
1922 2011,Vo1.32,No.6 計(jì)算機(jī)工程與設(shè)計(jì)ComputerEngineering andDesign
基于改進(jìn)灰色關(guān)聯(lián)度的風(fēng)險(xiǎn)評(píng)估方法
羅東梅, 秦水介
(貴州大學(xué)貴州省光電子技術(shù)及應(yīng)用重點(diǎn)實(shí)驗(yàn)室,貴州貴陽550025)
摘 要:為解決信息系統(tǒng)風(fēng)險(xiǎn)評(píng)估中資產(chǎn)、威脅、脆弱之間的復(fù)雜和不確定性關(guān)系,提出一種基于資產(chǎn)的改進(jìn)灰色關(guān)聯(lián)度的
風(fēng)險(xiǎn)評(píng)估方法。該方法以資產(chǎn)為核心,以關(guān)聯(lián)資產(chǎn)為基礎(chǔ)識(shí)別、量化威脅一脆弱性對(duì),再運(yùn)用結(jié)合相容矩陣法計(jì)算權(quán)重的改進(jìn)
算法對(duì)信息系統(tǒng)進(jìn)行風(fēng)險(xiǎn)分析。對(duì)某稅務(wù)局網(wǎng)站系統(tǒng)的實(shí)際應(yīng)用結(jié)果表明,該方法能直觀、有效地評(píng)估系統(tǒng),評(píng)估結(jié)果與實(shí)
際符合程度較高,為決策和實(shí)施保障信息系統(tǒng)的安全措施提供可靠的依據(jù)。
關(guān)鍵詞:風(fēng)險(xiǎn)評(píng)估;灰色關(guān)聯(lián)度;關(guān)聯(lián)資產(chǎn);威脅一脆弱性對(duì);相容矩陣
中圖法分類號(hào):TP309 文獻(xiàn)標(biāo)識(shí)碼:A 文章編號(hào):1000—7024(2011)06—1922—04
Risk assessment method based on improved gray correlation degree
LUO Dong—mei, QIN Shui-jie
(Guizhou Province Key Laboratory for Optoelectronic Technology and Application,Guizhou University,Guiyang 550025,China)
Abstract:To deal with the complexity and uncertainty among assets threat and vulnerability of the information system,an risk
assessment method based on the assests with improved ay correlation degree is proposed.With assets as core,threat?the vulnerability
is identiied fand quantiifed based on the aeeet—related.Finally,the risk of information system is analyzed using the improved method,
which included of compatibiliy mattrix to calculate weight.The practical application on a certain web system of Tax Guizhou Province
proves that can directly and effiectibely assess the system,and the assessment results are to actual with higher degree.It can provide re—
liable basis for decision?making and implementation of security measures to protect information systems.
Key words:risk assessment; ay correlation degree;aeeet—related;treat-thhe vulnerabiliy;compatitbility matrix
0引 言
風(fēng)險(xiǎn)評(píng)估作為保障信息系統(tǒng)安全的基礎(chǔ)技術(shù),近年來在
該領(lǐng)域的研究和應(yīng)用得到了很好的發(fā)展…。灰色系統(tǒng)理論是 別出的威脅一脆弱性對(duì)進(jìn)行風(fēng)險(xiǎn)計(jì)算和分析;抓住了風(fēng)險(xiǎn)評(píng)估
由華中科技大學(xué)的鄧聚龍教授于1982年提出的一種研究少
數(shù)據(jù)、貧信息不確定性問題的新方法 ,該理論已經(jīng)成功應(yīng)用 善了評(píng)估的模糊性和籠統(tǒng)性。改進(jìn)的灰色關(guān)聯(lián)度方法主要體
于農(nóng)業(yè)、經(jīng)濟(jì)、交通、醫(yī)療、軍事等領(lǐng)域,而在信息系統(tǒng)中的應(yīng)
用不是很多。文獻(xiàn)[2】是針對(duì)參數(shù)評(píng)估值的不確定性而提出的
一
和信息系統(tǒng)風(fēng)險(xiǎn)評(píng)估的特點(diǎn),本文提出一種基于資產(chǎn)的改進(jìn)
灰色關(guān)聯(lián)度的風(fēng)險(xiǎn)評(píng)估方法。該方法主要從資產(chǎn)入手,識(shí)別
關(guān)聯(lián)資產(chǎn)的威脅一脆弱性對(duì),運(yùn)用改進(jìn)的灰色關(guān)聯(lián)度方法對(duì)識(shí)
中的核心,建立了比較完善而合理的評(píng)估矩陣,一定程度上改
現(xiàn)在運(yùn)用相容矩陣分析法計(jì)算專家權(quán)重。
種灰色決策算法,主要以不同信息系統(tǒng)的安全性進(jìn)行比較,
1相容矩陣分析法
信息系統(tǒng)的風(fēng)險(xiǎn)評(píng)估過程本身主要就是基于評(píng)估者經(jīng) 沒有以風(fēng)險(xiǎn)評(píng)估的主要風(fēng)險(xiǎn)要素為基礎(chǔ)進(jìn)行分析;文獻(xiàn)[3】則
驗(yàn)、知識(shí)、偏好等的評(píng)估,因此會(huì)存在很大的主觀性。為了最
是利用灰色統(tǒng)計(jì)原理確定信息安全評(píng)估體系的影響因子,再
用層次分析法確定每個(gè)影響因子的權(quán)重,文中只是文字說明
大程度上的減少這些主觀性,需要運(yùn)用數(shù)學(xué)方法對(duì)其量化。如
果不考慮風(fēng)險(xiǎn)要素的權(quán)重值,則可能使評(píng)估結(jié)果失真,不能客
觀的反映風(fēng)險(xiǎn)評(píng)估過程。因此本文對(duì)評(píng)估專家給出的風(fēng)險(xiǎn)評(píng) 于運(yùn)用層次分析法;文獻(xiàn)【4.7】主要是運(yùn)用灰色評(píng)估方法中的
了用的灰色統(tǒng)計(jì)原理方法,但沒有具體介紹怎么運(yùn)用,重點(diǎn)在
三角白化權(quán)函數(shù)進(jìn)行風(fēng)險(xiǎn)計(jì)算,是最早應(yīng)用于信息系統(tǒng)中的 價(jià)要素的初始權(quán)重值運(yùn)用相容矩陣分析法進(jìn)行計(jì)算得出綜合
一
的權(quán)重值,以使評(píng)估結(jié)果更符合實(shí)際。一般AHP法 、最小平
方法和特征向量法等都需要對(duì)判斷矩陣 進(jìn)行一致性檢驗(yàn),
種灰色理論方法,建立的評(píng)估體系不完善:文獻(xiàn)【8]則是改進(jìn)
的灰色關(guān)聯(lián)度在編隊(duì)防空威脅評(píng)估中的應(yīng)用。綜合以上分析
收稿日期:2010—07—07;修訂日期:2010—09—08。
基金項(xiàng)目:國(guó)家自然科學(xué)基金項(xiàng)目(50375031);貴州省工業(yè)攻關(guān)計(jì)劃基金項(xiàng)目(黔科合GY字【2010]1056);貴州省優(yōu)秀科技教育人才省長(zhǎng)專項(xiàng)
基金項(xiàng)目(黔省專合字(2005)199號(hào))。
作者簡(jiǎn)介:羅東梅(1984一),女,重慶人,碩士,研究方向?yàn)橛?jì)算機(jī)通信與網(wǎng)絡(luò)安全; 秦水介(1963一),女,貴州貴陽人,教授,博士生導(dǎo)
師,研究方向?yàn)楣怆娮蛹夹g(shù)與應(yīng)用。E-mail:luodongmei888@163.com
羅東梅,秦水介:基于改進(jìn)灰色關(guān)聯(lián)度的風(fēng)險(xiǎn)評(píng)估方法 2011,Vo1.32,No.6 1923
而相容矩陣分析法不僅能減少反復(fù)重新構(gòu)造判斷矩陣的次數(shù) 估規(guī)范》 ,《稅務(wù)系統(tǒng)網(wǎng)絡(luò)與信息安全管理崗位及其職責(zé)(試
還能滿足判斷矩陣的一致性要求,從而簡(jiǎn)化確定目標(biāo)屬性權(quán)
重值。相容矩陣分析法原理概括如下 : 準(zhǔn)對(duì)該網(wǎng)站系統(tǒng)進(jìn)行問卷調(diào)查和現(xiàn)場(chǎng)檢查與測(cè)試識(shí)別出威脅一
(1)構(gòu)造判斷矩陣 脆弱性對(duì)。識(shí)別出的部分威脅一脆弱性對(duì)描述如表1所示。
P=( ) ,P l, =1/ (1)
行稿)》“ ,《稅務(wù)系統(tǒng)網(wǎng)絡(luò)與信息安全風(fēng)險(xiǎn)評(píng)估指南》… 等標(biāo)
對(duì)每一個(gè)目標(biāo)屬性值賦初始權(quán)重;
(2)令
一,_ ————一
表1威脅一脆弱性對(duì)
威脅.脆弱性對(duì)(編號(hào)) 威脅描述 脆弱性名稱
劫=^/兀P ?P (2)
X,j Xik‘Xkj;
T_Vl 維護(hù)人員無一操作(維護(hù)人 一些默認(rèn)配置并不需要,
員誤修改配置) 但未關(guān)閉
用戶訪問控制策略 _r.V2 非授權(quán)訪問系統(tǒng)資源
配置不合理
得到相容矩陣 =(xo) , 滿足X 1,勘=1/xj 滿足一致性條件:
(3)求目標(biāo)屬性權(quán)重
_r.V3 操作系統(tǒng)感染惡意代碼(病 操作系統(tǒng)本身存在缺陷
_r.V4 電力故障導(dǎo)致意外停電,使 供電設(shè)備無人按期
毒、特洛伊木馬、蠕蟲等)
=qj/∑q U=1,2,…, ) (3)
n
得網(wǎng)站被關(guān)閉 檢查、維護(hù)
T_V5 設(shè)備老化 設(shè)備故障
T_V6 用戶口令設(shè)置不當(dāng) 維護(hù)不當(dāng)
T_V7 消防設(shè)備不足 火災(zāi)隱患
_r.V8 硬件設(shè)備老化 防塵處理不足
r 一
式中.qj= /兀 u=1,2,…, )。
V k=1
2運(yùn)用改進(jìn)的灰色關(guān)聯(lián)度方法進(jìn)行實(shí)例析
傳統(tǒng)的灰色關(guān)聯(lián)度分析方法是以各因素的樣本數(shù)據(jù)為依
據(jù)用灰色關(guān)聯(lián)度來描述因素間關(guān)系的強(qiáng)弱、大小、和次序的。
如果樣本數(shù)據(jù)列反映出兩因素變化的態(tài)勢(shì)(大小、方向、速度
等)基本一致,則它們之間的關(guān)聯(lián)度較大;反之,關(guān)聯(lián)度較小。
利用瑞星的漏洞可以獲得系
_r_V9 統(tǒng)控制權(quán),把服務(wù)器變成 殺毒軟件本身漏洞
“批量抓雞工具”
T-VlO 資料不全導(dǎo)致網(wǎng)站 無軟件設(shè)計(jì)所應(yīng)具備的
維護(hù)任務(wù)加大 所有文檔
灰色關(guān)聯(lián)分析對(duì)數(shù)據(jù)要求較低且計(jì)算量小,能不失真的得出
排序結(jié)果,但沒有考慮目標(biāo)屬性值權(quán)重大小的影響。由于數(shù)
據(jù)本身的偏差可能會(huì)使評(píng)估產(chǎn)生誤差,影響評(píng)估結(jié)果,因此必
須考慮其專家的權(quán)重。改進(jìn)的灰色關(guān)聯(lián)度方法即是結(jié)合相容
矩陣法確定各目標(biāo)屬性權(quán)重,很大程度上減少了主觀性帶來
的誤差。同時(shí),在風(fēng)險(xiǎn)評(píng)估中建立完善且合理的評(píng)價(jià)體系也
丁_Vl1 管理制度和策略不完善 數(shù)據(jù)備份措施不足
T_V12 管理制度和策略不完善 數(shù)據(jù)導(dǎo)入管理不完善
_r.V13 管理制度和策略不完善 移動(dòng)存儲(chǔ)介質(zhì)管理不足
此系統(tǒng)風(fēng)險(xiǎn)評(píng)估分為4個(gè)模塊:硬件、軟件、數(shù)據(jù)和管理。
限于篇幅,僅以4個(gè)模塊中的部分資產(chǎn)和識(shí)別出的部分威脅一
脆弱性對(duì)對(duì)其進(jìn)行算法分析。同樣也適用于其他資產(chǎn)和對(duì)應(yīng)
的威脅一脆弱性對(duì)風(fēng)險(xiǎn)分析。改進(jìn)的灰色關(guān)聯(lián)度方法 具體分
析步驟如下:
(1)結(jié)合某稅務(wù)局網(wǎng)站系統(tǒng)的特點(diǎn)列出風(fēng)險(xiǎn)評(píng)估的對(duì)象和 《GB/T22239—2008信息安全技術(shù)信息系統(tǒng)安全等級(jí)保護(hù)基本
目標(biāo)屬性矩陣序列,如表2所示。
非常重要,抓住風(fēng)險(xiǎn)評(píng)估的核心而且較全面的風(fēng)險(xiǎn)要素對(duì)于
評(píng)估信息系統(tǒng)的風(fēng)險(xiǎn)會(huì)事半功倍。
現(xiàn)在以某稅務(wù)局網(wǎng)站系統(tǒng)風(fēng)險(xiǎn)評(píng)估為例進(jìn)行分析。依據(jù)
要求》“ ,((GB/T 20984—2007信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)
表2風(fēng)險(xiǎn)評(píng)價(jià)目標(biāo)屬性值
風(fēng)險(xiǎn)評(píng)估模塊 資產(chǎn)名稱 威脅,脆弱性對(duì) 威脅.脆弱性對(duì) 資產(chǎn)暴露等級(jí) 資產(chǎn)重要度 經(jīng)濟(jì)損失(萬元) 社會(huì)影響值 安全控制措施的
(編號(hào)) 等級(jí)(z) 有效性系數(shù)(K) 容易值(v) fB) (S) (Y)
T-V1 5 O.6 8 4 10 0.1
DB服務(wù)器 T_V2 8 3 5 50 O.35 O-3
(外網(wǎng)) _r_V3 l2 3 5 50 O
硬件
_r.W 9 3 5 20O O.5 0.9
T_V5 8 2 4 50 O.1 O.8
l2 3 4 30 0 2 0.5 _r_V6
2 2 3 15O O 8 0 95 _r-V7
4 1 3 40 O 5 0.7 T-V8
6 0 1
.
防火墻
機(jī)房設(shè)施
軟件 瑞星殺毒(稅務(wù)
專用版) _r_V9 8 3 4 20 O 35 O.4
網(wǎng)站自主開發(fā) 數(shù)據(jù)
原始資料 _r-V1O 8 2 4 30 O4 0.1
T.Vl1 6 2 d 100 O.4 O4
管理 管理制度 T_V12 12 3 4 100 0.45 O 2
rr_V13 9 3 4 80 0.5 O.25
1924 2011,Vo1.32,No.6 計(jì)算機(jī)工程與設(shè)計(jì)Computer Engineering and Design
此風(fēng)險(xiǎn)評(píng)價(jià)表綜合考慮了風(fēng)險(xiǎn)發(fā)生的可能性和風(fēng)險(xiǎn)產(chǎn)生
以后給組織所帶來的影響。其中風(fēng)險(xiǎn)發(fā)生的可能性由威脅一
脆弱性對(duì)的容易值、資產(chǎn)暴露等級(jí)、資產(chǎn)重要度等級(jí)和安全控
制措施的有效性共同決定:風(fēng)險(xiǎn)產(chǎn)生后所帶來的影響則用經(jīng)
濟(jì)損失、社會(huì)影響值和安全控制措施的有效性進(jìn)行度量,能比 同理以最劣序列為參考列的最劣參考差序列的絕對(duì)矩陣
較完善而全面的評(píng)估風(fēng)險(xiǎn)。
根據(jù)表2寫出風(fēng)險(xiǎn)評(píng)價(jià)矩陣 ,并根據(jù)每個(gè)目標(biāo)屬性特定
選擇極大值法和極小值法對(duì)其進(jìn)行無量綱處理,為
V B Z S Y K
T—V1 0.667 1.000 1.000 0.050 0.105 O.167
T—V2 0.667 0.750 1.000 0.250 0.368 0.333
T—V3 1.000 0.750 1.000 0.250 0.632 1.000
T—V4 0.750 0.750 1.000 1.000 0.947 0.200
T—V5 0.667 0.500 0.800 0.250 0.842 1.000
T—V6 1.000 0.750 0.800 0.150 0.526 0.500
X=
T—V7 0.167 0.500 0.600 0.750 1.000 0.125
T—V8 0.333 0.250 0.600 0.200 0.737 0.200
T—V9 0.667 0.750 0.800 0.1O0 0.368 0.250
T—V1O 0.667 0.500 0.800 0.15O 0.632 1.000
T—V11 0.500 0.500 0.800 0.500 0.632 0.250
T—V12 1.000 0.750 0.800 0.500 0.474 0.500
T—Vl3 0.750 0.750 0.800 0.400 0.526 0.400
對(duì)此矩陣進(jìn)行無量綱處理時(shí),其中目標(biāo)屬性V,B、Z、S、y都
是呈極大值特性,即屬性值越大,表明對(duì)其貢獻(xiàn)越大;而目標(biāo)
屬性值K則相反呈極小值特性,即屬性值越大,反而對(duì)其貢獻(xiàn)
越小。
(2)求理想最優(yōu)序列為
‰ = max{x )(f=1,2,…, ; 1,2,…,”))
=
【1.000,1.000,1.000,1.000,1.000,1.000] (4)
負(fù)理想最劣序列為
‰=xj
.
)(f=1,2,…, ;_產(chǎn)1,2,…,n)】
=
[0.1 67,1.250,0.600,0.050,0.1 05,0.1 67】 (5)
則以最優(yōu)序列為參考列的最優(yōu)參考差序列的絕對(duì)矩陣『 ,一
l,如下所示
0.333 0.000 0.000 0.950 0.895 0.833
0.333 0.250 0.000 0.750 0.632 0.667
0.000 0.250 0.000 0.750 0.368 0.000
0.250 0.250 0.000 0.000 0.053 0.800
O.333 0.500 0.200 0.750 0.I58 0.000
0.000 0.250 0.200 0.850 0.474 0.500
一
X
0.833 0.500 0.400 0.250 0.000 0.875
0.667 0.750 0.400 0.800 0.263 0.800
0.333 0.250 0.200 0.900 0.632 0.750
0.333 0.500 0.200 0.850 0.368 0.000
0.500 0.500 0.200 0.500 0.368 0.750
0.000 0.250 0.200 0.500 0.526 0.500
0.250 0.250 0.200 0.600 0.474 0.600
最優(yōu)參考差序列的絕對(duì)矩陣的最大差為
A(max)=maxmaxC 一 ,( 1,2,…, ; =1,2,…, )
i J
=
O.950 (6)
最小差為
A(min)=minmin(X ̄ ,一 ,(f=1,2,…, ; =1,2,…, )
i ,
=
0.000 (7)
X一 l,如下所示
0.500 0.750 0.400 0.000 0.000 0.000
0.500 0.500 0.400 0.200 0.263 0.166
0.833 0.500 0.400 0.200 0.527 0.833
0.583 0.500 0.400 0.950 0.842 0.033
0.500 0.250 0.200 0.200 0.737 0.833
0.833 0.500 0.200 0.100 0.421 0.333
X一比 =
0.000 0.250 0.000 0.700 0.895 0.042
0.166 0.000 0.000 0.150 0.632 0.033
0.500 0.500 0.200 0.050 0.263 0.083
0.500 0.250 0.200 0.450 0.527 0.833
0.333 0.250 0.200 0.045 0.527 0.083
0.833 0.500 0.200 0.450 0.369 0.333
0.583 0.500 0.200 0.350 0.42l 0.233
最劣參考差序列的絕對(duì)矩陣的最大差為
A max)=maxmax( .j ),(f=1,2,…,, ; =1,2,…,”)=0.950(8)
最小差為
A'(min)=minmin ,_‰),(f=1,2,…, ;_『=1,2,…,n)=0.000(9)
(3)計(jì)算風(fēng)險(xiǎn)評(píng)價(jià)矩陣的最優(yōu)差序列的灰關(guān)聯(lián)系數(shù)y 和最
劣差序列的灰關(guān)聯(lián)系數(shù) 。其中
=
,
(i=1,2,… ,2'… 【l0)
y r-—A'(min)+4A'(max)
一—A ( 1,2,…, ; 1,2,…,n)(11)
u_ ̄+4—A'(max)’ 一’…’ ’J一’…’ J
—
,
上面兩公式中的‘為分辨系數(shù),在(0,1)內(nèi)取值。一般情況
下根據(jù)數(shù)據(jù)特征在0.1與0.5之間取值,‘越小越能提高關(guān)聯(lián)系
數(shù)間的差異,反映比較樣本與參考樣本在某個(gè)指標(biāo)的關(guān)聯(lián)程
度。此處<取0.4,因此可得由最優(yōu)差序列的灰關(guān)聯(lián)系數(shù)所組
成的矩陣y'如下所示
0.533 1.000 1.000 0.286 0.298 0.313
0.533 0.603 1.000 0.336 O.375 0.363
1.000 0.603 I.000 0.336 0.508 1.000
0.603 0 603 1.000 1.000 0.876 0.322
0.533 0.432 0.655 0.336 0.708 1.000
1.000 0.603 0.655 0.309 0.445 0.432
Y=
0.3 1 3 0.432 0.487 0.603 1.000 0.303
0.363 0.336 0.487 0.322 0.59 l 0.322
0.533 0.603 0.655 0.297 0.375 0.336
0.533 0.432 0.655 0.309 0.508 1.000
0.432 0.432 0.655 0.432 0.508 0.336
1.000 0.603 0.655 0.432 0.4 1 9 0.432
0.603 0.603 0.655 0.388 0.445 0.388
同理,最劣差序列的灰關(guān)聯(lián)系數(shù)所組成的矩陣 ,如下所示
羅東梅,秦水介:基于改進(jìn)灰色關(guān)聯(lián)度的風(fēng)險(xiǎn)評(píng)估方法 2011,Vo1.32,No.6 1925
0.432 0.336 0.487 1.000 1.000 1.000
0.432 0.432 0.487 0.655 0.59 1 0.696
O.3l3 0.432 0.487 0.655 0.4l9 0.313
0.395 0.432 0.487 0.286 0.3 11 0.920
0.432 0.603 0.655 0.655 0.792 0.474
0.3 13 0.432 0.655 0.792 0.474 0.533
y,= 1.000 0.603 1.000 0.352 0.298 0.900
0.696 1.000 1.000 0.717 0.375 0.920
0.432 0.432 0.655 0.884 0.591 0.821
0.432 0.603 0.655 0.792 0.4l9 0.313
0.533 0.603 0.655 0.458 0.419 0.821
0.3 13 0.432 0.655 0.458 0.507 0.533
0.395 0.432 0.655 0.52 1 0.474 0.620
(4)風(fēng)險(xiǎn)評(píng)價(jià)矩陣中的目標(biāo)屬性值的權(quán)重計(jì)算
由風(fēng)險(xiǎn)評(píng)估專家最終確定6個(gè)目標(biāo)屬性的初始權(quán)重值依
次為
V,B,Z,S, =(0.24,0.10,0.12,0-20,0.14,0.18) (12)
根據(jù)相容矩陣法中的式(1)構(gòu)成風(fēng)險(xiǎn)評(píng)價(jià)目標(biāo)屬性值的判
斷矩陣 為
A=
判斷矩陣的對(duì)角線上的元素是自身與自身的比值,因此
全為1,以對(duì)角線為對(duì)稱軸的兩側(cè)數(shù)據(jù)成倒數(shù)關(guān)系。判斷矩陣
反映目標(biāo)屬性值的相對(duì)重要性程度。
再由式(2)計(jì)算出相容矩陣曰為
0.9999 2.3998 1.9999 1.1999 1.7141 1.3335
O.4l67 1.0001 0.8335 0.5001 0.7144 0.5557
0.5000 1.2001 1.0001 0.6000 0.8572 0.6668
R=
0.8333 2.0000 1.6667 1.0000 1.4285 1.11 13
0.5833 1.4000 1.1667 0.7000 1.0000 0.7779
0.7500 1.8001 1.5001 0.9000 1.2857 1.0002
相容矩陣能滿足判斷矩陣的一致性,不會(huì)受評(píng)估專家的
主觀判斷影響。
根據(jù)式(3),可得最終的目標(biāo)屬性權(quán)重值為
,
Z,S, =(O.2449,0.1021,0.1225,0.2041,0.1429,0.1837)(13)
(5)計(jì)算風(fēng)險(xiǎn)評(píng)價(jià)矩陣的改進(jìn)綜合灰關(guān)聯(lián)度n
加入式(13)的目標(biāo)屬性權(quán)重值可計(jì)算出改進(jìn)的最優(yōu)灰關(guān)
聯(lián)度為
IPi-best=
∑ ,( 1,2,…, )=(0.51365,0.5033,0.7537,0.7200,0.6082,
, 1
0.5926,0.5019,0.3921,0.4482,0.5741,0.4525,0.6140,0.5034)(14)
同理,利用目標(biāo)屬性權(quán)重式(13)可計(jì)算出改進(jìn)的最劣灰關(guān)
聯(lián)度為
=
∑ ,( 1,2,…,m)=(0.7303,0.5554,0.4314,0.4722,0.4873,
J=1
0.5282,0.7086,0.7638,0.6457,0.5265,0.5764,0.4647,0.5089)(1 5)
再由綜合灰關(guān)聯(lián)度公式
l O O 0 0 O
O 0 4 7 0 1 O 5 8 3 5 3 8 7 O 5
n=1/(1+r, odn ,(f:1,2 ,…, ) (16)
可得改進(jìn)的綜合灰色關(guān)聯(lián)度為
2 1 l 2 1 1
【0.1 704,0.2260,0.4045,0.3647,0.3082,0.2796,0.1 7 l 9,
4 0 2 0 4 8
0 0 0 O O 0
0.115l,0.1679,0.2721,0.1934,0.3240,0.2473) (17)
0 0 0 O O 0
2 O 1 1 1 l
(6)風(fēng)險(xiǎn)評(píng)價(jià)矩陣排序?yàn)椋?/span> 0 8 O 6 1 5 0 3 O 6 6 0 最優(yōu)灰關(guān)聯(lián)度排序?yàn)椋海裕?/span>V3>T-V4>T-V12>T-V5>T-V6> 0 3 0 7 7 0 T_V10>T-V1>T-V13>T-V2>T-V7>T-Vl】>T-V9>T-V8。 1 0 0 1 0 O 2 5 6 0 7 9 O 0 0 0 0 0 最劣灰關(guān)聯(lián)度排序?yàn)椋海裕?/span>V3>T-V12>T-V4>T-V5>T-V13> O 0 0 0 0 O T-V10>T-V6>T-V2>T-V11>T-V9>T-V7>T-V1>T-V8。可見其排序 1 0 0 l 1 1 1 1 7 7 5 8 2 4 O 8 2 不一致,因此求其綜合灰關(guān)聯(lián)度。 4 4 7 9 0 6 綜合灰關(guān)聯(lián)度排序?yàn)椋海裕?/span>V3>T-V4>T-V12>T-V5>T-V6> l O 0 1 0 1 3 5 6 1 7 O T_V10>T-V13>T-V2>T-Vll>T_V7>T_VI>T-V9>T-V8。 3 6 7 1 8 O 從結(jié)果可知對(duì)于外網(wǎng)的DB服務(wù)器上由于操作系統(tǒng)和服 務(wù)器應(yīng)用系統(tǒng)本身的缺陷使得服務(wù)器系統(tǒng)感染惡意代碼(病 毒、特洛伊木馬、蠕蟲等)的風(fēng)險(xiǎn)最高,急需解決。其次是由于 沒有專人負(fù)責(zé)定時(shí)檢查和維護(hù)供電設(shè)備,可能導(dǎo)致電力故障, 給組織帶來巨大損失,因此需要完善管理職責(zé)分配,落實(shí)到 位,確保系統(tǒng)運(yùn)行安全。此評(píng)估結(jié)果能比較直觀地看出網(wǎng)站 系統(tǒng)的外網(wǎng)DB服務(wù)器是高危資產(chǎn),并明確其面臨的何種威 脅一脆弱性對(duì)風(fēng)險(xiǎn)最高,與實(shí)際風(fēng)險(xiǎn)評(píng)估結(jié)果符合程度較高。 3種灰色關(guān)聯(lián)度排序的開始與結(jié)尾的威脅一脆弱對(duì)基本一致, 只有中間部分的存在一些差異,說明灰色關(guān)聯(lián)度方法能比較 平穩(wěn)地顯示評(píng)估結(jié)果,適用于信息系統(tǒng)的風(fēng)險(xiǎn)評(píng)估。 改進(jìn)的灰色關(guān)聯(lián)度方法比傳統(tǒng)的算法更準(zhǔn)確,再結(jié)合風(fēng) 險(xiǎn)評(píng)估的核心要素構(gòu)建比較完善的評(píng)估體系,使得評(píng)估結(jié)果 能客觀反映整個(gè)風(fēng)險(xiǎn)評(píng)估過程。 3結(jié)束語 本文以資產(chǎn)為核心,重點(diǎn)運(yùn)用威脅-脆弱性對(duì)的概念,再 以此為基礎(chǔ)通過主要的6個(gè)風(fēng)險(xiǎn)評(píng)價(jià)目標(biāo)建立風(fēng)險(xiǎn)評(píng)價(jià)矩陣。 運(yùn)用相容矩陣法構(gòu)造判斷矩陣計(jì)算目標(biāo)屬性的權(quán)重值,與灰 色關(guān)聯(lián)分析法結(jié)合起來,得出改進(jìn)的綜合灰色關(guān)聯(lián)度算法,并 分析了某稅務(wù)局網(wǎng)站系統(tǒng)的部分資產(chǎn)的風(fēng)險(xiǎn),以便及時(shí)解決, 在一定程度上解決了由于主觀評(píng)價(jià)因素造成的影響。由于一 個(gè)信息系統(tǒng)的資產(chǎn)比較多,而每個(gè)資產(chǎn)所面臨的威脅一脆弱性 對(duì)也不一樣,但也有某些關(guān)聯(lián),因此以資產(chǎn)為核心進(jìn)行威脅一 脆弱性對(duì)的識(shí)別時(shí)一個(gè)比較復(fù)雜的過程。今后的工作是如何 更有效的把資產(chǎn)關(guān)聯(lián)起來進(jìn)行分析簡(jiǎn)化風(fēng)險(xiǎn)計(jì)算過程以及實(shí) 現(xiàn)風(fēng)險(xiǎn)評(píng)估軟件的應(yīng)用。 參考文獻(xiàn): [1】 馮登國(guó),張陽,張玉清.信息安全風(fēng)險(xiǎn)評(píng)估綜述【J1_通信學(xué)報(bào), 2004,25(7):10—18. 【2] 高陽,羅軍周.基于灰色關(guān)聯(lián)決策算法的信息安全風(fēng)險(xiǎn)評(píng)估方 法[J】_東南大學(xué)學(xué)報(bào):自然科學(xué)版,2009,39(2):225—229. [3] 朱雷,王美蘭, 世波.灰色層次分析法在高校圖書館信息安全 風(fēng)險(xiǎn)評(píng)估體系中的應(yīng)用研究【J】.高校圖書館工作,2009,29 (1 30):48—50. [4】 鄭皆亮.基于灰色理論的網(wǎng)絡(luò)信息安全評(píng)估模型的研究[D].南 京:南京信息工程大學(xué),2005. (下轉(zhuǎn)第1974頁) 1974 2011,Vo1.32,No.6 計(jì)算機(jī)工程與設(shè)計(jì)Computer Engineering and Design 4系統(tǒng)測(cè)試與結(jié)果分析 首先利用萬用表測(cè)試智能電池系統(tǒng)硬件電路的各關(guān)鍵測(cè) 試點(diǎn)的電壓,均在合理的范圍內(nèi)。加載和卸載外接適配器或 電池,各指示燈指示正常。 利用上文所寫的嵌入式主機(jī)程序作為測(cè)試軟件測(cè)試智能 電池系統(tǒng)的充放電過程。圖6是智能電池的從滿電量至5% 電量的放電曲線圖。當(dāng)電量低于8%時(shí),每隔60s,系統(tǒng)即會(huì)進(jìn) 行一次低電量警告;而當(dāng)電量低于5%時(shí),系統(tǒng)在提示之后30s 即自動(dòng)關(guān)閉。 時(shí)間/arin ?~電壓;+溫度/2;—-一電流 圖7智能電池充電曲線 信的做法,轉(zhuǎn)而通過單片機(jī)實(shí)現(xiàn)電池與主機(jī)之間的互通,主機(jī) 只需要提供一個(gè)串口即可方便有效的管理智能電池。目前該 智能電池系統(tǒng)已在多套嵌入式系統(tǒng)中得到了應(yīng)用,運(yùn)行良好, 具有非常好的安全性、可靠性、可移植性。 參考文獻(xiàn) 時(shí)I司/min [1] 莊建華,刁超.基于SMBus的便攜式設(shè)備智能電池系統(tǒng)的實(shí)現(xiàn) — -~電壓;+溫度12;+電流 【J].計(jì)算機(jī)工程,2005,31(10):293—205. 圖6智能電池放電曲線 [2] 金明鋼,趙新兵,沈矗,等.低溫鋰離子電池研究進(jìn)展[J].電源技 圖7是智能電池從5%電量至滿電量充電曲線圖,該曲線 術(shù),2007,31(11):930—933. 圖與理想充電曲線圖基本一致。另外,從圖6和圖7中可以 [3] BQ20Z95 datasheet[Z].USA:Texas Instruments,2008. 看到電池?zé)o論在充電還是放電過程中其溫升都在7℃以內(nèi),這 [4] Wen Sihua.為多單元的鋰電池包設(shè)計(jì)電量測(cè)定計(jì)[EB/OL]. 個(gè)值是相當(dāng)理想的。 http://WWW.cl 14.net,2010—02—01. 整個(gè)測(cè)試過程表明,智能電池系統(tǒng)能夠有效的對(duì)智能電 [5] 林志琦,宋國(guó)明,張訕通.一種鋰聚合物電池組平衡電路的設(shè)計(jì) 池進(jìn)行保護(hù)和充放電控制,并能有效的監(jiān)控正能電池的使用 [J1.電源技術(shù),2008,32(8):5 19—520. 狀態(tài),實(shí)現(xiàn)了最初的設(shè)計(jì)目標(biāo)。 [6】 邵科,李平,韓波,等.智能電池組充電器設(shè)計(jì)與實(shí)現(xiàn)[J】.工業(yè)控 制計(jì)算機(jī),2007,20(9):63—64. 5結(jié)束語 [7】LTC4007一l datasheet[Z].USA:Linear Technology,2005. 本文首先構(gòu)建基于嵌入式計(jì)算平臺(tái)的智能電池系統(tǒng),較 【8】 Mark Gurries.Next generation no compromise battery chargers 為詳細(xì)的介紹了各部分的組成結(jié)構(gòu)和工作原理。在嵌入式主 [J].Linear technol0gy,2003(3):24—26. 機(jī)與智能電池通信方面,摒棄主機(jī)直接通過SMBUS與電池通 【9】 bq20z95 Technical Reference[Z].USA:Texas Instruments,2007. (上接第1925頁) [5] 胡勇,吳少華,胡朝浪,等.信息系統(tǒng)風(fēng)險(xiǎn)灰色評(píng)估方法[J]_計(jì)算 工學(xué)院學(xué)報(bào),2010,26(1):25—27. 機(jī)應(yīng)用研究,2008,25(8):2477—2479. [10】葉義成,柯麗華,黃德育,等.系統(tǒng)綜合評(píng)價(jià)技術(shù)及其應(yīng)用[M】.北 [6] 朱而剛,張素英.基于灰色評(píng)估的信息安全風(fēng)險(xiǎn)評(píng)估模型[J].信 京:冶金工業(yè)出版社,2006:42—43. 息安全與通信保密,2004(7):46—47. [11]GB/T 22239—2008,信息安全技術(shù)信息系統(tǒng)安全等級(jí)保護(hù)基本 [7】 劉萍,劉曼華.灰色理論在信息安全評(píng)估模型中的應(yīng)用[J].微計(jì) 要求[S].2007. 算機(jī)信息,2006,22(36):95.96. [12】GB/T 20984—2007,信息安全技術(shù)信息安全風(fēng)險(xiǎn)評(píng)估規(guī)范【S】. [8] 劉兆豐,任雄偉.改進(jìn)的灰色關(guān)聯(lián)度方法在威脅評(píng)估中的應(yīng)用 2007. [J].艦船電子工程,2010,l87(1):78—82. 【l3]稅務(wù)系統(tǒng)網(wǎng)絡(luò)與信息安全管理崗位及其職責(zé)(試行稿)[s].2004. [9] 熊敬一.基于AHP的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估研究及應(yīng)用[J].黃石理 [14]稅務(wù)系統(tǒng)網(wǎng)絡(luò)與信息安全風(fēng)險(xiǎn)評(píng)估指南[s].2004.

本文發(fā)布于:2023-11-18 13:37:26,感謝您對(duì)本站的認(rèn)可!
本文鏈接:http://www.newhan.cn/zhishi/a/1700285847218946.html
版權(quán)聲明:本站內(nèi)容均來自互聯(lián)網(wǎng),僅供演示用,請(qǐng)勿用于商業(yè)和其他非法用途。如果侵犯了您的權(quán)益請(qǐng)與我們聯(lián)系,我們將在24小時(shí)內(nèi)刪除。
本文word下載地址:基于改進(jìn)灰色關(guān)聯(lián)度的風(fēng)險(xiǎn)評(píng)估方法.doc
本文 PDF 下載地址:基于改進(jìn)灰色關(guān)聯(lián)度的風(fēng)險(xiǎn)評(píng)估方法.pdf
| 留言與評(píng)論(共有 0 條評(píng)論) |