资源描述:
《信息系统安全风险评估定量方法比较研究》由会员上传分享,免费在线阅读,更多相关内容在学术论文-天天文库。
1、ISSN1009-3044E-mail:info@cccc.net.cnCCoommppuutteerrKKnnoowwleleddggeeaannddTTeecchhnnoolologgyy电脑知识电脑知识与技术与技术第7卷第http://www7期(2011.dnzs.net.cn年3月)Vol.7,No.7,March2011,pp.1526-2529,1533Tel:+86-551-56909635690964信息系统安全风险评估定量方法比较研究1,22吴敬,赵冬梅(1.北京工业大学经济与管理学院,北京100022;2.河北师范大
2、学信息技术学院,河北石家庄050016)摘要:信息系统安全风险评估方法主要分为定性风险评估方法和定量风险评估方法,介绍了三种常用的定量风险评估方法,通过分析和研究各种方法的特点、可操作性、可行性和应用领域,指导企业、组织针对自己信息系统的特点选择适合自己的安全风险评估方法,依靠风险评估的结果使得企业、组织能够准确“定位”风险管理的策略、实践和工具,将安全活动的重点放在重要的问题上,选择低成本、高效益、适用的安全对策。关键词:信息系统安全;风险评估;层次分析(AHP);模糊综合评价;人工神经网络(ANN)中图分类号:TP311文献标识码:A
3、文章编号:1009-3044(2011)07-1526-04ComparativeStudyontheRiskAssessmentQuantitativeMethodofInformationSystemSecurityWUJing1,2,ZHAODong-mei2(1.EconomicsandManagementSchool,BeijingUniversityofTechnology,Beijing100022,China;2.SchoolofInformationTechnology,HebeiNormalUniversity,Shi
4、jiazhuang050016,China)Abstract:Theriskassessmentofinformationsystemsecuritymethodsismainlydividedintoqualitativeriskassessmentmethodandquanti-tativeriskassessmentmethod.Introducesthreecommonquantitativeriskassessmentmethods,throughtheanalysisandresearchmethodofcharacteris
5、tics,operability,feasibilityandapplicationdomain,guidingenterprise,theorganizationforthecharacteristicsofinformationsystemtoselectsuitablesecurityriskassessmentmethods,relyontheriskassessmentresultsallowingbusinesses,organizationscanforaccurate"lo-cation"riskmanagementstr
6、ategy,practicesandtools,putsecurityactivitiesfocusonimportantissues,chooseslowcostandhighbenefitse-curitycountermeasures.Keywords:informationsystemsecurity;riskassessment;analytichierarchyprocess;fuzzycomprehensiveevaluation;artificialneuralnet-work信息系统安全是一项系统工程,具有整体性、复杂性
7、、不确定性,仅仅依靠技术手段防范不可能解决信息系统安全的根本问题,需要从全局观点出发,建设保障体系,全方位地控制和管理。而信息系统安全风险评估是整个安全系统工程的关键环节,是亟待解决的迫切问题,已成为全世界关注的课题。信息系统安全风险评估是从风险管理角度,运用科学的手段和方法,系统地分析信息系统所面临的威胁及其存在的脆弱性,全面地、正确地认识系统目前与未来的风险,以及这些风险可能带来的安全威胁与影响程度,为安全策略的确定、信息系统的建立及安全运行提供科学依据,达到控制风险、规避风险、转移风险的目的,确保信息系统安全、稳定地运行。信息系统安
8、全风险评估方法主要分为定性风险评估方法和定量风险评估方法。定性风险评估方法是依靠专家对事物的经验、知识及对事物发展变化规律的预测、科学地进行分析、判断的一类方法。运用这类方法可以发现信息系统中