基于模块化的信息安全风险评估模型研究

来源 :重庆大学 | 被引量 : 0次 | 上传用户:wwwman
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
信息安全已经成为国家安全的重要组成部分,因此为保证信息安全,建立信息安全保障体系已成为目前安全建设的首要任务。信息安全保障涉及方方面面,其中信息安全管理是关键环节之一,风险评估作为信息安全管理的重要内容,在信息安全管理体系建设的各个阶段发挥着重要的作用。随着风险评估研究的深入,出现了多种评估方法。由于信息系统组成和逻辑关系的复杂性,现有方法都存在不同的局限性。风险评估是一个综合评价过程,建立简化有效的评估模型是顺利完成风险评估的基础。本文在深入研究国际国内各种评估标准、模型及评估方法的基础上,提出了基于模块化的层次风险评估模型思想,通过一个典型的网络系统的风险评估实例,介绍了算法实现的过程和基于模块化的风险评估模型的易操作特点。本文首先探讨了信息安全保障、信息安全管理与风险评估的相互关系及风险评估在信息安全保障体系中的重要性,介绍了安全管理与风险评估在国际国内的现状与发展趋势,突出我国在风险评估领域与发达国家的差距,揭示研究本课题的现实意义,并研究了经典的和常用的准则及模型,如BS 7799, ISO 13335, GB 17859, P2DR及PDAMEE等。本文参考国际标准和经典模型,建立基于模块化的风险评估模型,将现在各行各业成功应用并取得重大突破的模块化思想与风险评估结合,并对其进行可行性分析,得出在风险评估中应用模块化方法可行、合理。在此基础上对信息系统进行技术分割,将一个信息系统分为七个标准模块,管理模块、核心模块、分布层模块、服务器模块、边缘分布模块、外网接入模块以及外部环境模块,并详细阐述了这些模块的内容及相互关系。同时结合ISO17799标准推导出一种基于模块化的风险评估过程,根据系统的安全需求,对资产的保密性、完整性以及可用性进行定性评估,由聚类法划分模块,根据模块的中心实体的属性确定标准模块。通过分析每个模块所面临的威胁以及脆弱性,结合已有的安全控制措施,由相应的评估算法得出各模块风险事件的风险等级,由此可知系统的安全状况,为风险管理提供依据。最后,本文在基于模块化风险评估模型的典型应用中,详细介绍了建立模块库、资产库、威胁库以及脆弱点库等公共数据库的思想和过程,为复杂信息系统安全结构的仿真设计和周期性系统风险评估提供了一种有效方法。
其他文献
随着计算机的发展和网络的广泛应用,越来越多的企业都建立了自己的局域网,而其中一个很重要的环节就是信息中心机房的建设.机房建设过程中不仅集建筑、电气、安装、网络等多
我国的电力企业是国有企业,其保障着我国庞大的用电需求以及用电安全.在电力企业的工作中电费的抄核收工作是整个电力企业营销工作的核心.虽然我国的电力企业是国有企业,但是
电力电缆沟是用于传输电力、传输信息和实现电磁能量转换的一大类电工产品.笔者分析了电力电缆沟运行中常见的故障,并对故障原因进行分析,提出了相应的防范措施,并进一步提出
实时数据库是实现流程工业综合自动化的核心,是实现先进过程控制、全流程模拟以及生产调度优化的基础。实时数据库系统作为企业底层过程控制网络与企业管理网络连接的桥梁,起
现阶段随着社会经济水平的提升,医疗体系服务管理进入到新的阶段,在新时期下医学计量质量管理工作所发挥的作用越来越明显.对此需要在医疗改革工作中,加强对医疗设备计量检测
课本中所选的名著大多是节选,对这些名著的教学可采用“微策略”,具体要做到以下几点:微阅读,重在解读文本———走进文本,感知文本,鉴赏文本;微迁移,重在对接原著———走进原著,感知
以国家自然科学基金为主、各行业和地方科学基金为辅的基金体系的成立,对稳定我国基础研究力量,推动科学事业的发展起到了重大作用。为了发挥基金项目的作用,制定科技发展目标,基
国民生活离不开电力供应,供电公司收缴的电费账务进行集约化管理,不仅有助于电费账务的核算,也有利于账务集中管理利用,加速财务资金周转,当前供电企业生产经营模式更加多样,
单元导读课是基于单元整体教学而产生的一种新课型,在整个单元的学习中起着非常重要的作用。以苏教版六下第六单元的导读课为例,应做好以下几个环节:设计单元导语——导趣;巧
CHINESE Communist Par-ty cadre training bases,such as the Party Schoolof the CPC Central Com-mittee and the National CHINESE Communist Par-ty cadre training ba