基于模糊综合评价理论的网络安全风险量化评估方法研究.pdf
《基于模糊综合评价理论的网络安全风险量化评估方法研究.pdf》由会员分享,可在线阅读,更多相关《基于模糊综合评价理论的网络安全风险量化评估方法研究.pdf(4页珍藏版)》请在咨信网上搜索。
1、邮电设计技术/2023/08收稿日期:2023-06-220 前言随着计算机网络技术的高速发展,网络安全问题日益突出,引起了社会各界的广泛关注。目前的以防火墙、病毒检测技术和入侵检测技术等为主的安全防护手段,只能在检测到攻击行为后为网络提供安全防护,无法通过风险预估提前告警,这使得安全防护工作极为被动,也增加了网络被攻破的风险。因此,网络安全风险量化评估显得尤为重要。模糊综合评价法是一种基于模糊数学理论的综合评价方法,能够将一些模糊的、不易定量的因素定量化。前期已有一些研究成果将模糊综合评价方法应用于网络安全风险量化评估中,但在评估因子对风险指标的隶属度设定上存在太多的主观因素。本文通过对模糊
2、综合评价理论和网络安全评估因素深入的研究,在评估因子的隶属度设定和权重设计方面给出了新的思路,并通过模拟实验验证方案的可行性。1 模糊综合评价方法模糊综合评价法是在模糊集合理论的基础上发展起来的一种量化评估方法,能够对受到多种因素制约的事物或对象做出总体的量化评价。它能较好地基于模糊综合评价理论的网络安全风险量化评估方法研究Research on Quantitative Evaluation Method of Network SecurityRisk Based on Fuzzy Comprehensive Evaluation Theory关键词:网络安全;资产风险;量化评估;模糊综合评
3、价doi:10.12045/j.issn.1007-3043.2023.08.016文章编号:1007-3043(2023)08-0071-04中图分类号:TN915.08文献标识码:A开放科学(资源服务)标识码(OSID):摘要:网络安全风险评估越来越受到人们的关注,而将模糊综合评价理论应用到网络安全风险评估中已经成为一个研究热点。针对模糊综合评价法在网络安全风险评估应用中存在的因主观性太大而影响评估结果准确性的问题,在评估因子的隶属度设定和权重设计方面提出了一种客观的分析方法,并通过模拟实验验证了方案的可行性。Abstract:Network security risk assessmen
4、t is receiving increasing attention,and applying fuzzy comprehensive evaluation theory tonetwork security risk assessment has become a research hotspot.Aiming at the problem of subjectivity affecting the accuracyof evaluation results in the application of fuzzy comprehensive evaluation method in net
5、work security risk assessment,an ob-jective analysis method for the membership degree and weight design of evaluation factors is proposed,and the feasibility ofthe scheme is verified through simulation experiments.Keywords:Network security;Asset risk;Quantitative evaluation;Fuzzy comprehensive evalu
6、ation高贯银1,曹京卫2,余思阳2,徐瑶2,杨飞1(1.中讯邮电咨询设计院有限公司,北京 100048;2.中国联合网络通信集团有限公司,北京 100033)Gao Guanyin1,Cao Jingwei2,Yu Siyang1,Xu Yao2,Yang Fei1(1.China Information Technology Designing&Consulting Institute Co.,Ltd.,Beijing 100048,China;2.China United Network Communications Group Co.,Ltd.,Beijing 100033,Chin
7、a)高贯银,曹京卫,余思阳,徐瑶,杨飞基于模糊综合评价理论的网络安全风险量化评估方法研究安全风险评估Security Risk Assessment引用格式:高贯银,曹京卫,余思阳,等.基于模糊综合评价理论的网络安全风险量化评估方法研究 J.邮电设计技术,2023(8):71-74.712023/08/DTPT解决模糊的、难以量化的问题,适合各种复杂的、非确定性场景的量化评估。由于它的评价结果是一个矢量,而不是一个点值,因此包含的信息比较丰富,可以比较准确地刻画被评价对象。模糊综合评价法基本原理:首先确定适合评价对象的评价指标集和因素集;再分别确定各因素的权重系数及隶属度向量,获得模糊评判矩阵
8、;最后把模糊评判矩阵与因素的权向量进行模糊运算并做归一化处理,得到模糊综合评价结果。其一般步骤如下:a)选取评价指标体系。模糊综合评价指标体系是进行综合评价的基础,评价指标的选取是否适宜,将直接影响综合评价的准确性。b)确定评价因素集。为便于权重分配和评议,根据具体场景,可以设置多级评价因子,例如,在网络安全风险评估中,可设置第 1级评价因子,包括威胁维度、资产维度和漏洞维度。其中,威胁维度又可设置第2级评价因子,包括拒绝服务攻击、木马攻击和蠕虫病毒等。c)评价因素的权重设计。评价系统中各评价因素对评价结果的影响不同,评价因素的权重值反映了该因素的重要性,权重值越大,则其重要性越高。各评价因素
9、的权重值往往通过专家经验法或者层次分析法确定,其中每一级评价因素须满足权重和为1。d)构建隶属矩阵。模糊综合评价模型的关键在于确定隶属度函数。评价因素的隶属度表达了各评价因子与风险指标的对应关系。确定隶属度函数的方法有多种,例如F统计方法、专家评价法等。e)隶属矩阵和权重的合成。采用适合的合成因子对其进行合成,并对结果向量进行解释。模糊综合评价方法能够把复杂问题简单化,把模糊概念清晰化,把定性评价转化为定量评估。将模糊综合评价方法应用到网络安全风险评估领域能较好地解决风险因素错误复杂、风险值难以量化评估的问题。2 基于模糊综合评价的量化评估方法2.1 网络安全风险评估要素网络安全风险是指资产外
10、部的威胁因素利用资产本身的固有漏洞对资产价值造成的损害。网络安全风险评估就是资产价值、资产固有漏洞以及遭受威胁的确定过程。从风险评估的角度来看,资产价值、安全漏洞和安全威胁构成了逻辑上不可分割的有机整体,是风险评估必不可少的3要素。2.1.1 资产评估在网络系统中,资产主要是指硬件、软件和信息资产。对资产维度的评估主要是对资产的价值以及资产上所运行服务的重要程度进行评估。国际标准 ISO/IEC13335规定的资产等级如下:1级为“可忽略的”,2级为“低”,3级为“中”,4级为“高”,5级为“严重”。为了对资产的重要性进行评估,首先需要定义网络中的所有资产,然后由资产管理人员根据资产的价值进行
11、定性或定量评估。2.1.2 威胁评估威胁维度的评估主要考虑网络系统中的安全事件。对攻击事件的威胁评估,可以按照一定的分类标准,针对网络系统自身的特点进行评估。由贾焰作为主要起草人、以中国通信标准化协会为归口单位的标准 网络威胁指数评估方法(YD/T2389-2011),对网络攻击进行了详细分类,并根据网络威胁指数计算结果将网络威胁划分为5个等级:优、良、中、差、危。2.1.3 漏洞评估安全漏洞是信息资产自身的一种缺陷。在选取漏洞维度的评估要素时,主要考虑网络系统自身的漏洞情况,即在不考虑攻击的情况下,分析网络系统自身的脆弱性。目前国内外有很多漏洞评估方法,依据给出的评估结果形式的不同,大致可分
12、为定量评估和定性评估。通用漏洞评估系统(CVSS)是目前被广泛使用的漏洞评估系统,该系统对安全漏洞危害严重性进行打分,最终得到一个定量的漏洞危害评分结果,其分值范围为010。中国国家信息安全漏洞库(CNNVD)对各种安全漏洞划分了危害等级,包括超危、高危、中危和低危。2.2 网络安全风险评估方法模糊综合评价方法能够把复杂问题简单化,把模糊概念清晰化,把定性评价转化为定量评估。将模糊综合评价方法应用到网络安全风险评估领域能较好地解决风险因素错综复杂、风险值难以量化评估的问题。模糊综合评价理论通常包含有因素集和指标集,通过因素集与指标集之间的模糊关系矩阵(即隶属度矩阵)可以得到各评价因素对于风险指
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 基于 模糊 综合 评价 理论 网络安全 风险 量化 评估 方法 研究
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【自信****多点】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【自信****多点】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。