jié),貫穿于信息系統(tǒng)的規(guī)劃、設(shè)計(jì)、實(shí)施、運(yùn)行維護(hù)以及廢棄各個(gè)階段,與信息系統(tǒng)等級(jí)保護(hù)、信息安全檢查、信息安全建設(shè)等工作緊密相關(guān),并通過風(fēng)險(xiǎn)發(fā)現(xiàn)、分析、評(píng)價(jià)為上述相關(guān)工作提供支持[1]。信息系統(tǒng)的風(fēng)險(xiǎn)評(píng)估可以描述為威脅利用脆弱性對(duì)資產(chǎn)產(chǎn)生影響的評(píng)價(jià)過程[2],在這一評(píng)價(jià)過程中,由于脆弱性是資產(chǎn)本身存在的固有屬性,如果沒有被相應(yīng)的威脅利用,單純的脆弱性本身不會(huì)對(duì)資產(chǎn)造成損害。因此,脆弱性識(shí)別是風(fēng)險(xiǎn)評(píng)估中最重要的一個(gè)環(huán)節(jié),脆弱性識(shí)別方法的合理性、評(píng)價(jià)結(jié)果的準(zhǔn)確性將對(duì)整體風(fēng)險(xiǎn)評(píng)估結(jié)果的可信性造成較大影響。

本文基于《信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范》(GB T 20984-2007),在分析現(xiàn)有信息安全風(fēng)險(xiǎn)評(píng)估模型存在問題的基礎(chǔ)上,借鑒通用漏洞評(píng)估系統(tǒng)CVSS( Common Vulnerability Scoring System)的漏洞評(píng)價(jià)指標(biāo),提出一種脆弱性識(shí)別量化計(jì)算方法。

二、脆弱性識(shí)別方法分析

在文獻(xiàn)[1]中給出了風(fēng)險(xiǎn)分析原理圖,如圖1所示。在進(jìn)行風(fēng)險(xiǎn)分析時(shí)涉及資產(chǎn)、威脅、脆弱性三個(gè)基本要素,最終的風(fēng)險(xiǎn)值由安全事件的可能性和安全事件造成的損失確定。

圖1 風(fēng)險(xiǎn)分析原理圖

文獻(xiàn)[1]根據(jù)風(fēng)險(xiǎn)分析原理圖提出了風(fēng)險(xiǎn)計(jì)算的形式化公式:

公式(1)中,R為風(fēng)險(xiǎn)值計(jì)算函數(shù),A為資產(chǎn),T為威脅,V為脆弱性,Ia表示資產(chǎn)價(jià)值,Va表示脆弱性嚴(yán)重程度,L為威脅利用脆弱性導(dǎo)致安全事件發(fā)生的可能性,F(xiàn)為安全事件發(fā)生后造成的損失。根據(jù)文獻(xiàn)[1]附錄的計(jì)算示例,計(jì)算過程中V和Va均取了脆弱性嚴(yán)重程度的值,且脆弱性嚴(yán)重程度采用表1中的定性方法進(jìn)行賦值。因此采用上述公式進(jìn)行計(jì)算,脆弱性嚴(yán)重程度賦值的存在稍許偏差都將導(dǎo)致最終風(fēng)險(xiǎn)值的較大偏差,使得風(fēng)險(xiǎn)評(píng)估結(jié)果的可信度降低[3]。

表1 脆弱性嚴(yán)重程度賦值表[1]

4 高 如果被威脅利用,將對(duì)資產(chǎn)造成重大損害3 中等 如果被威脅利用,將對(duì)資產(chǎn)造成一般損害2 低 如果被威脅利用,將對(duì)資產(chǎn)造成較小損害1 很低 如果被威脅利用,將對(duì)資產(chǎn)造成的損害可以忽略

文獻(xiàn)[4]借鑒CVSS通用漏洞評(píng)估方法,提出了從脆弱性的基本特征(Base Metrics)、時(shí)間特征(Temporal Metrics)和環(huán)境特征(Environmental Metrics)三方面進(jìn)行脆弱性量化評(píng)估。其中基本特征包括攻擊向量(AV)、攻擊復(fù)雜度(AC)、所需權(quán)限(PR)、用戶交互(UI)保密性影響(C)、完整性影響(I)、可用性影響(A)等指標(biāo),時(shí)間特征包括可利用代碼(E)、漏洞修復(fù)水平(RL)和報(bào)告可信度(RC),環(huán)境特征包括安全需求(CR、IR、AR)和允許修改的基本指標(biāo)(MAV、MAC、MPR、MUI、MC、MI、MA)。采用該方法,可以對(duì)脆弱性嚴(yán)重程度進(jìn)行較為科學(xué)的定量計(jì)算,但沒有解決脆弱性嚴(yán)重程度重復(fù)參與“安全事件可能性”和“安全事件損失”計(jì)算的問題。

三、脆弱性評(píng)估量化計(jì)算

根據(jù)圖1風(fēng)險(xiǎn)分析原理,“安全事件可能性”和“安全事件損失”的量化評(píng)估都與脆弱性相關(guān),為了避免計(jì)算過程中“脆弱性嚴(yán)重程度”的重復(fù)計(jì)算針對(duì)上述問題,將對(duì)脆弱性的量化評(píng)價(jià)劃分為脆弱性可利用范圍(Ve)和脆弱性影響范圍(Vi)兩個(gè)維度,以保證風(fēng)險(xiǎn)值計(jì)算過程中的威脅、脆弱性和資產(chǎn)的獨(dú)立性。具體量化評(píng)價(jià)步驟如下:

①梳理CVSS通用漏洞評(píng)價(jià)指標(biāo)。在CVSS已有的漏洞評(píng)價(jià)指標(biāo)中,其基本特征所包括的AV、AC、PR、UI、C、I、A評(píng)價(jià)指標(biāo)是評(píng)價(jià)漏洞的核心指標(biāo),不會(huì)隨時(shí)間和用戶環(huán)境的變化而發(fā)生改變,可以對(duì)脆弱性的嚴(yán)重程度進(jìn)行準(zhǔn)確度量。根據(jù)CVSS 3.0的量化方法,對(duì)基本特征所包括的AV、AC、PR、UI、C、I、A評(píng)價(jià)指標(biāo)進(jìn)行如下量化,詳細(xì)參見表2。

表2 脆弱性基本指標(biāo)量化

②確定脆弱性可利用范圍Ve量化評(píng)價(jià)方式

脆弱性可利用范圍表明了漏洞被威脅利用的難易程度,取值由AV、AC、PR、UI指標(biāo)所確定,其量化計(jì)算方式如下:

③確定脆弱性影響范圍Vi量化評(píng)價(jià)方式

脆弱性影響范圍表明了漏洞被利用后對(duì)資產(chǎn)所造成的破壞,取值由C、I、A指標(biāo)所確定,其量化計(jì)算方式如下:

四、結(jié)束語

本文基于CVSS通用漏洞評(píng)價(jià)指標(biāo),對(duì)脆弱性嚴(yán)重程度的定性評(píng)價(jià)方法進(jìn)行改進(jìn),從可利用范圍和影響范圍兩個(gè)方面對(duì)脆弱性進(jìn)行定量評(píng)價(jià)。從而可以使用“脆弱性可利用范圍”和“威脅出現(xiàn)的頻率”計(jì)算安全事件發(fā)生的可能性、使用“脆弱性影響范圍”和“資產(chǎn)價(jià)值”計(jì)算安全事件的損失,避免了脆弱性嚴(yán)重程度重復(fù)參與風(fēng)險(xiǎn)值的計(jì)算,降低了風(fēng)險(xiǎn)值對(duì)脆弱性嚴(yán)重程度的相關(guān)性,提高了信息安全風(fēng)險(xiǎn)評(píng)估結(jié)果的可信度。

猜你喜歡
利用評(píng)價(jià)
利用min{a,b}的積分表示解決一類絕對(duì)值不等式
利用倒推破難點(diǎn)
SBR改性瀝青的穩(wěn)定性評(píng)價(jià)
石油瀝青(2021年4期)2021-10-14 08:50:44
中藥治療室性早搏系統(tǒng)評(píng)價(jià)再評(píng)價(jià)
利用一半進(jìn)行移多補(bǔ)少
利用數(shù)的分解來思考
Roommate is necessary when far away from home
利用
基于Moodle的學(xué)習(xí)評(píng)價(jià)
關(guān)于項(xiàng)目后評(píng)價(jià)中“專項(xiàng)”后評(píng)價(jià)的探討
主站蜘蛛池模板: 国产白浆一区二区三区视频在线| 欧洲成人免费视频| 国产精品久久自在自2021| 亚洲精品爱草草视频在线| 亚洲午夜福利精品无码不卡 | 亚洲国产天堂久久九九九| 国产簧片免费在线播放| 午夜成人在线视频| 美女一级毛片无遮挡内谢| 国产精品美人久久久久久AV| 女人av社区男人的天堂| 最新国产高清在线| 伊人久综合| 欧美亚洲一区二区三区导航| 国产流白浆视频| 免费A∨中文乱码专区| 国产制服丝袜无码视频| 四虎在线观看视频高清无码| 激情国产精品一区| 亚洲最大综合网| 国产高清毛片| 99久久这里只精品麻豆| 黄色网页在线播放| 国产免费a级片| 亚洲精品大秀视频| 69av免费视频| www成人国产在线观看网站| 日本五区在线不卡精品| 国产精品久久久精品三级| 激情综合图区| 国产欧美日韩一区二区视频在线| 国产乱人乱偷精品视频a人人澡| 熟女日韩精品2区| 最近最新中文字幕免费的一页| 国产男女免费视频| 欧美怡红院视频一区二区三区| 亚洲无码精品在线播放| 波多野结衣中文字幕久久| 九九久久精品免费观看| 91极品美女高潮叫床在线观看| 人人看人人鲁狠狠高清| 第一区免费在线观看| 欧美19综合中文字幕| 免费人成黄页在线观看国产| 欧美综合区自拍亚洲综合绿色| 青草视频在线观看国产| 精品人妻一区二区三区蜜桃AⅤ| 无码日韩精品91超碰| 青青操视频在线| A级毛片高清免费视频就| 2018日日摸夜夜添狠狠躁| 在线观看国产精美视频| 色135综合网| 国产福利小视频在线播放观看| 成人亚洲天堂| 免费视频在线2021入口| 99er精品视频| 久久精品aⅴ无码中文字幕| 亚洲精品无码人妻无码| 91精品专区| 色综合激情网| 国产日韩欧美在线视频免费观看 | 国产成人精品18| 在线观看欧美国产| 日本一区中文字幕最新在线| 天堂va亚洲va欧美va国产| 国产在线日本| 色综合中文综合网| 国产一在线| 国产91精品最新在线播放| 久久精品国产精品一区二区| 成人精品免费视频| 国产在线91在线电影| 欧美一级在线看| 国产99视频精品免费视频7| 亚洲日韩精品伊甸| 亚洲欧美国产五月天综合| 国产在线欧美| 亚洲综合在线最大成人| 国产综合在线观看视频| 久久久久免费精品国产| 91麻豆国产视频|