信息系统风险的组合评估方法.pdfVIP

  1. 1、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
信息系统风险的组合评估方法.pdf

维普资讯 计算机科学2002Vo1.29N_~.9 信息系统风险的组合评估方法 TheCombinationEvaluationMethodofInformationSystem Risk 钱 钢 (南京师范大学计算机系 南京210097) Abstract BasedonprocesscontrolSSE—CMM mode1.byusingriskanalysisoncharacterofinformation system ·we givethemethodofapplyingcombinationanalysistOtheinformation system ’Srisk.To3certain extent·thismethod overcomestheunilateraland randomicityofthetraditionalmethodandimprovestheaccuracyoftherisk analysis. Keywords Informationsystem .SSE—CMM mode1.Risk.Combinationevaluation (SystemsSecurityEngineeringCapabilityMaturityMode1)来 1 引言 源于能力成熟框架 CMM 模 型。CMM 模 型是建 立在统计过 随着我 国信息化 的进程 .信息安全 问题也 日渐突出。如何 程控制理论基础之上 的。统计过程控制理论发现 .所有成功的 有效防止信息系统灾难性事件的发生.降低风险 ,已是我们所 管理其共 同特点都是具有一组定义严格 、管理完善、可测可控 面临的重大课题 。以往国外针对信息安全采取的是风险消除 而高度有效的工作过程 [2]。因而这些工作过程具有连续性 、可 方法 .传统的 “可信计算机安全评价准则 (TCSEC)”以及 国际 重 复性和有效性 ,CMM 模型从 中抽取 “关键 的”工作过程 并 标 准 “信息技术安全评价 公共准则 (CC)”(ISo/IEC15408 定义过程的 “能力”。一个过程的能力是 指通过执行这一过程 1998年通过)都是基于风险消除制定的[1]。国 内对 信息安全 所可能得到结果的质量的变化范围。其变化范围越小 .过程的 风险评估 的研究和应用 目前还处于初始阶段 .尚未见到全面 能力越 “成熟 ”;反之则越 “不成熟 ”。SSE—CMM 模型运用 了上 论述如何在信息系统建设过程中进行风险评估并大规模加以 述 的概念 .它 力图通过对信息系统安全进行过程 管理 的途径 实践验证的文章和专著。也未形成这方面的规范或标准。我们 将信息安全工程转变为一个完好 的、成熟的、可测量 的先进学 认为在当今大规模的信息网络环境下 ,无论采取多么完善的 科 。信息安全工程的实施之所 以难 以直接测控 .除安全的渗透 信息安全手段 .风险也总会存在 。因而很难采取风险消除的方 性使安全系统建设成 为一项复杂的系统工程外 .另一原因是 法实现安全性 .适宜 的方法是在整个信息系统生命周期中进 安全系统的评定不仅要求对系统安全功能加以评测.也要求 行风险管理 。风险管理承认在生命周期中成功的攻击将会存 对系统的安全可信度进行评测。为此模型将信息系统安全工 在 .如非法访 问、信息或服务受到损害甚至破坏等 .但发生 的 程分为三个相互联系的部分 :风险评估、工程实施和可信度评 可能性及产生后果的严重程度将被 限制和控制在可承受的范 估 。针 对 这 三 个 部 分 SSE—CMM 定 义 了 11项 关 键 过 程 围。由此可见风险管理体现 了对信息系统安全性 的动态管理 。 (KPA).同时模型还定义了5个能力成

文档评论(0)

wangshirufeng + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档