预览加载中,请您耐心等待几秒...
1/5
2/5
3/5
4/5
5/5

在线预览结束,喜欢就下载吧,查找使用更方便

如果您无法下载资料,请参考说明:

1、部分资料下载需要金币,请确保您的账户上有足够的金币

2、已购买过的文档,再次下载不重复扣费

3、资料包下载后请先用软件解压,在使用对应软件打开

第9第期计算机技术与发展V01.19No.10 2009年10月G3MPUTERTEa闭0L0GYANDDEVELJ’M匮NTOct.2009 基于熵权系数法的信息安全模糊风险评估 罗佳,杨世平 (贵州大学计算机科学与技术学院,贵州贵阳550025) 摘要:信息安全风险分析中存在大量模糊、不确定性影响因素,以往的信息安全风险综合分析方法如PRA分析法需要收 集到精确全面的评估数据,通过故障树分析信息系统被攻击的原因,建立风险计算模型定量计算系统风险,此方法过于繁 琐,不易对信息系统风险进行准确的量化。针对此问题,文中通过对信息系统风险影响因素的识别与分析,构建反映信息 安全风险影响因素及它们相互关系的风险评估指标体系,并应用多级模糊综合评判法对风险评估指标进行多层量化评 估,同时利用信息熵定量计算各风险影响因素的权重,克服了直接赋值的主观性。该方法能较好地量化评估信息系统风 险,方便计算出信息系统总的风险值。 关键词:信息安全;风险评估指标体系;安全事件;模糊综合评判;熵权系数;风险分析 中图分类号:TP309文献标识码:A文章编号:1673—629X(2O09)10—0177—04 FuzzyRiskAssessmentforInformationSecurityBased onMethodofEntropy‘_‘WeightCoefficient LUOJia,YANGShi—ping (CollegeofComputerScienceandTechnology,GuizhouUniversity,Guiyang550025,China) Abstract:TherearealotoffuzzyanduncertainfactorsintheCoLlr~ofinformationsecurityriskanalysis,thepreviousinformationsecurity riskanalysismethods。suchasPRAanalysismethod,whichneedtocollectaccurateandoveralla~sesmaentdata.Throughthefaulttreean— alyzethec8u~8ofinformationsystemwereattacked,establishthemodelofriskcalculationtoquantitativecalculationthesystemrisk, thismethodistoocomplicated.Tosolvethisproblem,basedoninformationsystemriskfactors,therecognitionandanalysisofinformation systemriskfactorsofaffectingreflectstheinter—relationshiptobuildtheirriskevaluationindexsystem,andtheapplicationofmulti— gradefuzzycomprehensiveevaluationmethodforriskassessmentindexsystem,atthesametime,usingthequantitativeevaluationmulti· layerquantitativecalculationofinformationentropyweightofeachriskfactorsforovercomingthesubjectivityofthedirectassignment. Practiceprovesthatthismethodcanbetterquantitativeevaluationinformationsystemrisk。calculatethetotalvalueofinformationsystem risk. Keywords:informationsecurity;riskevaluationindexsystem;securityevent;fuzzycomprehensivejudgment;entropy—weighto0effi— cient;riskanalysis O引言化评估风险的前提。目前,还未建立比较全面的信息 信息安全风险评估是信息安全等级保护管理的基安全风险评估指标体系,许多风险评估指标体系未对 础工作,是信息安全风险管理的重要环节。通过开展风险的本质、结构及构成要素做出客观的描述。一些 信息安全风险评估,对网络与信息系统的资产价值,潜评估指标体系,仅把资产、威胁、脆弱性作为评估指标, 在的安全威胁、薄弱环节、防护措施等进行分析,可