網(wǎng)絡(luò)安全風(fēng)險評估是近年迅邃發(fā)展起來的一個腸興研究課月.也是網(wǎng)絡(luò)安全銀城筋要迫切解決的“熱點.、“難點.問題。網(wǎng)絡(luò)安全成脅多種多禪.如何應(yīng)對多種網(wǎng)絡(luò)安全城脅?且然不翻完全消除網(wǎng)絡(luò)安全城肋.但可以對網(wǎng)絡(luò)進行安全評估和風(fēng)險,理3從而使得安全玻脅降低到級低搜度。風(fēng)險評估的核心不僅僅是理論,更是實踐,而且評估的實映工作很困勸。據(jù)閱外統(tǒng)計欲字顯示.只有60%的風(fēng)晚評估是成功的。國內(nèi)的風(fēng)險評估工作更是面臨,堵多挑戰(zhàn)。下面在討論網(wǎng)絡(luò)風(fēng)險評估要眾的荃助上,跟據(jù).實際礴要給出風(fēng)險評估的主要環(huán)節(jié)及其實用的方法,以便實現(xiàn)有效地網(wǎng)絡(luò)安全風(fēng)險管理。
何為完整意義的風(fēng)險評估應(yīng)用網(wǎng)絡(luò)設(shè)計的安全風(fēng)險.是指由于網(wǎng)絡(luò)存在的脆弱性,人為或自然的城臉導(dǎo)致安全事件發(fā)生的可能性及其造成的影晌。.如說.可山站點可能團臨請多安全咬脅.那么如何發(fā)現(xiàn)Web站點的安全翻潤.或者說如何確認(rèn)Web站點是否存在安全瀚翻和弱點呢?這魷份要對Web站點進行全面的安全風(fēng)險評估。網(wǎng)絡(luò)安全風(fēng)險評估是指依據(jù)有關(guān)網(wǎng)絡(luò)安全技術(shù)標(biāo)準(zhǔn).對網(wǎng)絡(luò)系統(tǒng)及由其處理、傳.和存儲信息的機密性、完性性和可用性等安全屬性進行科學(xué)評價的過程。

在網(wǎng)絡(luò)風(fēng)險評估中.級終要很據(jù)對安全事件發(fā)生的可能性和負口形晌的評估來識別網(wǎng)絡(luò)不統(tǒng)的安全風(fēng)段。一個充井t義上的風(fēng)臉評估資眾有:O位*。即一個單位通過網(wǎng)絡(luò)不忱實現(xiàn)的工作任務(wù)。使命對兩絡(luò)蔽魄的依帕程度越離,風(fēng)臉評估的任務(wù)枕越,要‘O資產(chǎn)及x價 值。資產(chǎn)是指通過信g化建設(shè)積用起來的網(wǎng)絡(luò)系筑、信息、生產(chǎn)成皿務(wù)能力等;價值是指資產(chǎn)的橄感程度、,要程度和關(guān)健程度.偽成脅。網(wǎng)絡(luò)資產(chǎn)可能女到的任容。成脅可以用多種屬性來描述.如成脅的主體《成臉耳)、.力、資硯、動機、途徑、可能性和后果;④脆弱性。網(wǎng)絡(luò)資產(chǎn)及其安全措施在安全方面的不足和月點.也常稱之為口潤;⑤事件。威協(xié)主體利用網(wǎng)絡(luò)資產(chǎn)及其安全措旅的跪弱性,實際產(chǎn)生危育的情況;⑥風(fēng)瞼。由于網(wǎng)絡(luò)系統(tǒng)存在的脆弱性,人為或自然的威脅導(dǎo)致安全事件發(fā)生的可能性及其造成的影響;O殘余風(fēng)險。采取安全措施、提高網(wǎng)絡(luò)安全保體能力之后,網(wǎng)絡(luò)仍然存在的風(fēng)險;班余風(fēng)險是不可落免的;即安全偏求。為保證佼命能夠正常行使.在網(wǎng)絡(luò)安全保庫抽施方面提出的具體要求;匆安全措施。應(yīng)對成脅.減少脆弱性.保護資產(chǎn).限側(cè)班外事件的形響.檢側(cè)、響應(yīng)愈外事件.促進災(zāi)難恢x和打擊網(wǎng)絡(luò)犯推而實施的各種實晚、規(guī)程和機創(chuàng)的總和.網(wǎng)絡(luò)風(fēng)位俘估的主要環(huán)節(jié)及其方法
通過對風(fēng)降評估所腸趁的要農(nóng)分析可知,網(wǎng)絡(luò)風(fēng)晚評估是一個復(fù)雜的過程。許多研究始出了進行網(wǎng)絡(luò)風(fēng)險評估的過程與步吸。事實上,一個風(fēng)院評估沙及諳多方面,主要包含風(fēng)險分析、風(fēng)晚評估、安全決策和安全監(jiān)側(cè)4個環(huán)節(jié).
(1)安全風(fēng)險分析
安全風(fēng)險分析是風(fēng)臉評估的第一個環(huán)節(jié)。所謂風(fēng)險就是指丟失所偏要保護資產(chǎn)的可能性。網(wǎng)絡(luò)安全風(fēng)險分析魷?zhǔn)枪烙嬀W(wǎng)絡(luò)成協(xié)發(fā)生的可能性.以及因系統(tǒng)的脆弱性面引起的潛在攝失。大多數(shù)風(fēng)險分析在最初賈對網(wǎng)絡(luò)資產(chǎn)進行確認(rèn)和評估;此后再用不同的方法進行投失什算。魷網(wǎng)絡(luò)安全而官。瀚潤和成脅是側(cè)定風(fēng)險的兩個主要對象。
(2)風(fēng)險評估
在進行網(wǎng)絡(luò)安全風(fēng)晚評估時.所位用的方法對評估的有效性有舉足輕,的作用。評估方法的選擇宜接形響到評估過程中的每個環(huán)節(jié),共至可以左右.終的評估結(jié)果。所以腸要很姍網(wǎng)絡(luò)的具體情況.選一適當(dāng)?shù)娘L(fēng)臉評估方法。風(fēng)險評估的方法有很多種.概括起來可分為兩大類:定,的風(fēng)險評估方法、定性的風(fēng)險評估方法。
定f評估方法是指運用教f指標(biāo)來對風(fēng)晚進行評估。一般位用分布狀態(tài)函效,并將風(fēng)險定義為分布狀鑫的效的某一函數(shù)。典組的定.分析方法有因子分析法、.類分析法、時序搜盛、回歸棋盛等。定.評估方法的優(yōu)點是用宜硯的數(shù)據(jù)來衰述評估的結(jié)果.粉起來一目了然,比較容硯。采用定t評估方法.可以使研究結(jié)果科學(xué)、嚴(yán)道。定性評估方法主要是依據(jù)研究者的知識、經(jīng)臉、歷史教訓(xùn)、政策走向及特殊實例娜非云化資料.對東統(tǒng)風(fēng)險狀況做出到斷。它主賈以與悶查對t的深人訪談傲出個案記最為基本資
料.然后通過理論推導(dǎo)、演繹的分析.對資料進行傲理.傲出評估結(jié)論。定性評估方法不擂要知道以前事件的概率值,可以從軍開始建立合理的決策棋典。定性評估是一種常用的分析方法.
(3)安全決策
安全決策就是報據(jù)評估結(jié)論決定網(wǎng)絡(luò)系統(tǒng)所盆要采取的安全擂旅。風(fēng)險分析與評估的目的是為了向網(wǎng)絡(luò),理者提供決策支持信息.進面形成合理的、有針對性的安全策略,使網(wǎng)絡(luò)威脅得到有效控側(cè)。