数学建模社区-数学中国
标题:
信息系统的风险评估过程与评估方法
[打印本页]
作者:
杨利霞
时间:
2019-6-5 11:51
标题:
信息系统的风险评估过程与评估方法
信息系统的风险评估过程与评估方法
9 D8 Z3 K$ O& V. j& }
就像做投资一样,信息网络也存在风险,如果不了解信息网络风险并加以控制或解决的话,网络的安全就无法保证,各种的信息也许就会毫无保障,网络世界会紊乱无章。对于信息网络,万方安全认为,我们要对其进行一个风险的评估,然后再找方法去解决,尽最大的力度去减少风险所带来的威胁或损失。
+ s+ \8 f5 Z* |+ L, q9 b/ R
% \$ Z5 w7 V! w+ y6 v: s! A8 h
信息安全风险评估是进行量化评估一件事情给人们的生活、生命、财产等各个方面造成的影响和损失的可能性的工作,而信息系统的信息安全风险评估是指确定在计算机系统和网络中每一种资源缺失或遭到破坏对整个系统造成的预计损失数量,是对信息资产威胁、脆弱点以及由此带来的风险大小的评估。
* X& | ]. O* A' Y5 _
$ N. }! O* Y$ m6 f3 n6 f' o5 _
一、信息安全风险评估过程
" t4 K3 ?' [7 X
2 d- k! {) h* ^' A
信息安全风险评估的过程是一个动态循环的过程,对信息安全风险评估的结果起着重要的作用。信息安全风险评估过程就是在评估标准的指导下,综合利用相关评估技术、评估方法、评估工具,针对信息系统展开全方位的评估工作的完整历程。
! _$ _/ c' M4 _
" I. T! ]' P n c
8 C8 ~$ C+ E; u# V- q* J
. q$ n5 @4 J! w7 v% H" @7 M4 \
一、信息安全风险评估过程
& X* Z% H$ g) [1 c; C
1 N8 E9 {4 |* [7 ?: V9 Q! O
信息安全风险评估的过程是一个动态循环的过程,对信息安全风险评估的结果起着重要的作用。信息安全风险评估过程就是在评估标准的指导下,综合利用相关评估技术、评估方法、评估工具,针对信息系统展开全方位的评估工作的完整历程。
3 l1 N! l3 u& T( O9 b7 f7 @; [
! D. F7 t( w# f$ M
信息安全风险评估具体评估过程如下:
3 I J7 z5 P9 c2 M( C4 z1 `9 _7 d
- t1 r7 e8 C7 N) n
, n! a: S1 v" y7 B9 F
8 V, [& `/ h) h# [+ l1 x; N
图1-1信息安全风险评估的过程
& f7 C0 t' q" s; }) b. ~
; h2 S8 U/ ] `# K" E# \0 j
1.要确定保护的对象(或者资产)是什么,即确定资产
4 O# `3 }" f$ m" s; u
$ f* V. S, ~ b4 w
安全评估的第一步是确定信息系统的资产,并明确资产的价值,资产的价值是由对组织、合作伙伴、供应商、客户和其他利益相关方在安全事件中对完整性、可用性和保密性的影响来衡量的。资产的范围很广,一切需要加以保护的东西都算作资产,包括:软件资产、信息资产、纸庚文件、公司形象和声誉、人员、物理资产、服务等。资产的评估应当从关键业务开始,最终覆盖所有的关键资产。
. g) x( }. A/ U u: k m; D
' j# ?( W/ W$ w4 u
2. 脆弱性和威胁分析
, t% g- M1 Z% H( J% |
& S) z8 p. ~/ M" c) h2 {9 U3 l
对资产进行细致周密的分析,确定要保护的资产存在哪些威胁,导致威胁的问题所在,发现它的脆弱点及由脆弱点所引发的威胁,统计分析发生概率、被利用后所造成的损失等。
# c+ A& C3 `8 L) E* @
0 b4 F. c2 K3 Z$ S+ n
3. 制定及评估控制措施
/ A; C x* Z) J+ k, ~. J
$ I5 G% {$ G: n
在分析各种威胁及它们发生可能性基础上,研究消除、转移、减轻威胁风险的手段。这一阶段不需要做出什么决策,重要是要考虑可以采用的各种安全防范措施和它们的实施成本。
0 Y7 h/ T4 a4 W1 J
5 A- y E4 E( i! m; }
制定出的控制措施应当全面,在有针对性的同时,要考虑、系统地、根本性的解决方法,为下一阶段的决策作充足的准备,同时将风险和措施文档化。
* ]2 t+ F; |' M$ e4 O+ l
6 n1 w2 [) ?* c% V; y6 K
4. 决策
$ l, m$ m* s8 l4 @# ~) N1 A7 ` y( M
3 L: }, D2 w: i. `4 c
这一阶段包括评估影响,排列风险,制定决策。应当从3个方面来考虑最终的决策:避免风险、接受风险、转移风险。对安全风险决策后,明确信息系统所要接受的残余风险。在分析和决策过程中,要尽可能多地让更多的人参与进来,从管理罩的代表到业务部门的主管,从技术人员到非技术人员。采取安全措施将风险带来的损失降低到最低程度
( o% M. q6 z+ ]! W/ T) B; |
% S/ |6 Q6 r1 O) }6 r
5. 沟通与交流
6 Y( a/ ~/ \0 v/ U4 H# J# V; R1 {
" Q+ N3 e E6 W2 n+ ]" h: s" {7 @
由上一阶段所做出的决策,必须经过领导层的签字和批准,并与各方面就决策结论进行沟通。这是很重要的一个过程,沟通能确保所有人员对风险有清醒地认识,并有可能在发现一些以前没有注意到的脆弱点。
& j" M1 }3 h% H& [6 m y" R
$ y( ]2 ^" Q& `* |
6. 监督实施
+ R7 ^& @) F3 E- p% y
" m$ B; N5 ~% q3 }4 B
最后的步骤是安全措施的实施。实施过程要始终在监督下进行,以确保决策能够贯第穿于工作之中。在实施的同时,要密切注意和分析新的威胁并对控制措施进行必要的修改。
$ A* w" ]/ [5 J g |
1 O6 R0 b# {" ?+ z
二、信息安全风险评估方法
* w `% q7 }, V
5 m! j# H: _; f" W8 Y8 j5 Z W3 b
当发现一件事情可能带有的风险之后,我们就要去运用一些方法去找出以及评估这些风险了,在评估过程中使用何种方法对评估的有效性同样占有举足轻重的地位。信息安全风险评估的方法有很多种但无论是何种方法,共同的目标都是找出组织信息资产面临的风险及其影响,以及目前安全水平与组织安全需求之间的差距。
7 A% @8 `# Y4 W& X4 G
, Z! C, ]% ]; p: V) W
首先,先说一下可分为三大类的信息安全风险评估方法:定性的信息安全风险评估方法、定量的信息安全风险评估方法、定性与定量相结合的评估方法。
: d9 k" g0 y) h+ I
W' G- L8 Q7 l; J! g3 V% i
- ~! Z+ N$ M3 S. o1 K+ F7 G
) ^: Q) A4 E( N a% J, T
图1-2信息安全风险评估的方法
% E& M- {. r6 M4 F4 B
) @1 y# r# p2 n. t# }/ ?9 |6 H
$ u" E! H7 h- k6 r
1.定性评估方法
4 k& @8 G1 y% o" W' L( b/ z( p
; c7 ?+ f8 a% z t( I; o& e
定性评估方法的优点是避免了定量方法的缺点,可以挖掘出一些蕴藏很深的思想,使评估的结论更全面、更深刻;但它的主观性很强,对评估者本身的要求很高。
3 b; A O3 k- H. g6 [/ i3 V
2 [* ?* g0 |. e& d8 K" V: D3 b
定性的评估方法主要根据研究者的经验、知识、政策走向、历史教训及特殊变例等非量化资料对系统风险状况做出判断的过程。它主要以与调查对象的深入访谈做出个案记录为基本资料,之后通过一个理论推导演绎的分析框架,对资料进行编码整理,在此基础上做出调查结论。
2 Q- V$ y9 F* J4 a, n- a; x. D
, \3 L7 ?# C- i9 W
定性分析方法主要有逻辑分析法、德尔斐法、因素分析法、历史比较法。
, z/ \1 X7 t# Z4 r7 w* s* {. ]
- G2 i" x/ z( ]) P* X8 I/ B
2.定量评估方法
" G# ~4 R4 ?+ T2 L) f
; b( X$ n8 ^$ ?, J( B# K/ E* I
定量的评估方法是指运用数量指标来对风险进行评估。
: }. Q* w: m$ F, W
1 V# G) A7 j. r4 ]+ C1 S
定量的评估方法的优点是用直观的数据来表述评估的结果,看起来比较客观,而且一目了然,定量分析方法的采用,可以使研究结果更严密,更科学,更深刻。有时,一个数据所能够说明的问题可能是用一大段文字也不能够阐述清楚的;但常常为了量化,使本来比较复杂的事物简单化、模糊化了,有的风险因素被量化以后还可能被误解和曲解。
, g# x# y2 L$ }4 a- k
- K8 g% U4 n- s% p' W$ V) k% c( s
定量分析方法主要有等风险图法、决策树法、因子分析法、时序模墅、回归模型、聚类分析法等。
2 l p3 V! _! ~- A" V
+ r* P1 D0 `( A! `3 k
3. 定性与定量相结合的综合评估方法
/ w* d; t* k1 H1 K1 F1 B
# A( b5 \; V; S5 b8 h
系统信息安全风险评估是一个复杂的过程,需要考虑的因素很多,有些评估要素是可以用量化的形式来表达,而对有些要素的量化又是很因难甚至是不可能的,所以不主张在信息安全风险评估过程中一昧地追求量化,也不认为一切都是量化的信息安全风险评估过程是科学、准确的。
# \/ q6 J c& l/ G5 R& d8 ?. s9 V& x
! R( [# Y; Y4 Z' S2 |1 K2 l
定量分析是定性分析的基础和前提,定性分析应建立在定量分析的基础上才能揭示客观事物的内在规律。定性分析则是灵魂,是彤成概念、观点,做出判断,得出结论所必须依靠的,在复杂的信息系统信息安全风险评估过程中,不能将定性分析和定量分析两种方法简单的割裂开来。而是应该将这两种方法融合起来,采用综合的评估方法。
j- ^' J% p+ v4 n9 K
% D! h% B( S# m
其次,再来说说典型的信息安全风险评估方法
5 D& C: j8 d' v# X
, t, |- `( J' M" ]2 \
在信息系统信息安全风险评估过程中,层次分析法经常被用到,它是一种综合的评佑方法,这是一种定性与定量相结合的多目标决策分析方法,其核心是将决策者的经验判断给予量化,从而为决策者提供定量形式的决策依据。该方法对系统进行分层次、拟定量、规范化处理,在评估过程中经历系统分解、安全性判断和综合判断三个阶段。
9 W! A4 L" M9 W* v4 x% \
% ^. P# d) f$ z
基本步骤为:
8 A7 D$ x+ n2 T1 f1 J' b. i6 f
( o9 `) M; H# m- w8 q/ x
(1)系统分解,建立层次结构模型;
# H; ^' `* p0 H: h
# E$ |4 \, H3 ^+ B( I+ P3 ^9 B
(2)构造判断矩阵,通过单层次计算进行安全性判断;
( m! g) c9 g; a. J
: z$ ~0 T+ S. s/ H2 N
(3)层次总排序,完成综合判。
; Y( \- x8 D' e6 F
/ w6 I) a! X' |
在信息安全风险评估过程中选择合适的信息安全风险评估方法可以得到最好的评估结果使得整个信息安全风险评估得到最好的解决方案是我们所追求的的目标,因此要对每一种的评估方法都要去了解去熟悉然后拿去应用,这才是我们学习的一个目标。
: R; N! C3 S1 ~8 i
& P; |! L& p F7 s9 Q
. R) M, t* ?( \8 y. h) S" z7 o
2 a# i( o: c' i2 d/ k! p
欢迎光临 数学建模社区-数学中国 (http://www.madio.net/)
Powered by Discuz! X2.5