基于层次分析法的信息安全风险评估研究.pdf
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_1.gif)
![资源得分’ title=](/images/score_05.gif)
《基于层次分析法的信息安全风险评估研究.pdf》由会员分享,可在线阅读,更多相关《基于层次分析法的信息安全风险评估研究.pdf(4页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、89现代计算机(总第二九一期)实践与经验基于层次分析法的信息安全风险评估研究华 光(中国石化广东石油分公司,广州510145)摘要:关键词:信息安全;风险评估;层次分析法;AHP收稿日期:2008-07-28修稿日期:2008-08-05作者简介:华光(1968-),男,江苏无锡人,讲师,研究方向为企业计算机网络、信息安全、SAP/ERP系统层次分析法是一种面向多目标决策问题的定量分析工具,可用于信息安全风险评估的系统和定量分析。利用信息安全的有关理论,建立AHP层次结构模型;利用AHP分析软件Expert Choice,完成AHP的计算和分析,判断信息安全的风险所在,并提出有针对性的解决方案
2、。0引 言20世纪90年代以来,全球化和信息化浪潮席卷整个世界。与此同时,随着信息化发展而产生的安全问题,现已成为各国政府有关部门和企事业领导人关注的热点问题。传统的解决方法往往只是针对出现的问题予以暂时解决,多属于事后被动的防护方法,缺少系统的考虑。只有依靠科学有效的管理,实施综合全面的保障手段,才能取得良好的效果。在这一过程中,信息安全风险评估逐渐成为关键环节。目前国内外的风险评估方法很多,但还没有统一的信息安全风险分析的方法。实际操作过程中还普遍存在定量分析、系统分析不足的问题。本文将利用层次分析法建立信息安全风险评估模型,以实现对信息安全风险的系统和定量分析,并以本企业信息安全现状为依
3、据,分析各技术手段对总体风险的影响,为提高企业信息安全水平提供客观的依据。1国内外信息安全评估有关理论11信息安全及其相关概念国家信息安全重点实验室给出的信息安全定义是:“信息安全涉及到信息的机密性、完整性、可用性、可控性。综合起来说,就是要保障电子信息的有效性。”美国国家安全局给出的定义是:“因为术语信息安全一直仅表示信息的机密性,在国防部我们用信息保障来描述信息安全,也叫IA。它包含5种安全服务,包括机密性、完整性、可用性、真实性和不可抵赖性。”尽管国内外对信息安全的定义存在一定差异,但对于信息安全内容的认识却是基本一致的,那就是信息安全的基本服务内容包括机密性、完整性和可用性。从信息安全
4、的作用层面来看,又可分为物理安全、运行安全和数据安全3个层面。1.2信息安全风险评估方法目前国内外存在很多风险评估的方法,还没有统一的信息安全风险分析的方法,但是不管哪种方法都是围绕资产、威胁、脆弱性、威胁事件之间的关系来建模。这些方法遵循了基本的风险评估流程,但在具体实施手段和风险的计算方法方面各有不同。从计算方法上分为定性分析方法、定量分析方法、定性与定量相结合的分析方法。(1)定性分析方法定性分析方法主要依据研究者的知识、经验、历史教训、政策走向及特殊变例等非量化资料对系统风险状况做出判断的过程。它主要以与调查对象的深入访谈作出个案记录为基本资料,然后通过一个理论推倒演绎的分析框架,对资
5、料进行编码整理,在此基础上作出调查结论。典型的定性分析方法有因素分析法、逻辑分析法、历史比较法、德尔菲法、矩阵法等。定性分析方法的优点是避免了定量分析方法的缺点,可以挖掘出一些蕴藏很深的思想,使评估的结论更全面深刻,但它的缺点也显而易见:主观性强,对评估者要求很高。(2)定量分析方法趫趭现代计算机(总第二九一期)89实践与经验定量的分析方法是指运用数量指标对风险进行评估,典型的定量分析方法有因子分析法、聚类分析法、时序模型、回归模型、决策数法等。定量分析方法的优点是用直观的数据来表述评估的结果,看起来一目了然,而且比较客观,但也容易简单化、模糊化,会造成误解和曲解。而且由于数据统计缺乏长期性,
6、计算过程又容易出错,所以定量分析的细化非常困难,所以目前完全只用定量分析方法已经很少见到。(3)综合分析方法系统风险评估是个复杂的过程,需要考虑的因素很多,有些评估要素是可以用量化的形式来表达,而对有些要素的量化又是很困难甚至是不可能的。定量分析是定性分析的基础和前提,定性分析应该建立在定量分析的基础上才能揭示客观事物的内在规律。在复杂的信息系统风险评估中,不能将定性分析方法与定量分析方法简单的割裂开来,而是将这两种方法融合起来,采用综合分析方法。主要的综合分析方法有层次分析法、概率风险评估和模糊综合评价法等。1.3层次分析法(1)层次分析法简介层次分析法(Analytic Hierarchy
7、 Process)简称AHP,是20世纪70年代由美国运筹学家托马斯萨迪(Thomas L.Saaty)正式提出的一种集层次结构、实验心理学、比较权衡和数学方法于一体的分析方法,是一种定性与定量相结合、主观与客观相结合、系统化、层次化的分析方法。层次分析法的基本思路与人对一个复杂决策问题的思维、判断过程大体一致。其分析过程可以概括为4个步骤,即建立层次结构模型、构造成比较矩阵、计算权重向量并做一致性检验、计算组合权重向量并做组合一致性检验。层次分析法不仅适用于存在不确定性和主观信息的情况,还允许以合乎逻辑的方式运用经验、洞察力和直觉进行决策。(2)层次分析法的应用领域由于层次分析法在处理复杂的
8、决策问题上的实用性和有效性,该方法很快就在世界范围内得到重视。它的应用已遍及经济计划和管理、能源政策和分配、行为科学、军事指挥、运输、农业、教育、人才、医疗和环境等诸多领域。解决的问题包括方案排序、政策转换、决定需求、资源分配、预测结果、估价风险、资源分配、冲突分析和计划等。(3)层次分析法的分析步骤系统分解,建立层次结构模型;构造判断矩阵;相关数学计算;层次总排序,完成综合判断。2信息安全评估的AHP解决方案信息安全有关理论说明,安全风险评估中设计的目标往往是多个(例如机密性、可用性和完整性),是比较典型的多目标决策问题,而评估过程中的目标和准则又通常没有统一的计量单位。安全风险评估的这些特
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 层次 分析 信息 安全 风险 评估 研究
![提示](https://www.taowenge.com/images/bang_tan.gif)
限制150内