风险评估要素关系模型的改进

被引:11
作者
王标
胡勇
戴宗坤
机构
[1] 四川大学信息安全研究所,四川大学信息安全研究所,四川大学信息安全研究所四川成都,四川成都,四川成都
关键词
风险评估要素; 关系模型; 安全要素关系图; 安全状态; 形式化描述;
D O I
10.15961/j.jsuese.2005.03.025
中图分类号
F224 [经济数学方法];
学科分类号
0701 ; 070104 ;
摘要
要对信息系统进行准确的风险评估,前提是明确风险评估的关键要素以及各要素之间的内在联系。首先分析基于ISO13335,GB/T18336(等同于ISO/IEC15408)的一些风险评估要素关系模型,为克服一般模型存在的重复考虑和静态考虑的缺点,提出分析风险评估要素关系要遵守直接因果关系准则和动态性准则,并且考虑信息安全等级保护要求,将等级作为参考坐标。基于上述准则,通过扩充评估要素集合,特别突出人、安全措施和脆弱性之间的动态因果关系,得到新的风险评估要素关系模型。同时得到比ISO13335中更加系统的安全要素相互作用图,并对安全要素之间的关系进行形式化描述,最后给出信息系统风险评估的状态特征。
引用
收藏
页码:110 / 114
页数:5
相关论文
共 4 条
[1]   信息系统安全度量与评估模型 [J].
闫强 ;
陈钟 ;
段云所 ;
王立福 .
电子学报, 2003, (09) :1351-1355
[2]   对信息安全风险评估中几个重要问题的认识 [J].
左晓栋 ;
刘毅 .
计算机安全, 2004, (07) :64-66
[3]  
信息系统安全[M]. 电子工业出版社 , 戴宗坤,罗万伯等编著, 2002
[4]  
GA/T 390-2002. 计算机信息系统安全等级保护通用技术要求[S]. 2002