节点文献
基于国家标准的风险评估方法研究
【机构】 中国科学院研究生院国家计算机网络入侵防范中心;
【摘要】 本文首先对国家标准《信息安全风险评估规范》(报批稿)进行了分析,对国标的风险分析方法和流程进行了改进和丰富。改进的风险分析方法考虑了更多的风险要素属性,并用问卷调查法对风险要素末级属性进行赋值,提出了多专家评估时的风险计算方法。改进的风险评估流程分别在资产识别阶段、威胁识别阶段使用了层次分析法、德尔菲法,在脆弱性识别过程中引入了技术脆弱性接口,在风险消减阶段运用选择决策树的方法从多个控制措施选取最佳方案,并对残余风险提出了基于风险要素末级属性的计算方法。
- 【会议录名称】 全国计算机安全学术交流会论文集(第二十二卷)
- 【会议名称】第二十二次全国计算机安全学术交流会
- 【会议时间】2007-07-14
- 【会议地点】中国湖南张家界
- 【分类号】TP309
- 【主办单位】中国计算机学会计算机安全专业委员会、中国电子学会计算机工程与应用学会计算机安全保密学组