基于业务流程的信息安全风险度量方法研究

被引量 : 4次 | 上传用户:xiaofyk
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
信息安全研究和实践是当前的热点问题之一,随着信息安全建设工作的逐渐深入,一个日益突出和重要的问题是“信息安全建设的效果如何,对业务应用究竟有怎样的影响,应该用什么样方法来精确度量”。本文提出了一种基于业务流程的信息安全风险度量方法,尝试解决信息安全风险评估领域的两个难题:(1)如何精确度量信息安全风险,使其在一定程度上能直接反映信息安全对业务的影响;(论文中对业务影响的分析仅限定在对业务流程流转周期的影响方面,因为它是体现信息系统能否及时、有效的提供服务,以完成预定的业务目标的重要指标。)(2)如何有效利用信息安全风险度量结果,在适度安全的理念下,来选择安全措施。主要研究内容包括:(1)威胁成功利用脆弱性的递归分析信息安全风险发生与否取决于威胁对脆弱性的利用情况,为确定威胁与脆弱性之间的复杂关系需解决如下问题:a、确定威胁利用脆弱性的可能路径,该路径由网络拓扑结构决定;b、脆弱性之间存在关联关系,本文引入“部件可控制程度和可利用程度”概念递归分析威胁成功利用脆弱性的过程及其结果。(2)威胁成功利用脆弱性后对业务流程的影响分析威胁成功利用脆弱性将导致威胁对象(即IT资产,本文称之为威胁路径上的节点)的运行状态发生变化。业务流程的的基本构成单元是业务活动,不同的节点状态变化将对业务活动状态产生不同的影响。业务活动的状态变化构成一个有限状态机。本文通过建立节点状态与业务活动有限状态机之间的关系,将威胁成功利用脆弱性后对业务的影响问题,转换为节点状态变化与业务活动有限状态机之间的关系问题。(3)基于业务流程分析的风险计算信息安全的宗旨是保障信息系统的正常有效运行(业务处理能力)的实现,而业务流程的流转周期是表征业务处理能力的重要指标。因此,本文尝试将流转周期作为风险影响的度量基准。业务活动的状态变化是影响流转周期变化的决定性因素,在建立了节点状态与业务活动有限状态机之间的关系之后,以流程流转周期作为业务影响的度量基准,最终将信息安全风险计算问题转换为求解流转周期的变化问题。(4)基于风险度量的安全策略决策模型将前文所提出的风险度量方法得到的结果作为安全策略选择的依据,并针对单业务流程应用结构,建立了形式化的安全策略决策模型,确定在可容忍的风险范围内,所需安全策略的最少数量。(5)对信息安全风险评估的评价方法信息安全风险评估方式和方法很多,如何评价评估是否适合当前的安全需求?本文对此归纳出评估的构成要素<评估依据、业务关注度、度量方法、评估成果、过程保障>,将其作为信息安全风险评估方法的评价指标。
其他文献
2019年,我国财政政策又跟随时代的变化产生了一定的改变,主要是体现在未来更好地适应我国当前的经济形势。本文主要讨论在增值税下调的背景之下,在实际工作中签订合同、发票
随着我国汽车保有量持续上涨,道路负荷非常严重,道路交通事故发生频繁而导致长时间的交通堵塞,影响人们出行。能够及时、准确、快速地处理好交通事故现场及完成交通事故处理,
目的研究特定聚合度原花青素为主要成分的葡萄籽提取物在腹泻治疗中的新用途。方法将葡萄籽进行粉碎、粗提、精制并分级沉淀后得到6个部位,以大鼠腹泻模型评价葡萄籽原花青素
近年来,果园管理中果树的肥害、药害现象时有发生。为了指导果农科学施肥、用药,避免果农造成经济损失,现就苹果园出现肥害、药害的原因、症状及预防措施进行了介绍,供参考。
秦国丞相李斯在《谏逐客书》中说道:“泰山不拒细壤,故能成其高;江海不择细流,故能就其深。”此言深刻阐明了细节的重要性。同样,在这个细节制胜的时代,研究始于细节,细节彰显
初中毕业即步入中职学校的中职学生身上存在许多不良行为习惯。职业教育工作者必须探索灵活多样的教育方法,因材施教,对症下药,注重中职学生素质自我养成教育,使他们成为国家
本论文研究了填充硫化胶中炭黑与橡胶化学交联网络的相互作用、炭黑和白炭黑与橡胶间的相互作用以及这些相互作用对混炼胶的加工性能、硫化胶的使用性能的影响。研究结果表明
苗圃管理是园林设计中关于人造植物景观最为关键的一部分,也即指种植设计。苗木的种植者如果对植物造景有一定的理解,有意识地将植物造景和苗木生产联系起来,生产就更会有的
由于上市公司所有权和经营权的分离,造成股东和经理之间的利益存在冲突,使得经理存在着利用公司的自由现金流过度投资以获得在职消费以及其他货币和非货币收入的动机,损害了
基于互联网平台产生的社会网络服务(SNS)帮助人们快速地建立社会人际关系网络,并将现实世界与虚拟世界的社会关系网络相互联结彼此融合,使人与人之间的交际范围更广、速度更