- 1、本文档共26页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
主要内容 1. 风险评估基础 2. 风险评估计算方法 3. 基于属性分解的信息安全风险评估算法 4. 模型实例对比分析 新版课件 * 主要内容 1. 风险评估基础 2. 风险评估计算方法 3. 基于属性分解的信息安全风险评估算法 4. 模型实例对比分析 新版课件 * 风险评估基础(1/4) 风险评估要素关系图 概念:信息安全风险评估就是从风险管理角度,运用科学的方法和手段,系统地分析信息系统所面临的威胁及其存在的脆弱性,评估安全事件一旦发生可能造成的危害程度,提出有针对性的抵御威胁的防护对策和整改措施,为防范和化解信息安全风险,将风险控制在可接受的水平,最大限度地保障信息安全提供科学依据。 信息安全技术 信息安全风险评估规范 信息系统 整改对策 保障信息安全 威胁 脆弱性 资产 风险管理角度+方法 新版课件 * 风险评估基础(2/4) 资产(A) asset 概念:对组织具有价值的信息或资源,是安全策略保护的对象。 资产值:风险评估中资产的价值不是以资产的经济价值来衡量,而是由资产在这三个安全属性上的达成程度或者其安全属性未达成时所造成的影响程度来决定的。 资产属性:必威体育官网网址性、完整性、可用性。 必威体育官网网址性 完整性 可用性 必威体育官网网址性 赋值 赋值 赋值 加权计算得到资产 最终赋值结果 风险评估中最重要的三个要素依次为资产、威胁、脆弱性 。 新版课件 * 风险评估基础(3/4) 威胁(T) threat 概念:可能导致对系统或组织危害的不希望事故潜在起因。 威胁赋值:威胁出现的频率是威胁赋值的主要内容。 示例: 以往安全事件报告中出现过的 威胁及其频率的统计 实际环境中通过检测工具以及各种 日志发现的威胁及其频率的统计 威胁赋值 近一两年来国际组织发布的对于整个 社会或特定行业的威胁及其频率统计 新版课件 * 风险评估基础(4/4) 脆弱性(V) vulnerability 概念:可能被威胁所利用的资产或若干资产的薄弱环节。 脆弱性赋值:对资产的损害程度、技术实现的难易程度、弱点的流行程度对已识别的脆弱性严重程度赋值。 技术 管理 问卷调查 渗透性 测试 文档查阅 人工检测 工具检测 示例 脆弱性严重程度赋值表 脆弱性识别 新版课件 * 主要内容 1. 风险评估基础 2. 风险评估计算方法 3. 基于属性分解的信息安全风险评估算法 4. 模型实例对比分析 新版课件 * 风险评估算法(1/8) 风险分析原理 风险值= R(A,T,V)= R(L(T,V),F(la,Va)),根据风险值的分布状况,为每个等级设定风险值范围。示例如下: 新版课件 风险评估算法(2/8) 风险分析计算 风险分析计算原理 风险值= R(A,T,V)= R(L(T,V),F(la,Va)) R表示安全风险计算函数;A表示资产;T表示威胁;V表示脆弱性; Ia表示安全事件所作用的资产价值;Va表示脆弱性严重程度;L表示威胁利用资产的脆弱性导致安全事件发生的可能性;F表示安全事件发生后产生的损失。 三个关键计算环节 a.计算安全事件发生的可能性 安全事件发生的可能性=L(威胁出现频率,脆弱性)=L(T,V) b.计算安全事件发生后的损失 安全事件的损失=F(资产价值,脆弱性严重程度)=F(Ia,Va ) c.计算风险值 风险值=R(安全事件发生的可能性,安全事件造成的损失)=R(L(T,V),F(Ia,Va )) 新版课件 * 风险评估算法(3/8) 矩阵法 特点:主要适用于由两个要素值确定一个要素值的情形。于通过构造两两要素计算矩阵,可以清晰罗列要素的变化趋势,具备良好灵活性。 原理:构造z=f(x,y),函数f可以采用矩阵法,其中, 矩阵构造如下所示,m*n个值即为要素z的取值 z的计算需要根据实际情况确定,不一定遵循统一的计算公式,但必须具有统一的增减趋势,即如果f 是递增函数, z值应随着 x 与 y 的值递增,反之亦然。 新版课件 * 风险评估算法(4/8) 相乘法 适用:相乘法主要用于两个或多个要素值确定一个要素值的情形。 原理:z =f(x,y)=x⊙y; 计算方式: ⊙可以为直接乘,也可以为相乘后取模 HOW? 新版课件 * 风险评估算法(5/8) 矩阵法示例 条件 三个要素 资产价值 A1=2 A2=3 A3=5 T1=2 T2=1 T3=2 T4=5 T5=4 威胁发生频率 V1=2 V2=3 V3=1 V4=4 V5=2 脆弱性严重程度 V6=4 V7=2 V8=3 V9=5 新版课件 * 风险评估算法(6/8) 矩阵法示例计算过程 计算安全事件发生的可能性 威胁发生频率: 威胁
您可能关注的文档
- 国际货运代理-第四章-保险代理操作实务模板.ppt
- 报告故障分析解析.ppt
- 高中历史必修三第一单元第一课整理.ppt
- 二年级下册语文园地七全面.ppt
- 完整版二年级上学期数学家长会.ppt
- 二年级奥数排队问题(可直接使用).ppt
- 电影音乐的构成元素(整理).ppt
- 经典电梯基本结构.ppt
- 强烈推荐第五章运输问题及解法.ppt
- 第五章国际避税的主要手段模板.ppt
- 2024年小学教师工作计划模板(八篇) .pdf
- 2024年药学类之药学(师)题库检测试卷B卷附答案 .pdf
- 2024年必威体育精装版仁爱版五年级数学(上册)期中考卷及答案(各版本) .pdf
- 2024年高中生个人职业生涯规划 .pdf
- 2024年法律职业资格之法律职业客观题二题库与答案 .pdf
- 2024年资产评估师之资产评估基础真题练习试卷B卷附答案 .pdf
- 2024年度社工(初级)《社会工作实务(初级)》考试典型题题库及答案.pdf
- 2024年新员工下半年工作计划范文(3篇) .pdf
- 2024年律师委托代理合同标准版本(三篇) .pdf
- 2024年股权抵押借款合同范本(4篇) .pdf
最近下载
- 山东省职教高考《语文》历年考试真题试题库(含答案).docx
- 2024年云南省职校技能大赛工程测量赛项选拔赛考试题库(300题)(含答案).pdf VIP
- 2021年《自愿性产品认证检查员注册准则(第 3 版第 2 次修订)》.pdf
- 宠物营养与食品饲料原料.doc
- 2024年审计署关于内部审计工作的规定知识竞赛试题.pdf VIP
- 专题10 议论文句子含义-2021年中考语文考前抓大分技法之议论文阅读(解析版).doc VIP
- 专题10 议论文句子含义-2023年中考语文考前抓大分技法之议论文阅读(原卷版).docx VIP
- 语文课件 往事依依.ppt
- 《三角形的面积》学历案.docx
- 工程全过程造价咨询服务方案.docx VIP
文档评论(0)