分享
分销 收藏 举报 申诉 / 37
播放页_导航下方通栏广告

类型风险评估标准附录介绍:风险计算与风险工具-张鉴PPT课件.ppt

  • 上传人:可****
  • 文档编号:753055
  • 上传时间:2024-03-04
  • 格式:PPT
  • 页数:37
  • 大小:1.06MB
  • 下载积分:11 金币
  • 播放页_非在线预览资源立即下载上方广告
    配套讲稿:

    如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。

    特殊限制:

    部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。

    关 键  词:
    风险 评估 标准 附录 介绍 计算 工具 PPT 课件
    资源描述:
    信息安全风险评估标准附录介绍风险计算和评估工具标准起草组2006年8月7日1主要内容n附录A风险计算方法n附录B风险评估工具2附录A风险计算方法n风险计算矩阵法矩阵法原理计算示例n风险计算相乘法相乘法原理计算实例3风险计算矩阵法基本原理n矩阵法概念n矩阵法适用范围n矩阵法构造方式n矩阵法特点4矩阵法概念nZ=f(x,y)。函数f采用矩阵形式表示。以要素x和要素y的取值构建一个二维矩阵,矩阵内m*n个值即为要素Z的取值 5矩阵法适用范围n矩阵法主要适用于由两个要素值确定一个要素值的情形。n在风险值计算中,通常需要对两个要素确定的另一个要素值进行计算,例如由威胁和脆弱性确定安全事件发生可能性值、由资产和脆弱性确定安全事件的损失值等,同时需要整体掌握风险值的确定,因此矩阵法在风险分析中得到广泛采用。6矩阵法构造方式n首先需要确定二维计算矩阵,矩阵内各个要素的值根据具体情况和函数递增情况采用数学方法确定,然后将两个元素的值在矩阵中进行比对,行列交叉处即为所确定的计算结果。n矩阵的计算需要根据实际情况确定,矩阵内值的计算不一定遵循统一的计算公式,但必须具有统一的增减趋势,即如果是递增函数,Z值应随着x与y的值递增,反之亦然。7矩阵法特点n矩阵法的特点在于通过构造两两要素计算矩阵,可以清晰罗列要素的变化趋势,具备良好灵活性。8矩阵法计算示例n资产:共有三个重要资产,资产A1、资产A2和资产A3;资产价值分别是:资产A1=2,资产A2=3,资产A3=5;n威胁:资产A1面临两个主要威胁,威胁T1和威胁T2;资产A2面临一个主要威胁,威胁T3;资产A3面临两个主要威胁,威胁T4和T5;威胁发生频率分别是:威胁T1=2,威胁T2=1,威胁T3=2,威胁T4=5,威胁T5=4;n脆弱性:威胁T1可以利用的资产A1存在的两个脆弱性,脆弱性V1和脆弱性V2;威胁T2可以利用的资产A1存在的三个脆弱性,脆弱性V3、脆弱性V4和脆弱性V5;威胁T3可以利用的资产A2存在的两个脆弱性,脆弱性V6和脆弱性V7;威胁T4可以利用的资产A3存在的一个脆弱性,脆弱性V8;威胁T5可以利用的资产A3存在的一个脆弱性,脆弱性V9。脆弱性严重程度分别是:脆弱性V1=2,脆弱性V2=3,脆弱性V3=1,脆弱性V4=4,脆弱性V5=2,脆弱性V6=4,脆弱性V7=2,脆弱性V8=3,脆弱性V9=5。9风险分析原理10示例计算过程n风险计算过程(1)计算安全事件发生可能性(2)计算安全事件造成的损失(3)计算风险值(4)结果判定 n以下以资产A1面临的威胁T1可以利用的脆弱性V1为例,计算安全风险值。11计算安全事件发生可能性n(1)构建安全事件发生可能性矩阵;n(2)根据威胁发生频率值和脆弱性严重程度值在矩阵中进行对照,确定安全事件发生可能性值;n(3)对计算得到的安全风险事件发生可能性进行等级划分。12计算安全事件发生可能性条件原理13计算安全事件的损失n(1)构建安全事件损失矩阵;n(2)根据资产价值和脆弱性严重程度值在矩阵中进行对照,确定安全事件损失值;n(3)对计算得到的安全事件损失进行等级划分。14计算安全事件的损失条件原理15计算风险值n(1)构建风险矩阵;n(2)根据安全事件发生可能性和安全事件损失在矩阵中进行对照,确定安全事件风险;16计算风险值17风险结果判定n根据预设的等级划分规则判定风险结果。n依此类推,得到所有重要资产的风险值,并根据风险等级划分表,确定风险等级。18风险值等级柱状图19矩阵法风险计算过程小结n计算安全事件发生可能性(1)构建安全事件发生可能性矩阵;(2)根据威胁发生频率值和脆弱性严重程度值在矩阵中进行对照,确定安全事件发生可能性值;(3)对计算得到的安全风险事件发生可能性进行等级划分。n计算安全事件的损失(1)构建安全事件损失矩阵;(2)根据资产价值和脆弱性严重程度值在矩阵中进行对照,确定安全事件损失值;(3)对计算得到的安全事件损失进行等级划分。n计算风险值(1)构建风险矩阵;(2)根据安全事件发生可能性和安全事件损失在矩阵中进行对照,确定安全事件风险;n风险结果判定20风险计算相乘法基本原理n相乘法原理:,当f为增量函数时,可以为直接相乘,也可以为相乘后取模等。n相乘法的特点:简单明确,直接按照统一公式计算,即可得到所需结果。n相乘法适用范围:在风险值计算中,通常需要对两个要素确定的另一个要素值进行计算,因此相乘法在风险分析中得到广泛采用。21风险计算相乘法示例n资产:共有两个重要资产,资产A1和资产A2;资产价值分别是:资产A1=4,资产A2=5;n威胁:资产A1面临三个主要威胁,威胁T1、威胁T2和威胁T3;资产A2面临两个主要威胁,威胁T4和威胁T5;威胁发生频率分别是:威胁T1=1,威胁T2=5,威胁T3=4,威胁T4=3,威胁T5=4;n脆弱性:威胁T1可以利用的资产A1存在的一个脆弱性,脆弱性V1;威胁T2可以利用的资产A1存在的两个脆弱性,脆弱性V2、脆弱性V3;威胁T3可以利用的资产A1存在的一个脆弱性,脆弱性V4;威胁T4可以利用的资产A2存在的一个脆弱性,脆弱性V5;威胁T5可以利用的资产A2存在的一个脆弱性,脆弱性V6。脆弱性严重程度分别是:脆弱性V1=3,脆弱性V2=1,脆弱性V3=5,脆弱性V4=4,脆弱性V5=4,脆弱性V6=3。22示例计算过程n以资产A1面临的威胁T1可以利用的脆弱性V1为例,计算安全风险值。n计算公式使用:n 风险计算过程:(1)计算安全事件发生可能性(2)计算安全事件的损失(3)计算风险值(4)结果判定23示例计算过程n(1)计算安全事件发生可能性威胁发生频率:威胁T1=1;脆弱性严重程度:脆弱性V1=3。安全事件发生可能性=n(2)计算安全事件的损失资产价值:资产A1=4;脆弱性严重程度:脆弱性V1=3。计算安全事件的损失,安全事件损失=n(3)计算风险值安全事件发生可能性=2;安全事件损失=3。安全事件风险值=n(4)确定风险等级 24风险结果等级柱状图25相乘法风险计算过程小结n计算安全事件发生可能性(1)安全事件发生可能性=威胁发生频率值 脆弱性严重程度值;(2)对计算得到的安全风险事件发生可能性进行等级划分。n计算安全事件的损失(1)安全事件损失值=资产价值 脆弱性严重程度值;(2)对计算得到的安全事件损失进行等级划分。n计算风险值(1)安全事件风险值=安全事件发生可能性 安全事件损失;n风险结果判定26附录B风险评估工具n根据在风险评估过程中的主要任务和作用原理的不同,风险评估的工具可以分成:风险评估与管理工具:集成了风险评估各类知识和判据的管理信息系统,以规范风险评估的过程和操作方法;或者是用于收集评估所需要的数据和资料,基于专家经验,对输入输出进行模型分析。系统基础平台风险评估工具:主要用于对信息系统的主要部件(如操作系统、数据库系统、网络设备等)的脆弱性进行分析,或实施基于脆弱性的攻击。风险评估辅助工具:实现对数据的采集、现状分析和趋势分析等单项功能,为风险评估各要素的赋值、定级提供依据。27风险评估与管理工具n基于信息安全标准的风险评估与管理工具 依据标准或指南的内容为基础,开发相应的评估工具,完成遵循标准或指南的风险评估过程。如ASSET、CC Toolbox等。n基于知识的风险评估与管理工具并不仅仅遵循某个单一的标准或指南,而是将各种风险分析方法进行综合,并结合实践经验,形成风险评估知识库,以此为基础完成综合评估。如COBRA、MSAT、RISK 等。n基于模型的风险评估与管理工具对系统各组成部分、安全要素充分研究的基础上,对典型系统的资产、威胁、脆弱性建立量化或半量化的模型,根据采集信息的输入,得到评价的结果。如RA、CORA等。28常用风险评估与管理工具对比29评估工具举例:COBRAnCOBRA:Consultative Objective Bi-Functional Risk Analysis 由C&A Systems Security Ltd推出的自动化风险管理工具。nCOBRA采用调查表的形式,在PC机上使用,基于知识库,类似专家系统的模式。nCOBRA不仅具有风险管理功能,还可以用于评估是否符合BS7799标准、是否符合组织自身制定的安全策略。30COBRA的风险定性分析方法31COBRA风险评估过程 n1、问题表构建:通过知识库模块构建问题表,采用手动或自动方式从各个模块中选择所需的问题,构建针对具体组织进行评估的问题表。n2、风险评估:通过完成问题表实现整个风险评估过程。问题表的不同模块由系统不同人完成,各个模块可以不同时完成,但是评估结果是在全部问题表答案的基础上形成的。n3、报告生成:通过问题表的回答生成报告,报告包括建议采取的安全措施、解决方案建议、对于系统相关的每类风险进行分析排序、对于风险给系统带来的影响分析、风险与系统潜在影响的联系分析。32系统基础平台风险评估工具n脆弱性扫描工具 基于网络的扫描器 基于主机的扫描器 分布式网络扫描器 数据库脆弱性扫描器 n渗透性测试工具 根据脆弱性扫描工具扫描的结果进行模拟攻击测试,判断被非法访问者利用的可能性。这类工具通常包括黑客工具、脚本文件 等。n一个好的漏洞扫描工具应包括以下几个特性:最新的漏洞检测库 扫描工具必须准确并使误报率减少到最小 扫描器有某种可升级的后端,能够存储多个扫描结果并提供趋势分析的手段。应包括清晰的且准确地提供弥补发现问题的信息。33常用脆弱性检测工具对比34风险评估辅助工具n检查列表:基于特定标准或基线建立的,对特定系统进行审查的项目条款。n入侵检测网络或主机造成危害的入侵攻击事件;帮助检测各种攻击试探和误操作;同时也可以作为一个警报器,提醒管理员发生的安全状况。n安全审计工具:用于记录网络行为,分析系统或网络安全现状;它的审计记录可以作为风险评估中的安全现状数据,并可用于判断被评估对象威胁信息的来源。n拓扑发现工具:主要是自动完成网络硬件设备的识别、发现功能。n资产信息收集系统:通过提供调查表形式,完成被评估信息系统数据、管理、人员等资产信息的收集功能。n其他:评估指标库、知识库、漏洞库、算法库、模型库等。35中国信息安全风险评估论坛nhttp:/36Q/An谢谢!37
    展开阅读全文
    提示  咨信网温馨提示:
    1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
    2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
    3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
    4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前可先查看【教您几个在下载文档中可以更好的避免被坑】。
    5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
    6、文档遇到问题,请及时联系平台进行协调解决,联系【微信客服】、【QQ客服】,若有其他问题请点击或扫码反馈【服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【版权申诉】”,意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:0574-28810668;投诉电话:18658249818。

    开通VIP折扣优惠下载文档

    自信AI创作助手
    关于本文
    本文标题:风险评估标准附录介绍:风险计算与风险工具-张鉴PPT课件.ppt
    链接地址:https://www.zixin.com.cn/doc/753055.html
    页脚通栏广告

    Copyright ©2010-2026   All Rights Reserved  宁波自信网络信息技术有限公司 版权所有   |  客服电话:0574-28810668    微信客服:咨信网客服    投诉电话:18658249818   

    违法和不良信息举报邮箱:help@zixin.com.cn    文档合作和网站合作邮箱:fuwu@zixin.com.cn    意见反馈和侵权处理邮箱:1219186828@qq.com   | 证照中心

    12321jubao.png12321网络举报中心 电话:010-12321  jubao.png中国互联网举报中心 电话:12377   gongan.png浙公网安备33021202000488号  icp.png浙ICP备2021020529号-1 浙B2-20240490   


    关注我们 :微信公众号  抖音  微博  LOFTER               

    自信网络  |  ZixinNetwork