- 1、本文档共5页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
《一种基于模型的信息安全风险评估方法》.pdf
·150. 第异十次全国计算机安全李术麦流套论文
一种基于模型的信息安全风险评估方法
李 高 孟亚平 孙 铁 刘海峰
北京信息安全测评中心
摘 要:基于模型的评估方法对信息安全风险评估具有重要的意义。该文提出一种基于统一
建模语言、攻击树分析事件树分析模型的信息安全风险评估方法,运用面向对象
的、半形式化的方法分析和描述安全风险相关要素,基于ATA模型深入分析评佑
关健信息资产的安全风险,基于ETA分析安全事件对业务的影响,提高风险评估的
精确性和客观性。基于模型的方法还有利于风险评估相关要素模式的抽象和复用,
以及评估工具的开发和应用,提高风险评估的生产率。
关键词:信息安全风险评估 基于模型 统一建模语言 攻击树分析 事件树分析
故障树分析(FaultTreeAnalysis,FTA)IZI是一种
1、引言 成熟的可靠性和安全性分析技术,攻击树分析(At-
tackTreeAnalysis,ATA)3[1是其在安全领域的应用。
为了评估信息系统的安全风险,多种风险评估 采用ATA技术,分析建立关键信息资产的ATA模
方法被开发出来并在实践中应用,但由于信息安全 型,可以有针对性地分析识别关键信息资产相关的安
具有的高度复杂性和不确定性,这些方法还存在很 全事件和安全威胁,并对关键信息资产进行概率风险
多难以解决问题。具有共性的问题表现在:1)缺乏形 评估(ProbabilisticRiskAssessment,PRA)IJ,提高风
式化的分析和描述方法,无法精确分析和描述风险 险评估的客观性。
相关要素,给评估结果带来很大的偏差;2)缺乏对关 ETA(EventTreeAnalysis,ETA)r0I是一种逻辑演
键信息资产安全风险相关要素的深人分析,评估结 绎法,它在给定的一个初因事件的前提下,分析此初
果主观性强,有实际价值的内容往往只是系统的脆 因事件可能导致的各种事件序列的结果。基于ETA
弱性检测结果;3)缺乏对风险相关要素的抽象、归纳 方法分析安全事件对系统业务的影响,可以提高业务
和复用的方法,使风险评估陷人低水平低效率的循 影响分析的全面性和系统性。
环;4)缺乏工具支持,低层次手工作业量较大,风险 基于图形模型的分析与描述方法有利于深人的
评估的生产率较低。 交流与沟通,防止由于不确切的理解而影响评估质量
采用统一建模语言(UnifiedModellingLanguage, 和效率。基于模型的风险评估方法,有利于对安全风
UML)分析和描述被评估信息系统及其安全风险相 险相关要素进行模式抽象和总结,通过模式的复用,
关要素,可以运用面向对象的分析方法,采用图形方 以及开发应用基于模型方法的工具集,提高效率,降
式的半形式化建模技术,提高信息系统及其相关安 低成本,提高风险评估的生产率。
全要素描述的精确性,提高以此为基础的评估结果
的.质握-UML_在系统分析与-%日-C耘具有-J-泛深人的- -2;基于模型的风险评估过程-
应用,UML在风险评估中的应用,有利于风险评估过
程与系统开发过程的相互支持111, 信息系统的风险评估过程与系统开发过程同样
大 套 伦 文 ·151·
具有`V‘形关系”,如图1所示。系统开发过程可分为 件包)、构件和接口关系等)、安全措施、系统边界以及
三个阶段:需求分析、系统设计和系统实现。在这三 相关的内部和外部环境(网络环境、物理环境、相关基
个阶段中包括两个不同的建模过程:一是在需求分 础设施和相关信息系统),建立系统平台模型。系统平
析阶段建立系统的业务模型,是平台无关建
您可能关注的文档
- 《【全国百强校】重庆市第一中学二零一六-2015学年高一上学期期末考试英语试题》.pdf
- 《【哈佛百科】第3分册 哈佛人力资源管理》.pdf
- 《【埃森哲】2016年的银行业 在分销及市场营销领域推 动业务加速增长及费用合 理优化》.pdf
- 《【天道公考-幕王侧】二零一六浙江省公务员考试行测:资料分析》.pdf
- 《【天道公考】二零一六-424联考行测之资料分析(幕王》.pdf
- 《【完美解析版】2015年10月31日浙江省事业单位统考笔试试卷《职业能力倾向测验》(A类)》.pdf
- 《【已打印】二零一六【中公】国考深度课程讲义—资料分析答案》.pdf
- 《【已打印】二零一六【中公】国考深度课程讲义—资料分析(含答案)》.pdf
- 《【张明楷论文】罪过形式的确定——刑法第15条第2款“法律有规定”的含义》.pdf
- 《【江浙金融财团研究】》.pdf
- 运动风格趋势:轻量化户外 2025 S S.pdf
- 数字乡村建设村村通广播应用方案.pdf
- 高盛-日本市场策略 Japan Strategy Flash 1Q325 earnings summary Double-digit (%) profit growth as results largely surprised upwards 0820 2024.pdf
- CEEM《全球智库半月谈》(总第286期).pdf
- 智慧物流概论微课课件第4章智慧物流信息平台.pdf
- 数字乡村公共安全综合平台项目解决方案.pdf
- 智慧物流概论微课课件第7章智慧物流包装.pdf
- 【案例】”啤酒之王“的智慧物流探索之路.pdf
- 数字连江城市数字基座(一期)和数字乡村示范点建设项目.pdf
- 智慧物流概论微课课件第1章智慧物流概述.pdf
文档评论(0)