<dfn id="w48us"></dfn><ul id="w48us"></ul>
  • <ul id="w48us"></ul>
  • <del id="w48us"></del>
    <ul id="w48us"></ul>
  • 探討計算機網(wǎng)絡(luò)安全評估技術(shù)的探究

    • 相關(guān)推薦

    探討關(guān)于計算機網(wǎng)絡(luò)安全評估技術(shù)的探究

      [論文關(guān)鍵詞]網(wǎng)絡(luò) 安全 評估技術(shù)

      [論文摘要]Internet的發(fā)展已經(jīng)滲透到現(xiàn)今的各個領(lǐng)域,隨著信息化建設(shè)的逐步深入,網(wǎng)絡(luò)安全、信息安全的重要性也日益顯著。網(wǎng)絡(luò)安全問題單憑技術(shù)是無法得到徹底解決的,它的解決更應(yīng)該站在系統(tǒng)工程的角度來考慮。在這項系統(tǒng)工程中,網(wǎng)絡(luò)安全評估技術(shù)占有重要的地位,它是網(wǎng)絡(luò)安全的基礎(chǔ)和前提。 
      
      網(wǎng)絡(luò)安全評估又叫安全評價。一個組織的信息系統(tǒng)經(jīng)常會面臨內(nèi)部和外部威脅的風(fēng)險。安全評估利用大量安全性行業(yè)經(jīng)驗和漏洞掃描的最先進技術(shù)。從內(nèi)部和外部兩個角度。對系統(tǒng)進行全面的評估。
      
      1 網(wǎng)絡(luò)安全評估標(biāo)準(zhǔn)
      
      網(wǎng)絡(luò)安全評估標(biāo)準(zhǔn)簡介:
      
      1.1 TCSEC
      TCSEC標(biāo)準(zhǔn)是計算機系統(tǒng)安全評估的第一個正式標(biāo)準(zhǔn),具有劃時代的意義。該準(zhǔn)則于1970年由美國國防科學(xué)委員會提出,并于1985年12月由美國國防部公布。TCSEC安全要求由策略(Policy)、保障(Assuerance)類和可追究性(Account-ability)類構(gòu)成。TCSEC將計算機系統(tǒng)按照安全要從由低到高分為四個等級。四個等級包括D、C、B和A,每個等級下面又分為七個級別:D1、c1、c2、B1、B2、B3和A1七個類別,每一級別要求涵蓋安全策略、責(zé)任、保證、文檔四個方面。
      TCSEC安全概念僅僅涉及防護,而缺乏對安全功能檢查和如何應(yīng)對安全漏洞方面問題的研究和探討,因此TCSEC有很大的局限性。它運用的主要安全策略是訪問控制機制。
      
      1.2 1TSEC
      ITSEC在1990年由德國信息安全局發(fā)起,該標(biāo)準(zhǔn)的制定,有利于歐共體標(biāo)準(zhǔn)一體化,也有利于各國在評估結(jié)果上的互認。該標(biāo)準(zhǔn)在TCSEC的基礎(chǔ)上,首次提出了信息安全CIA概念(保密性、完整性、可用性)。1TSEC的安全功能要求從F1~F10共分為10級,其中1~5級分別于TCSEC的D-A對應(yīng),6~10級的定義為:F6:數(shù)據(jù)和程序的完整性;F7:系統(tǒng)可用性;F8:數(shù)據(jù)完整性;F9:數(shù)據(jù)通信保密性;F10:包括機密性和完整性。
      
      1.3 CC
      CC標(biāo)準(zhǔn)是由美國發(fā)起的,英國、法國、德國等國共同參與制定的,是當(dāng)前信息系統(tǒng)安全認證方面最權(quán)威的標(biāo)準(zhǔn)。CC由三部分組成:見解和一般模型、安全功能要求和安全保證要求。CC提出了從低到高的七個安全保證等級,從EALl到EAL7。該標(biāo)準(zhǔn)主要保護信息的保密性、完整性和可用性三大特性。評估對象包括信息技術(shù)產(chǎn)品或系統(tǒng),不論其實現(xiàn)方式是硬件、固件還是軟件。
      
      2 網(wǎng)絡(luò)安全評估方法
      
      目前網(wǎng)絡(luò)安全評估方法有很多,有的通過定性的評價給出IT系統(tǒng)的風(fēng)險情況,有的是通過定量的計算得到IT系統(tǒng)的風(fēng)險值,從系統(tǒng)的風(fēng)險取值高低來衡量系統(tǒng)的安全性,F(xiàn)在最常用的還是綜合分析法,它是以上兩種方式的結(jié)合,通過兩種方法的結(jié)合應(yīng)用,對系統(tǒng)的風(fēng)險進行定性和定量的評價。下面介紹幾種常見方法。
      
      2.1 確定性評估(點估計)
      確定性評估要求輸入為單一的數(shù)據(jù),比如50%為置信區(qū)間的上限值,假設(shè)當(dāng)輸入的值大于該值時,一般是表示“最壞的情況”。確定性評估應(yīng)用比較簡單,節(jié)省時間,在某些情況下可以采用該方法。點估計的不足在于對風(fēng)險情況缺乏全面、深入的理解。
      
      2.2 可能性評估(概率評估)
      可能性評估要求輸入在一個區(qū)間范圍內(nèi)的數(shù)據(jù),通過該數(shù)據(jù)分布情況和概率來作出判斷,其結(jié)果的準(zhǔn)確性比較依靠評估者的能力和安全知識水平。
      
      2.3 故障樹分析法(FAT)
      故障樹分析法是一種樹形圖,也是一種因果關(guān)系圖。它從頂事件逐級向下分析各自的直接原因事件,用邏輯門符號連接上下事件,從上到下開始分析直至所要求的分析深度。
      
      3 網(wǎng)絡(luò)安全評估工具
      
      在信息系統(tǒng)的評估中,我們經(jīng)常會用到問卷和檢查列表等。這些只能用于風(fēng)險評估的某些過程。目前,各大安全公司都先后推出自己的評估工具,使得信息系統(tǒng)的安全評估更加的自動化。常見的評估工具主要有下列幾種:
      
      3.1 Asset-1
      Asset-1評估工具是以NIST SP800-26為標(biāo)準(zhǔn)制定的用于安全性自我評估的自動化工具。工具的主要功能是進行信息系統(tǒng)安全性的白評估,采用形式是通過用戶手動操作進行自評估,達到收集系統(tǒng)安全性相關(guān)信息的目的,工具最終生成安全性自評估報告。最終生成的報告只能達到與用戶提供的信息的準(zhǔn)確性,工具并不能引導(dǎo)分析或驗證自我評估提供信息的關(guān)聯(lián)性、準(zhǔn)確性。
      根據(jù)NIST安全性自我評估向?qū)В瑢踩墑e分為五級:一般、策略、實施、測驗、。此工具的每個問題都相當(dāng)于一個命題,陳述為了確保系統(tǒng)的安全性應(yīng)該做到的相關(guān)事項,用戶對于問題的回答就是選擇系統(tǒng)對于此項命題的安全程度為上述五級中的哪些級別。最后通過統(tǒng)計在某一級別上問題命題和級別選定,來統(tǒng)計系統(tǒng)的安全措施達到的安全級別。
      
      3.2 CC評估工具
      CC評估工具由NIAP發(fā)布,由兩部分組成:CC PKB和CC ToolBox。
      CC PKB是進行CC評估的支持數(shù)據(jù)庫,基于Access構(gòu)建。使用Access VBA開發(fā)了所有庫表的程序,在管理主窗體中可以完成所有表的記錄修改、增加、刪除,管理主窗體以基本表為主,并體現(xiàn)了所有庫表之間的主要連接關(guān)系,通過連接關(guān)系可以對其他非基本表的記錄進行增刪改。
      CC ToolBox是進行CC評估的主要工具,主要采用頁面調(diào)查形式,用戶通過依次填充每個頁面的調(diào)查項來完成評估,最后生成關(guān)于評估所進行的詳細調(diào)查結(jié)果和最終評估報告。
      CC評估系統(tǒng)依據(jù)CC標(biāo)準(zhǔn)進行評估,評估被測達到CC標(biāo)準(zhǔn)的程度,評估主要包括PP評估、TOE評估等。
      
      3.3 COBRA風(fēng)險管理工具
      安全風(fēng)險分析管理和評估是保證IT安全的一個重要方法,它是組織安全的重要基礎(chǔ)。1991年,C&A Systems SecurityLtd推出了自動化風(fēng)險管理工具COBRA 1版本。用于風(fēng)險管理評估。隨著COBRA的發(fā)展,目前的產(chǎn)品不僅僅具有風(fēng)險管理功能,還可以用于評估是否符合BS7799標(biāo)準(zhǔn),是否符合組織自身制定的安全策略。COBRA系列工具包括風(fēng)險咨詢工具、ISO17799/BS7799咨詢工具、策略一致性分析工具、數(shù)據(jù)安全性咨詢工具。
      COBRA采用調(diào)查表的形式,在PC機上使用,基于知識庫,類似專家系統(tǒng)的模式。它評估威脅、脆弱性的相關(guān)重要性,并生成合適的改進建議。最后針對每類風(fēng)險形成文字評估報告、風(fēng)險等級,所指出的風(fēng)險自動與給系統(tǒng)造成的影響相聯(lián)系。
      COBRA風(fēng)險評估過程比較靈活,一般都包括問題表構(gòu)建、風(fēng)險評估、產(chǎn)生報告。每部分分別由問題表構(gòu)建、風(fēng)險評估、產(chǎn)生報告生成三個子系統(tǒng)完成。
      
       3.4 RiskPAC評估工具
      RiskPAC是CSCI公司開發(fā)的,對組織進行風(fēng)險評估、業(yè)務(wù)影響分析的工具,它完成定量和定性風(fēng)險評估。
      RiskPAC將風(fēng)險分為幾個級別,即低級、中級、高級等,針對每個級別都有不同的風(fēng)險描述,根據(jù)不同風(fēng)險級別問題的構(gòu)造和回答,完成風(fēng)險評估。
      RiskPAC包括兩個獨立的工具:問題設(shè)計器和調(diào)查管理器。其中問題表設(shè)計器進行業(yè)務(wù)分析和風(fēng)險評估的調(diào)查表設(shè)計,調(diào)查管理器就是將已選定的調(diào)查表以易用的形式提供給用戶,供用戶選擇相應(yīng)答案,根據(jù)答案做出分析評估結(jié)論。
      
      3.5 RiskWatch工具
      使用RiskWatch風(fēng)險分析工具,用戶可以根據(jù)實際需求定制風(fēng)險分析和脆弱性評估過程,而其他風(fēng)險評估工具都沒有提供此項功能。RiskWatch通過兩個特性:定量和定性風(fēng)險分析、預(yù)制風(fēng)險分析模板,為用戶提供這種定制功能。
      
      4 
      
      網(wǎng)絡(luò)安全評估是在網(wǎng)絡(luò)安全領(lǐng)域里最關(guān)鍵的問題。目前,國內(nèi)外還沒形成對網(wǎng)絡(luò)設(shè)備的安全性評估的統(tǒng)一的標(biāo)準(zhǔn),只是在網(wǎng)絡(luò)安全的其他方面有所提及到,但也都不沒有明確。所以說網(wǎng)絡(luò)設(shè)備的安全性評估這個問題在今后相當(dāng)長的一段時間中還需要我們網(wǎng)絡(luò)工作人員及相關(guān)的專家在實際工作中和研究中對網(wǎng)絡(luò)設(shè)備的安全性多多關(guān)注,以便盡早的在這一方面形成一定的評斷標(biāo)準(zhǔn),填補這方面的空白。
      
      參考文獻
      
      [1]馮登國,張陽,張玉清,信息安全風(fēng)險評估綜述,北京:學(xué)報,2004(7)
      [2]上官曉麗,羅鋒盈,胡嘯,等,國際信息安全管理標(biāo)準(zhǔn)的相關(guān)研究,北京:信息技術(shù)與標(biāo)準(zhǔn)化,2004(11)
      [3]胡錚,網(wǎng)絡(luò)與信息安全,北京:清華大學(xué)出版社,2006

    【探討計算機網(wǎng)絡(luò)安全評估技術(shù)的探究】相關(guān)文章:

    資產(chǎn)評估增值的探討03-23

    計算機信息安全技術(shù)及防護探究論文11-13

    探討仿真計算機與實時網(wǎng)絡(luò)技術(shù)12-03

    淺談計算機網(wǎng)絡(luò)安全技術(shù)03-15

    計算機安全技術(shù)在電子商務(wù)中的應(yīng)用探討03-01

    計算機網(wǎng)絡(luò)安全的可靠性及優(yōu)化設(shè)計問題探討11-15

    農(nóng)業(yè)氣象災(zāi)害影響的評估及防御措施探究12-09

    物理科學(xué)探究的評估策略論文11-20

    探討計算機網(wǎng)絡(luò)中心的雷電防護技術(shù)03-18

    主站蜘蛛池模板: 无码精品人妻一区二区三区AV| 日本精品一区二区三区四区| 亚洲精品国产首次亮相| 精品一区二区在线观看| 亚洲AV永久纯肉无码精品动漫 | 国产精品久久久久9999高清| 久久93精品国产91久久综合| 国产精品1区2区3区在线播放| 成人午夜精品久久久久久久小说| 久久人人超碰精品CAOPOREN| 在线精品亚洲一区二区三区| 精品久久久久久无码免费| 精品999在线| 国产成人亚洲精品青草天美| 亚洲AV无码成人精品区大在线| 国产办公室秘书无码精品99| 国产精品露脸国语对白| 欧美人与性动交α欧美精品成人色XXXX视频| 91精品免费久久久久久久久| 99精品久久久久中文字幕| 久久精品九九亚洲精品| 无码精品人妻一区二区三区漫画 | 国产小视频国产精品| 精品久久久久久亚洲精品| 日韩欧精品无码视频无删节| 亚洲人精品午夜射精日韩| 亚洲国产精品13p| 日韩一区二区三区精品| 人妻无码久久精品| 午夜成人精品福利网站在线观看 | 欧美亚洲成人精品| 欧美激情精品久久久久久久九九九 | 久久久久久一区国产精品| 国产午夜精品一本在线观看| 成人精品一区二区久久久| 91精品国产高清久久久久久国产嫩草 | 国产精品久久久久影视不卡| …久久精品99久久香蕉国产 | 国产成人精品无码免费看| 国产国产精品人在线视| 国产精品久久久久久|