安全评价论坛

 找回密码
 注册安评论坛

QQ登录

只需一步,快速开始

搜索
热搜: 活动 交友 discuz
查看: 1496|回复: 5
打印 上一主题 下一主题

风险评估的常用方法

[复制链接]

21

主题

0

好友

0

积分

新会员报到

贡献
0 个
金币
0 个
在线时间
5 小时
帖子
43
跳转到指定楼层
1#
发表于 2010-3-25 18:30:51 |只看该作者 |倒序浏览
风险评估的常用方法
    在风险评估过程中,可以采用多种操作方法,包括基于知识(Knowledge-based)的分
析方法、基于模型(Model-based)的分析方法、定性(Qualitative)分析和定量(Quantitative)
分析,无论何种方法,共同的目标都是找出组织信息资产面临的风险及其影响,以及目前安
全水平与组织安全需求之间的差距。

基于知识的分析方法

在基线风险评估时,组织可以采用基于知识的分析方法来找出目前的安全状况和基线安
全标准之间的差距。
基于知识的分析方法又称作经验方法,它牵涉到对来自类似组织(包括规模、商务目标
和市场等)的“最佳惯例”的重用,适合一般性的信息安全社团。
采用基于知识的分析方法,组织不需要付出很多精力、时间和资源,只要通过多种途径
采集相关信息,识别组织的风险所在和当前的安全措施,与特定的标准或最佳惯例进行比较,
从中找出不符合的地方,并按照标准或最佳惯例的推荐选择安全措施,最终达到消减和控制
风险的目的。
基于知识的分析方法,最重要的还在于评估信息的采集,信息源包括:

· 会议讨论;
· 对当前的信息安全策略和相关文档进行复查;
· 制作问卷,进行调查;
· 对相关人员进行访谈;
· 进行实地考察。

为了简化评估工作,组织可以采用一些辅助性的自动化工具,这些工具可以帮助组织拟
订符合特定标准要求的问卷,然后对解答结果进行综合分析,在与特定标准比较之后给出最
终的推荐报告。市场上可选的此类工具有多种,Cobra 就是典型的一种。

基于模型的分析方法

2001 年1 月,由希腊、德国、英国、挪威等国的多家商业公司和研究机构共同组织开
发了一个名为CORAS 的项目,即Platform for Risk Analysis of Security Critical Systems。该
项目的目的是开发一个基于面向对象建模特别是UML 技术的风险评估框架,它的评估对象
是对安全要求很高的一般性的系统,特别是IT 系统的安全。CORAS 考虑到技术、人员以及
所有与组织安全相关的方面,通过CORAS 风险评估,组织可以定义、获取并维护IT 系统
的保密性、完整性、可用性、抗抵赖性、可追溯性、真实性和可靠性。
与传统的定性和定量分析类似,CORAS 风险评估沿用了识别风险、分析风险、评价并处理风险这样的过程,但其度量风险的方法则完全不同,所有的分析过程都是基于面向对象
的模型来进行的。CORAS 的优点在于:提高了对安全相关特性描述的精确性,改善了分析
结果的质量;图形化的建模机制便于沟通,减少了理解上的偏差;加强了不同评估方法互操
作的效率;等等。
目前CORAS 还处于实验阶段,相关信息可以参见:
http://www.bitd.clrc.ac.uk/Activity/CORAS

定量分析

进行详细风险分析时,除了可以使用基于知识的评估方法外,最传统的还是定量和定性
分析的方法。
定量分析方法的思想很明确:对构成风险的各个要素和潜在损失的水平赋予数值或货币
金额,当度量风险的所有要素(资产价值、威胁频率、弱点利用程度、安全措施的效率和成
本等)都被赋值,风险评估的整个过程和结果就都可以被量化了。
简单说,定量分析就是试图从数字上对安全风险进行分析评估的一种方法。
定量风险分析中有几个重要的概念:
􀂄 暴露因子(Exposure Factor,EF)—— 特定威胁对特定资产造成损失的百分比,
或者说损失的程度。
􀂄 单一损失期望(Single Loss Expectancy,SLE)—— 或者称作SOC(Single Occurance
Costs),即特定威胁可能造成的潜在损失总量。
􀂄 年度发生率(Annualized Rate of Occurrence,ARO)—— 即威胁在一年内估计
会发生的频率。
􀂄 年度损失期望(Annualized Loss Expectancy,ALE)—— 或者称作EAC(Estimated
Annual Cost),表示特定资产在一年内遭受损失的预期值。
考察定量分析的过程,从中就能看到这几个概念之间的关系:
(1) 首先,识别资产并为资产赋值;
(2) 通过威胁和弱点评估,评价特定威胁作用于特定资产所造成的影响,即EF(取值
在0%~100%之间);
(3) 计算特定威胁发生的频率,即ARO;
(4) 计算资产的SLE:
SLE = Asset Value × EF
(5) 计算资产的ALE:
ALE = SLE × ARO
这里举个例子:假定某公司投资500,000 美元建了一个网络运营中心,其最大的威胁是
火灾,一旦火灾发生,网络运营中心的估计损失程度是45%。根据消防部门推断,该网络
运营中心所在的地区每5 年会发生一次火灾,于是我们得出了ARO 为0.20 的结果。基于以
上数据,该公司网络运营中心的ALE 将是45,000 美元。
我们可以看到,对定量分析来说,有两个指标是最为关键的,一个是事件发生的可能性
(可以用ARO 表示),另一个就是威胁事件可能引起的损失(用EF 来表示)。
理论上讲,通过定量分析可以对安全风险进行准确的分级,但这有个前提,那就是可供
参考的数据指标是准确的,可事实上,在信息系统日益复杂多变的今天,定量分析所依据的
数据的可靠性是很难保证的,再加上数据统计缺乏长期性,计算过程又极易出错,这就给分
析的细化带来了很大困难,所以,目前的信息安全风险分析,采用定量分析或者纯定量分析
方法的已经比较少了。

定性分析

定性分析方法是目前采用最为广泛的一种方法,它带有很强的主观性,往往需要凭借分
析者的经验和直觉,或者业界的标准和惯例,为风险管理诸要素(资产价值,威胁的可能性,
弱点被利用的容易度,现有控制措施的效力等)的大小或高低程度定性分级,例如“高”、
“中”、“低”三级。
定性分析的操作方法可以多种多样,包括小组讨论(例如Delphi 方法)、检查列表
(Checklist)、问卷(Questionnaire)、人员访谈(Interview)、调查(Survey)等。定性分析
操作起来相对容易,但也可能因为操作者经验和直觉的偏差而使分析结果失准。
与定量分析相比较,定性分析的准确性稍好但精确性不够,定量分析则相反;定性分析
没有定量分析那样繁多的计算负担,但却要求分析者具备一定的经验和能力;定量分析依赖
大量的统计数据,而定性分析没有这方面的要求;定性分析较为主观,定量分析基于客观;
此外,定量分析的结果很直观,容易理解,而定性分析的结果则很难有统一的解释。
组织可以根据具体的情况来选择定性或定量的分析方法。
分享到: QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
分享分享0 收藏收藏0

33

主题

0

好友

9

积分

新会员报到

贡献
0 个
金币
1 个
在线时间
8 小时
帖子
156
2#
发表于 2010-3-26 11:24:40 |只看该作者
回复

使用道具 举报

7

主题

0

好友

324

积分

安评小学三年级

Rank: 3Rank: 3

贡献
0 个
金币
184 个
在线时间
142 小时
帖子
114
3#
发表于 2010-3-26 13:15:05 |只看该作者
呵,好像是软件的风险评估方面的内容啊
回复

使用道具 举报

0

主题

0

好友

3

积分

新会员报到

贡献
0 个
金币
3 个
在线时间
0 小时
帖子
1
4#
发表于 2010-4-2 17:15:35 |只看该作者
好,谢谢这么多好人,谢谢版主提供了这个平台
回复

使用道具 举报

0

主题

0

好友

0

积分

新会员报到

贡献
0 个
金币
0 个
在线时间
0 小时
帖子
17
5#
发表于 2011-3-17 13:04:42 |只看该作者
回复

使用道具 举报

8

主题

0

好友

0

积分

新会员报到

贡献
0 个
金币
0 个
在线时间
10 小时
帖子
50
6#
发表于 2011-4-25 10:45:28 |只看该作者
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册安评论坛

手机版|Archiver|安全评价

GMT+8, 2025-5-8 17:24 , Processed in 0.035881 second(s), 20 queries , Gzip On, Redis On.

回顶部