基于业务流程的层次化信息安全风险评估方法研究

来源 :重庆大学 | 被引量 : 0次 | 上传用户:bxz231
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
信息安全风险评估是对特定信息系统目前的安全状况,以及该系统所拥有的信息资产的价值给予定性或定量的评估。它是信息系统安全风险管理的前提和基础。风险评估方法的合理性、准确性直接影响着需求分析结果和安全策略的准确性。没有信息安全风险评估过程,或者没有恰当的风险评估方法,就不可能实现系统安全风险控制的最优化。因此,随着信息化进程的发展,信息安全风险评估作为技术应用基础研究课题,在信息安全领域的前列有着越来越重要的意义。系统的风险评估工作包括了管理和技术两大方面,然而怎样将两方面有效地结合起来是目前风险评估中的一大难题。现在通用的风险评估方法和工具总是存在管理和技术结合不紧密的缺陷,从总体上可以将他们划分为两大类:偏向技术类和偏向管理类。偏向技术类的方法和工具不能全面有效的识别各种隐藏在系统管理组织、人员安全等方面的安全风险,同时,其风险评估的结果也缺乏可比性;偏向管理类的方法和工具缺乏技术指导和支持,其评估结果也缺乏准确性和有效性。因此,目前风险评估领域内的研究热点是建立一种管理与技术相结合的具体的风险评估方法,该方法需要具有通用性和普遍性。为解决上述问题,本文建立了一个独立完整的风险评估方法——基于业务流程的层次化信息安全风险评估方法。该方法通过对被评估系统进行层次化分解,建立层次化系统特征描述模型,将系统中涉及的各种因素(组织管理、应用系统、基础设施等)进行抽象化地描述,并根据系统具体的业务流程进行层次化地风险分析,结合信息资产价值量的评价实现对系统可能存在的种种风险的整体预测和评估。其中层次化系统特征描述模型是实现管理和技术结合的关键,它将系统的组织管理部分纳入了被评估的范畴,并用纯技术的手段进行风险分析,因此使评估过程最终实现了两个方面的量化和有效结合,促进了国内信息安全风险评估工作的发展。本文根据上述方法完成的风险评估工具提供了一个以安全标准ISO/IEC 17799 作为控制措施的参考库,参考库易于扩充,可以包含更多的评估标准和策略,提高了针对各种对象的风险评估工作的效率和结果的可信度与可比性。
其他文献
深海采矿是一个极其复杂的工艺过程,深海集矿机作为采矿系统的随动中心,其行走控制系统是整个深海采矿系统的关键。开展集矿机行走控制技术研究,对提高集矿机行走控制的稳态
使用两栖装甲部队担任突击抢滩任务,是登陆作战中较为实用有效的作战形式之一。但现役两栖坦克在海上航行时无法完成精确的目标跟踪和射击任务。为了提高两栖坦克海上行进间的
天然气发动机的研究是针对世界能源的日益匮乏和环境污染问题而随之产生的。天然气是一种经济性的燃料,我国有丰富的天然气资源,发展天然气发动机能够充分利用国内资源,降低
遥感是一种远离目标,通过非直接接触而判定、测量、并分析目标性质的技术,它实现了空间(或地表)图像信息的采集、处理、识别和分类。遥感技术作为一种信息时代的产物和工具,具有周期动态性、信息量丰富、获取效率高等显著优势,因此可以说遥感技术是当前人类获取时空信息的最有效的技术和手段之一。遥感影像主要被用来测绘地形图,制作正射影像图和经专业判读后编绘各种专题图。通过格式变换,直接存入地理信息系统的数据库,修
在日常气象检测中,环境恶劣、偏远的地区气象信息的检测一直是困扰人类的难题。虽然气象信息产业有了长足的进步,但依然存在着传输费用昂贵,操作复杂,气象检测设备易损坏等诸多问
本文研究的主要内容是单轨吊机车定位系统。  单轨吊机车在井下运行时,定位系统是必不可少的。本系统主要的功能是能够让在井上的工作人员观测到井下机车的运行情况,从而实现
近年来随着通信技术、计算机领域的不断发展,工业通信由原来的单一方式逐渐的变为开放式控制局域网。传统控制方式主要是通过专用集成芯片、印制板电路,即使采取总线控制也都是
通过提供一个标准的实验测试平台,促进多智能体系统在实时对抗环境下决策与合作问题的研究,机器人足球仿真比赛成为了当前智能机器人领域的一个研究热点。 本文首先介绍了多
随着我国经济和电力事业的发展,煤、石油等常规能源的消耗大幅度增加,也引起大气环境污染、引发酸雨和“温室效应”等多方面的环境问题。因而,水电能源开发进入了大发展的新
本文设计了一种用于测量煤矿井下水压的高精度水压检测装置,通过扩散硅压阻式传感器将水的压力转换为模拟信号进入测量系统,本系统集矿井水压信息采集、传输、处理于一体。本文