信息安全风险评估系统的研究与实现

来源 :中国科学院计算机网络信息中心 | 被引量 : 0次 | 上传用户:tanner007
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
随着互联网的飞速发展,网络已经渗透到了与国计民生息息相关的方方面面,因此也就对信息网络的安全可信程度提出了越来越高的要求。风险评估(Risk Assessment)是指对信息和信息处理设施的威胁、影响和脆弱性,以及三者发生的可能性的评估。进行正确、全面的信息安全风险评估,可以决定如何处理安全风险,从而有助于在信息安全的投资、信息安全措施的选择、信息安全保障体系的建设等方面做出合理的决策。最后通过评估,可以对信息系统拥有单位的绩效进行考核,并提出有针对性的安全改进方案,从而在风险发生之前就对可能发生的情况进行预评估和预防御措施,才能以便于更好地确保系统的安全可信。   本文尝试参考全国信息安全标准化技术委员会发布的《信息安全技术信息系统安全等级保护基本要求》标准,建立一个全面可行的信息安全风险评估体系,对信息系统提供风险评估,并给出相应的评估报告。   首先,通过调研国外先进风险评估系统,并参照标准化等级保护基本要求,将系统的安全程度分为由低到高多个安全等级。这样,用户在进行风险评估之后,可以明白自身系统目前所处的安全等级,从而对系统的安全状况有一个量化且比较客观的认识。   其次,对应于每一个安全等级,从技术与管理两个层面,从物理安全、网络安全、主机安全、应用安全、数据安全及备份恢复、安全管理制度、安全管理机制、人员安全管理、系统建设管理、安全服务商选择等多个角度,对各安全等级的要求进行细化,从而设计出全面且合理的页面问题对用户的系统状况进行查询。   第三,在用户根据自己的需求,依据自身系统的实际情况,回答页面问题后,系统根据用户的答案,对不同重要级别的问题赋以不同的权值,经过加权平均,得到一个最终值。并根据这一最终值,给出相应的系统评估报告和改进方案。   最后,对该系统编码实现。   作者参考了国内外系统及文献,完成了此系统的功能设计,并设计了详细的页面问题,提出了具体的权重赋值方法。目前完成了初步的原型设计,并实现了部分功能,基本验证了设计思想的正确性,为今后的风险评估系统研究做了最初的探索和研究。
其他文献
近些年,我国数字多媒体产业发展迅速,市场上不断出现新的视听产品:MP4、数码照相机、数字广播电视、下一代高清晰度DVD……按照广电总局的规划,到2015年,我国将停止模拟电视广播,全
网格计算是21世纪新兴的网络计算方式,生物信息学的主要任务是以计算机为工具对生物信息进行存储、检索和分析【InfoBio】,北京大学生物信息中心开发了称作WebLab的生物信息
在过去的几十年里,软件发展经历了几个重要转折,从面向过程,面向对象,面向组件,面向集成。近年来,随着企业需求的不断变化,企业级应用软件的快速发展,开发的规模以及开发的复杂度也随
近年来,网络视频数据量呈爆炸式增长,为更好地管理和利用数字视频资源,人们迫切希望计算机能自动完成对视频的标记及描述工作以代替费时费力的人工标注。然而,视频的高层语义,也就
当前,智能手机平台上的手机病毒已经对人们日常使用手机产生了不良影响,并且这种影响将日益严重。手机病毒侵犯了手机用户的个人隐私,导致了手机用户的金钱损失,严重损害了手
随着软件在我国航天领域中得到越来越广泛的使用,对软件的可靠性要求,尤其是在型号软件系统中,得到了越来越多的重视。软件失效将会带来巨大的经济损失,甚至会直接导致更为严
目前,数控系统的发展主要包括开放式、网络化、智能化等方面。其中,开放式是数控系统的一个主要发展方向。根据开放程度的不同,国外将开放式控制系统分为三类:1.人机接口开放
微机电技术、嵌入式计算技术和无线通信技术的快速发展,使得具有低成本、低功耗、体积小、扩展性强等特性的微型监测节点的出现成为可能。无线传感器网络由大量具有感知、计算
随着IP技术的飞速发展和信息化进程的不断加快,基于网络的应用服务变得越来越广泛。但是Internet以及网络技术的发展也使得网络入侵攻击变得更为普遍,数量和破坏程度也随之增
随着计算机网络的广泛应用和多媒体资源的丰富,P2P流量在互联网中占有越来越多的比例,新业务对网络的流量模型和应用模式都产生了重大影响。在这种情况下,研究并设计一个优秀