企业网络安全整体解决方案的研究与应用(2)
通过结合对计算机网络的特点进行分析,综合起来,从安全威胁的形式划分得出了主要风险因素。
风险因素主要有:自然因素,物理破坏,系统不可用,备份数据的丢失,信息泄漏等因素
I)古典的风险分析
基本概念:
风险:风险就是一个事件产生我们所不希望的后果的可能性。风险分析要包括发生的可能性和它所产生的后果的大小两个方面。因此风险可表示为事件发生的概率及其后果的函数:
企业网络安全整体解决方案的研究与应用
企业网络安全整体解决方案的研究与应用
风险R--f(p,c),其中P为事件发生的概率,c为事件发生的后果。
2)风险分析
就是要对风险的辨识,估计和评价做出全面的,综合的分析,其主要组成为:
1.风险的辨识,也就是那里有风险,后果如何,参数变化?
2.风险评估,也就是概率大小及分布,后果大小?
3)风险管理的概念
风险管理是指对风险的不确定性及可能性等因素进行考察、预测、收集、分析的基础上制定的包括识别风险、衡量风险、积极管理风险、有效处置风险及妥善处理风险等一整套系统而科学的管理方法,旨在使企业避免和减少风险损失,得到长期稳定的发展。4)网络安全的风险分析
由于网络的脆弱性以及对网络的威胁,因此网络中就存在风险。根据古典的风险分析,则网络中的风险与风险因素发生的概率和相应的影响有关。而概率可以通过统计的方法来得到,影响可以通过专家的评判方法来得到。因此,
风险R=P(概率)虾(影响)
这时,风险分析的过程包括:统计概率,评估影响,然后评估风险。然后根据风险分析的大小来管理风险。
5)统计概率
通俗的说,概率是单位时间内事件发生的次数。按每年事件发生的次数来统计概率。6)影响的评估
首先对上述5个因素确定权重w,按照模糊数学的方法将每个因素划分为五个等级:很低,低,中等,高,很高。并给出每个等级的分数C(1.2,3.6,7),根据各个专家对每个因素的打分计算出每个因素的分数C,再将w与C相乘,累计求和∑wc,让
F=∑wc此值即因素的影响的大小。
风险因素权重的确定方法如下:
设影响的n个因素为A-,A2,…,A。,参加评判的专家m人。对n个因素,先找出最重要因素和最不重要因素,并按层次分析方法(A}IP)中1—9的标度和标准确定两者的比率。
将5个因素按重要程度从小到大排序,以最不重要因素为基准(赋值为1),将各个因素与其比较。按重要程度进行赋值(按AtlP法中的标度和标准)。
将n1个专家对n个因素所赋的分为r块,分别记为A[1],AE23,…,A[r]。其中矩阵A[k]的行表示以Ak为最不重要因素的专家数,记作风。列表示将因素丸作为基准,对n个因素At,A。,…,A。所赋的值。具体形式为:
企业网络安全整体解决方案的研究与应用
尘些旦堑塞全墼堡堡盗立塞塑婴壅兰堡里一一——
《,吨,.九,上‰,《
莲。,莲:,.或抄.】,‰,《
A【k】=
磊,畋,.如,】,‰,《
其中
aie=1,1<=a‰<=9,∑墨lm}。m(i=1.2,…,Ⅲ。:j51.2.…,n)
对于分块矩阵A[k],因各因素赋值均以札为基准,从而可对A[k]中各列分别求平均值
a;=∑兰a;/mPj51,2,…,n(2)
对所有分块矩阵作上述处理,可分别得到(A1,&,…,虬)。
对于每个分块矩阵A[k](k=I,2,…,r);因行数不同,其在专家数m中的所占的比重也不同,因而需考虑砜在i'n中所占的比重,称眦/m为a,。的权系数。
由以上分析可得因素Aj的综合赋值。
A,=∑::】a;札}/mj=1,2,…,n(3)
由(1)一(3)式即可得m个专家对n因素的综合赋值。由综合赋值a,中求出最小值a_:。和最大值a.。,令其所对应的下标分别为111和M,即aI=a_。a产a-。。
将A[k]各列分别除以8.m所对应的列,得
当nl等于k时,A[k]=A[k]
当111不等于k时,A[k]=(a:/a‰)。。
A。,虬在A[k]中所占的比重P.‘和Po为:
P‰。=tn々/∑。rn:k1∑Xa口/a量(4)
P纛m=∑咎a。/a‰/∑马ag/a袅
Pm1。=∑’k=l(5)(6)
(7)p—k籼±/mP。=∑k:l‘P。。xk}Ⅱlk/m
P的综合赋值为p=p.。/P_。
通过以上的求解可构造判断矩阵:
ai>=aj时,粕=(ai--aj)(p--1)/(am腻一amm)+1(8)
ai<aj时,a面=1/[(砒一矾)(P—1)/(a㈣一ami。)+1]
企业网络安全整体解决方案的研究与应用
企业网络安全整体解决方案的研究与应用
由此判断矩阵即可求出各个因素的权重。
7)风险管理
安全风险管理的内容包括识别,选择和采用正确的安全和意外事件对抗措施,使风险降低到可以接受的等级。
对抗措施可以有不同的表示方式,例如:
降低攻击或意外事件发生的可能性;
减少系统的脆弱性;
减少要发生的威胁或意外事件所造成的影响;
●检测攻击或偶然事件的发生;
便于对攻击或事件造成的破坏进行恢复。
某局域网的风险分析
根据上述方法,对某局域网的上述5个因素进行了风险分析。如表卜1所示。
表卜1风险分析
Tablel一1riskanalysiS
专家自然因素物理破坏系统不
可用备份数据的丢失
0.7信息泄漏W1=O.3
W2=O。15
W3=O.2
W4=O.2
W5=O.15
F=∑WCO.O.O.O.O.O.1110.1O.30.7O.20.O.0.3O.7O.6O.6O.7O.7210.0.O.26730.611O.70.7O.0.
811351O.O.l49l0.4765P=发生的次数
(平均每年)
风险大小214O.21.0800.420.4912.38
给各个风险大小排序:信息泄漏(2.38),物理破坏(1.08),备份数据的丢失和破坏(0.491),系统的不可用(0.42),自然因素(0.2)。
由此可看出:该局域网中信息泄漏的风险最大,应采取的措施为:
采用用户的识别和认证机制,密码应足够长,并且要经常变换,密码应妥善的保存在机密的地方,同时加强人员的安全意识,控制机密信息的传播范围,对在网络中传输的信息进行加密等。
第二大风险是物理破坏,应加强物理环境的保护,对设备的使用加强控制。另外,备份数据的丢失和破坏也应注意。总之,对于风险的大小应采取相应的措施来减小风险,保证系统的可靠运行。
企业网络安全整体解决方案的研究与应用
企业网络安全整体解决方案的研究与应用
8)结论
通过以上的分析,可知对局域网进行风险分析与决策时,必须充分考虑到该网络系统风险因素以及其影响,定时的对系统进行审计,增强安全意识,防止各种风险,保证系统安全,可靠的运行,同时又要有较高的成本效益。
相关推荐:
- [求职职场]加法运算定律的运用练习题
- [求职职场]大型石油化工工业过程节能新技术
- [求职职场]2015-2020年中国箱纸板行业分析与投资
- [求职职场]NADEX-IWC5A点焊机故障代码
- [求职职场]英语阅读 非常有用
- [求职职场]鲁卫疾控发〔2012〕2号(联合,印发山东
- [求职职场]2014年莆田公务员行测技巧:数字推理的
- [求职职场]基于最近发展区理论的高中数学课堂有效
- [求职职场]与贸易有关的知识产权协议
- [求职职场]【王风范】微演说·职场演说三
- [求职职场]新时代国珍健康大课堂
- [求职职场]群论期末考试复习题
- [求职职场]施工现场消防安全专项施工方案(范本)-
- [求职职场]初中物理光学知识点归纳完美版
- [求职职场]毕业设计总结与体会范文
- [求职职场]江南大学2018年上半年展示设计第1阶段
- [求职职场]景尚乡民兵参战支前保障方案
- [求职职场]【优质】2019年工会职工之家建设工作总
- [求职职场]数据库技术与应用—SQL Server 2008(第
- [求职职场]汽车变速箱构造与工作原理
- 首钢工业区工业遗产资源保护与再利用研
- 第4课 《大学》节选
- 2016程序文件——检验检测结果发布程序
- 2011年高考试题文言文阅读全解释__2011
- 化学是一门基础的自然科学
- 海外做市商制度的借鉴意义
- 外国建筑史复习资料(
- 七年级下思想品德期末综合测试(二)
- 思政课部2013年上学期教学工作总结
- 电大国际公法任务3 0004
- 《圆的认识》教学设计
- 中国轨道交通牵引变流器行业市场发展调
- 中泰证券#定期报告:坚守时代硬科技和
- 浅论企业财务管理与企业经营投资风险的
- 大功率半导体激光器光纤耦合技术调研报
- 中国传统家具的现状与发展探讨
- Broadcom数字电视芯片助海尔扩展高清电
- 新HSK4词汇练习 超全(五)
- 2013届高考数学单元考点复习12
- 雨霖铃精品课件




