[发明专利]利用层次分析法进行网络安全评估的资产评估方法在审
申请号: | 202111346418.4 | 申请日: | 2021-11-15 |
公开(公告)号: | CN114819452A | 公开(公告)日: | 2022-07-29 |
发明(设计)人: | 刘意先;张梦妍;穆琛伟;苏伊凡;李克刚;刘佳欢;李霄飞 | 申请(专利权)人: | 西安邮电大学 |
主分类号: | G06Q10/06 | 分类号: | G06Q10/06 |
代理公司: | 西安西达专利代理有限责任公司 61202 | 代理人: | 第五思军 |
地址: | 710061 *** | 国省代码: | 陕西;61 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 利用 层次 分析 进行 网络安全 评估 资产评估 方法 | ||
利用层次分析法进行网络安全评估的资产评估方法,包括以下步骤:步骤一,建立相应的评估模型,计算出归一化的主要特征向量of,分量代表标准的权重值;步骤二,将评估模型分为业务层、资产层,在业务层中,每个业务都是一个标准,将这些业务进行比较,并给每个业务分配适当的权重;在资产层,每个资产都是每个业务的子标准,并给每个资产分配相应的权重;步骤三,将每项资产的权重加起来,得到相应资产的价值;具有可行性好、结果可靠、提高ISRA的性能,增强评估安全风险的精度的特点。
技术领域
本发明属于网络安全评估技术领域,具体涉及利用层次分析法进行网络安全评估的资产评估方法。
背景技术
如今网络安全是成功经营企业的一个关键因素。为了保持网络的正常运作,组织的信息技术部门必须面对各种威胁,这些威胁可能以完全不同的方式来破坏目标网络。拒绝服务、特洛伊木马、病毒等威胁,以及其他种类的恶意活动不断演变,并对目标网络造成损害。为了避免这些威胁的发生,一个解决方案是不断监测风险状况,并选择适当的技术来减轻风险。为此,信息安全风险评估 (ISRA)可以使一个组织识别脆弱性和威胁,然后决定选择何种对策来应对潜在的威胁。它可以作为一个可靠的工具,帮助网络管理员分析组织的信息基础设施的风险水平,并根据结果做出进一步的决策。在这个问题上已经取得了重大的进展,有一系列的标准,如ISO 27005,COBIT 5等等,界定了便于遵循的评估过程,在ISRA 课题中的许多研究也可以独立使用,而且可以更节省时间。ISRA 中一个最被接受的观点是,风险是利用漏洞的影响和可能性的综合结果。可能性是指特定漏洞被威胁利用的机率,而影响则是指漏洞被利用后造成的损失。从著名的漏洞数据库如国家漏洞数据库(NVD)和其他中检索可能性和影响的信息非常方便。有了这些权威的信息,风险水平可以被快速评估。然而,在大多数情况下,影响也与资产价值高度相关,这意味着为了更精确地评估风险,必须适当地确定资产价值。
在网络安全评估中,需要考虑业务因素。有必要认识到,在不同的业务流程中,一项资产可能有不同的价值。资产为公司或组织的业务服务。业务的重要性直接决定了资产的价值。资产是目标网络中的节点,因此节点价值的计算以邻节点为基础。Beaudoin和Eng提出了一种资产评估方法,从网络拓扑结构中确定每个节点的重要性,这也强调了资产的连接性。这些工作和其他许多工作主要基于资产之间的相互关系和依赖关系,并提供令人信服的结果。然而,如果网络拓扑结构发生了变化,或者数据流发生了变化,依赖关系链就会发生巨大的变化。此外,有些依赖关系是模糊的,很难被发现。
现有技术主要通过资产识别、漏洞识别、威胁识别、风险识别四个必要活动来完成评估,确定资产价值的,其缺点在于资产方面,网络拓扑结构发生了变化,或者数据流发生了变化,依赖关系链就会发生巨大的变化。甚至有些依赖关系是模糊的,很难被发现。还有业务方面,有必要认识到,在不同的业务流程中,一项资产可能有不同的价值。资产为公司或组织的业务服务。业务的重要性直接决定了资产的价值。
发明内容
为克服上述现有技术的不足,本发明的目的在于提供利用层次分析法进行网络安全评估的资产评估方法,具有可行性好、结果可靠、提高ISRA的性能,增强评估安全风险的精度的特点。
为实现上述目的,本发明采用的技术方案是:利用层次分析法进行网络安全评估的资产评估方法,包括以下步骤:
步骤一,建立相应的评估模型,具体做法是:
用AHP软件建立评估模型,建立方形决策矩阵,见式(4),
式中,方形决策矩阵A中的条目aij表示标准i比标准j重要aij倍,因此并且方形决策矩阵A中的所有对角线条目都是1,矩阵的条目值在1到9之间,计算出归一化的主要特征向量 W={w1,w2,...,wn}of A,分量wi代表ith标准的权重值;
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于西安邮电大学,未经西安邮电大学许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/202111346418.4/2.html,转载请声明来源钻瓜专利网。
- 同类专利
- 专利分类
G06Q 专门适用于行政、商业、金融、管理、监督或预测目的的数据处理系统或方法;其他类目不包含的专门适用于行政、商业、金融、管理、监督或预测目的的处理系统或方法
G06Q10-00 行政;管理
G06Q10-02 .预定,例如用于门票、服务或事件的
G06Q10-04 .预测或优化,例如线性规划、“旅行商问题”或“下料问题”
G06Q10-06 .资源、工作流、人员或项目管理,例如组织、规划、调度或分配时间、人员或机器资源;企业规划;组织模型
G06Q10-08 .物流,例如仓储、装货、配送或运输;存货或库存管理,例如订货、采购或平衡订单
G06Q10-10 .办公自动化,例如电子邮件或群件的计算机辅助管理