CN104268714A - 一种多维度风险评估方法 - Google Patents

一种多维度风险评估方法 Download PDF

Info

Publication number
CN104268714A
CN104268714A CN201410538514.2A CN201410538514A CN104268714A CN 104268714 A CN104268714 A CN 104268714A CN 201410538514 A CN201410538514 A CN 201410538514A CN 104268714 A CN104268714 A CN 104268714A
Authority
CN
China
Prior art keywords
fragility
represent
value
assets
integrality
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201410538514.2A
Other languages
English (en)
Inventor
俞庚申
郭骞
李尼格
余勇
张小建
冯谷
范杰
蒋诚智
高鹏
鲍兴川
曹宛恬
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
State Grid Corp of China SGCC
China Electric Power Research Institute Co Ltd CEPRI
Smart Grid Research Institute of SGCC
Original Assignee
State Grid Corp of China SGCC
China Electric Power Research Institute Co Ltd CEPRI
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by State Grid Corp of China SGCC, China Electric Power Research Institute Co Ltd CEPRI filed Critical State Grid Corp of China SGCC
Priority to CN201410538514.2A priority Critical patent/CN104268714A/zh
Publication of CN104268714A publication Critical patent/CN104268714A/zh
Pending legal-status Critical Current

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q10/00Administration; Management
    • G06Q10/06Resources, workflows, human or project management; Enterprise or organisation planning; Enterprise or organisation modelling
    • G06Q10/063Operations research, analysis or management
    • G06Q10/0635Risk analysis of enterprise or organisation activities
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06QINFORMATION AND COMMUNICATION TECHNOLOGY [ICT] SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES; SYSTEMS OR METHODS SPECIALLY ADAPTED FOR ADMINISTRATIVE, COMMERCIAL, FINANCIAL, MANAGERIAL OR SUPERVISORY PURPOSES, NOT OTHERWISE PROVIDED FOR
    • G06Q50/00Systems or methods specially adapted for specific business sectors, e.g. utilities or tourism
    • G06Q50/06Electricity, gas or water supply

Abstract

本发明涉及一种多维度风险评估方法,该方法采用定性与定量相结合的方法对风险进行分析计算,并从安全策略、管理风险、技术风险、运维风险等多个维度进行综合风险分析。本发明从电力行业信息安全管理的角度出发,充分考虑策略、管理、运维、技术四个维度,实现了四维一体的风险评估方法,将风险计算模型立体化,主要用于解决电力信息系统风险评估中定量评价扁平化,单一化的问题。

Description

一种多维度风险评估方法
技术领域
本发明涉及一种电力系统的评估方法,具体讲涉及一种多维度风险评估方法。
背景技术
风险计算模型包含信息资产、脆弱性、威胁等关键要素。每个要素有各自的属性,信息资产的属性是资产价值,脆弱性属性是脆弱性或漏洞被威胁利用后对资产带来的影响的严重程度,威胁的属性是威胁发生的可能性。现有的风险评估计算只从一个维度计算风险值,不能反映风险的具体情况,不能准确反映风险范围以及风险的程度。因此需要提供一种能反映风险的具体情况、准确反映风险范围及风险的程度的多维风险评估方法,以满足技术发展的需要。
发明内容
针对现有技术的不足,本发明的目的是提供一种多维度风险评估方法,解决当前风险评估中多维度的信息安全定量的评价,本发明采用定性与定量相结合的方法对风险进行分析计算,并从安全策略、管理风险、技术风险、运维风险等多个维度进行综合风险分析。
本发明的目的是采用下述技术方案实现的:
本发明提供一种多维度风险评估方法,其改进之处在于,所述多维包括策略、管理、运维和技术四维,所述方法包括下述步骤:
(1)确定资产值;
(2)确定威胁值;
(3)确定策略脆弱性;
(4)确定技术脆弱性;
(5)确定管理脆弱性;
(6)确定运维脆弱性;
(7)信息安全风险评估;
(8)拓展所述安全风险评估。
进一步地,所述步骤(1)中,所述资产值包括资产的机密性价值、资产的完整性价值和资产的可用性价值;信息、软件的机密性赋值的最大值用Ac表示;信息、软件、硬件的完整性赋值的最大值用Ai表示;信息、软件、硬件、人员的可用性赋值的最大值用分别Aa表示;Ac、Ai和Aa分别用下述表达式表示:
Ac=max(A信息c,A软件c)*L    ①;
Ai=max(A信息i,A软件i,A硬件i)*L    ②;
Aa=max(A信息a,A软件a,A硬件a,A人员a)*L    ③;
其中:L代表资产所属业务系统的安全等级。
进一步地,所述步骤(2)中,所述威胁值包括威胁的严重程度Ts、威胁发生的可能性Tf、威胁对机密性的严重程度Tsc、威胁对完整性的严重程度Tsi和威胁对可用性的严重程度Tsa;各项所述的威胁可能性与机密性严重程度乘积的和用下述的Tc式表示:
Tc=Tf1*Tsc1+Tf2*Tsc2+Tf3*Tsc3+......+Tf3*Tscq    ④;
各项威胁的可能性与完整性严重程度乘积的和用下述的Ti式表示:
Ti=Tf1*Tsi1+Tf2*Tsi2+Tf3*Tsi3+......+Tf3*Tsiq    ⑤;
各项威胁的可能性与可用性严重程度乘积的和用Ta表示,表达式如下:
Ta=Tf1*Tsa1+Tf2*Tsa2+Tf3*Tsa3+......+Tf3*Tsaq    ⑥;
其中:q=1,2,3,......。
进一步地,所述步骤(3)中,所述策略脆弱性用机密性相关策略脆弱性最大值的和Vpc、完整性相关策略脆弱性最大值的和Vpi以及可用性相关策略脆弱性最大值的和Vpa表示;
时机密性相关策略脆弱性最大值的和Vpc为:
Vpc=Vpc1+Vpc2+Vpc3+......+Vpcq    ⑦;
其中:{Vpcn}表示资产的机密性相关策略脆弱性值的全集,max{Vpcn}表示{Vpcn}中所有最大值的集合,{Vpcq}表示集合max{Vpcn}的一个包含q个元素的子集;
时完整性相关策略脆弱性最大值的和Vpi为:
Vpi=Vpi1+Vpi2+Vpi3+......+Vpiq    ⑧;
其中:{Vpin}表示资产的完整性相关策略脆弱性值的全集,max{Vpin}表示{Vpin}中所有最大值的集合,{Vpiq}表示集合max{Vpin}的一个包含q个元素的子集;
时可用性相关策略脆弱性最大值的和Vpa为:
Vpa=Vpa1+Vpa2+Vpa3+......+Vpaq    ⑨;
其中:{Vpan}表示资产的可用性相关策略脆弱性值的全集,max{Vpan}表示{Vpan}中所有最大值的集合,{Vpaq}表示集合max{Vpan}的一个包含q个元素的子集;n=1,2,3,......;q=1,2,3,......。
进一步地,所述步骤(4)中,所述技术脆弱性用机密性相关技术脆弱性最大值的和Vtc、完整性相关技术脆弱性最大值的和Vti以及可用性相关技术脆弱性最大值的和Vta表示;
时机密性相关技术脆弱性最大值的和Vtc为:
Vtc=Vtc1+Vtc2+Vtc3+......+Vtcq    ⑦;
其中:{Vtcn}表示资产的机密性相关技术脆弱性值的全集,max{Vtcn}表示{Vtcn}中所有最大值的集合,{Vtcq}表示集合max{Vtcn}的一个包含q个元素的子集;
时完整性相关技术脆弱性最大值的和Vti为:
Vti=Vti1+Vti2+Vti3+......+Vtiq    ⑧;
其中:{Vtin}表示资产的完整性相关技术脆弱性值的全集,max{Vtin}表示{Vtin}中所有最大值的集合,{Vtiq}表示集合max{Vtin}的一个包含q个元素的子集;
时可用性相关技术脆弱性最大值的和Vta为:
Vta=Vta1+Vta2+Vta3+......+Vtaq    ⑨;
其中:{Vtan}表示资产的可用性相关技术脆弱性值的全集,max{Vtan}表示{Vtan}中所有最大值的集合,{Vtaq}表示集合max{Vtan}的一个包含q个元素的子集;n=1,2,3,......;q=1,2,3,......。
进一步地,所述步骤(5)中,所述管理脆弱性用机密性相关管理脆弱性最大值的和Vmc、完整性相关管理脆弱性最大值的和Vmi以及可用性相关管理脆弱性最大值的和Vma表示;
管理方面的各个机密性方面的脆弱值表示为Vmcn
Vmc=Vmc1+Vmc2+Vmc3+......+Vmcn    
管理方面的各个完整性方面的脆弱值表示为Vmin
Vmi=Vmi1+Vmi2+Vmi3+......+Vmin    
管理方面的各个可用性方面的脆弱值表示为Vman
Vma=Vma1+Vma2+Vma3+......+Vman    
其中:n=1,2,3,......。
进一步地,所述步骤(6)中,所述运维脆弱性用机密性相关运维脆弱性最大值的和Voc、完整性相关运维脆弱性最大值的和Voi以及可用性相关运维脆弱性最大值的和Voa表示;
运维方面的各个机密性方面的脆弱值表示为Vocn
Voc=Voc1+Voc2+Voc3+......+Vocn    
运维方面的各个完整性方面的脆弱值表示为Voin
Voi=Voi1+Voi2+Voi3+......+Voin    
运维方面的各个可用性方面的脆弱值表示为Voan
Voa=Voa1+Voa2+Voa3+......+Voan    
其中:n=1,2,3,......。
进一步地,所述步骤(7)中,所述风险值用R表示,资产价值用A表示,表威胁值用T表示,脆弱性值用V表示,资产损失产生的影响用E表示,资产暴露程度用D表示:
风险的计算方法为:
R=A×T×V=E×D    
T=Ts×Tf,E=A×Ts,D=Tf×V    
其中:Ts表示威胁的严重程度;Tf表示威胁发生的可能性。
进一步地,所述步骤(8)中,所述策略脆弱性相关风险用Rp表示,技术脆弱性相关风险用Rt表示,管理脆弱性相关风险用Rm表示,运行维护脆弱性相关风险用Ro表示;对所述安全风险评估进行扩展:
Rp=Ac×Tc×Vpc+Ai×Ti×Vpi+Aa×Ta×Vpa    
Rt=Ac×Tc×Vtc+Ai×Ti×Vti+Aa×Ta×Vta    
Rm=Ac×Tc×Vmc+Ai×Ti×Vmi+Aa×Ta×Vma    
Ro=Ac×Tc×Voc+Ai×Ti×Voi+Aa×Ta×Voa    
与现有技术比,本发明达到的有益效果是:
本发明从电力行业信息安全管理的角度出发,充分考虑安全策略、管理风险、技术风险、运维风险四个维度,实现了四维一体的风险计算方法,将风险计算模型立体化,主要用于解决电力信息系统风险评估中定量评价扁平化,单一化的问题。克服了现有的风险评估计算只从一个维度计算风险值,不能反映风险的具体情况,不能准确反映风险范围以及风险的程度。不能满足电力信息系统风险评估中定量评价扁平化,单一化的问题
附图说明
图1是本发明提供的多维度风险评估方法逻辑图。
具体实施方式
下面结合附图对本发明的具体实施方式作进一步的详细说明。
本发明的目的是提供风险评估的定量的评价方法,采用定性与定量相结合的方法对风险进行分析计算,并从安全策略、管理风险、技术风险、运维风险等多个维度进行综合风险分析。多维度风险评估方法逻辑图如图1所示,具体包括:
(1)确定资产值:
资产值包括资产的机密性价值、资产的完整性价值和资产的可用性价值;信息、软件的机密性赋值的最大值用Ac表示;信息、软件、硬件的完整性赋值的最大值用Ai表示;信息、软件、硬件、人员的可用性赋值的最大值用Aa表示;Ac、Ai和Aa分别用下述表达式表示:
Ac=max(A信息c,A软件c)*L    ①;
Ai=max(A信息i,A软件i,A硬件i)*L   ②;
Aa=max(A信息a,A软件a,A硬件a,A人员a)*L    ③;
其中:L代表资产所属业务系统的安全等级。
(2)确定威胁值:
威胁值包括威胁的严重程度Ts、威胁发生的可能性Tf、威胁对机密性的严重程度Tsc、威胁对完整性的严重程度Tsi和威胁对可用性的严重程度Tsa
各项威胁的可能性与机密性严重程度乘积的和用Tc表示,表达式如下:
Tc=Tf1×Tsc1+Tf2×Tsc2+Tf3×Tsc3+......+Tf3×Tscq    ④;
各项威胁的可能性与完整性严重程度乘积的和用Ti表示,表达式如下:
Ti=Tf1×Tsi1+Tf2×Tsi2+Tf3×Tsi3+......+Tf3×Tsiq    ⑤;
各项威胁的可能性与可用性严重程度乘积的和用Ta表示,表达式如下:
Ta=Tf1×Tsa1+Tf2×Tsa2+Tf3×Tsa3+......+Tf3×Tsaq    ⑥;
其中:q=1,2,3,......。
(3)确定策略脆弱性:
策略脆弱性用机密性相关策略脆弱性最大值的和Vpc、完整性相关策略脆弱性最大值的和Vpi以及可用性相关策略脆弱性最大值的和Vpa表示;
时机密性相关策略脆弱性最大值的和Vpc为:
Vpc=Vpc1+Vpc2+Vpc3+......+Vpcq    ⑦;
其中:{Vpcn}表示资产的机密性相关策略脆弱性值的全集,max{Vpcn}表示{Vpcn}中所有最大值的集合,{Vpcq}表示集合max{Vpcn}的一个包含q个元素的子集;
时完整性相关策略脆弱性最大值的和Vpi为:
Vpi=Vpi1+Vpi2+Vpi3+......+Vpiq    ⑧;
其中:{Vpin}表示资产的完整性相关策略脆弱性值的全集,max{Vpin}表示{Vpin}中所有最大值的集合,{Vpiq}表示集合max{Vpin}的一个包含q个元素的子集;
时可用性相关策略脆弱性最大值的和Vpa为:
Vpa=Vpa1+Vpa2+Vpa3+......+Vpaq    ⑨;
其中:{Vpan}表示资产的可用性相关策略脆弱性值的全集,max{Vpan}表示{Vpan}中所有最大值的集合,{Vpaq}表示集合max{Vpan}的一个包含q个元素的子集;n=1,2,3,......;q=1,2,3,......。
(4)确定技术脆弱性:
技术脆弱性用机密性相关技术脆弱性最大值的和Vtc、完整性相关技术脆弱性最大值的和Vti以及可用性相关技术脆弱性最大值的和Vta表示;
时机密性相关技术脆弱性最大值的和Vtc为:
Vtc=Vtc1+Vtc2+Vtc3+......+Vtcq    ⑦;
其中:{Vtcn}表示资产的机密性相关技术脆弱性值的全集,max{Vtcn}表示{Vtcn}中所有最大值的集合,{Vtcq}表示集合max{Vtcn}的一个包含q个元素的子集;
时完整性相关技术脆弱性最大值的和Vti为:
Vti=Vti1+Vti2+Vti3+......+Vtiq    ⑧;
其中:{Vtin}表示资产的完整性相关技术脆弱性值的全集,max{Vtin}表示{Vtin}中所有最大值的集合,{Vtiq}表示集合max{Vtin}的一个包含q个元素的子集;
时可用性相关技术脆弱性最大值的和Vta为:
Vta=Vta1+Vta2+Vta3+......+Vtaq    ⑨;
其中:{Vtan}表示资产的可用性相关技术脆弱性值的全集,max{Vtan}表示{Vtan}中所有最大值的集合,{Vtaq}表示集合max{Vtan}的一个包含q个元素的子集;n=1,2,3,......;q=1,2,3,......。
(5)确定管理脆弱性:
管理脆弱性用机密性相关管理脆弱性最大值的和Vmc、完整性相关管理脆弱性最大值的和Vmi以及可用性相关管理脆弱性最大值的和Vma表示;
管理方面的各个机密性方面的脆弱值表示为Vmcn
Vmc=Vmc1+Vmc2+Vmc3+......+Vmcn    
管理方面的各个完整性方面的脆弱值表示为Vmin
Vmi=Vmi1+Vmi2+Vmi3+......+Vmin    
管理方面的各个可用性方面的脆弱值表示为Vman
Vma=Vma1+Vma2+Vma3+......+Vman    
其中:n=1,2,3,......
(6)确定运维脆弱性:
运维脆弱性用机密性相关运维脆弱性最大值的和Voc、完整性相关运维脆弱性最大值的和Voi以及可用性相关运维脆弱性最大值的和Voa表示;
运维方面的各个机密性方面的脆弱值表示为Vocn
Voc=Voc1+Voc2+Voc3+......+Vocn    
运维方面的各个完整性方面的脆弱值表示为Voin
Voi=Voi1+Voi2+Voi3+......+Voin    
运维方面的各个可用性方面的脆弱值表示为Voan
Voa=Voa1+Voa2+Voa3+......+Voan    
其中:n=1,2,3,......
(7)信息安全风险评估:
风险值用R表示,资产价值用A表示,表威胁值用T表示,脆弱性值用V表示,资产损失产生的影响用E表示,资产暴露程度用D表示:
风险的计算方法为:
R=A×T×V=E×D    
T=Ts×Tf,E=A×Ts,D=Tf×V    
(8)对所述安全风险评估进行扩展:
策略脆弱性相关风险用Rp表示,技术脆弱性相关风险用Rt表示,管理脆弱性相关风险用Rm表示,运行维护脆弱性相关风险用Ro表示。对所述安全风险评估进行扩展:
Rp=Ac×Tc×Vpc+Ai×Ti×Vpi+Aa×Ta×Vpa    
Rt=Ac×Tc×Vtc+Ai×Ti×Vti+Aa×Ta×Vta    
Rm=Ac×Tc×Vmc+Ai×Ti×Vmi+Aa×Ta×Vma    
Ro=Ac×Tc×Voc+Ai×Ti×Voi+Aa×Ta×Voa    
实施例
在对某电力公司应用系统进行风险评估时,结合资产策略、管理、运维、技术四个维度的需求,分别对资产的c、i、a进行赋值,获得Ac、Ai和Aa;通过技术与人工审查相结合的方法分别从c、i、a三性将威胁严重程度、可能性进行量化计算,得到Tc,Ti,Ta;从策略、管理、运维、技术四个维度分别从c、i、a三性将威胁计算量化;对传统的风险计算模型进行扩展,得出策略、管理、运维、技术四个维度的风险Rp,Rt,Rm,Ro
最后应当说明的是:以上实施例仅用以说明本发明的技术方案而非对其限制,尽管参照上述实施例对本发明进行了详细的说明,所属领域的普通技术人员应当理解:依然可以对本发明的具体实施方式进行修改或者等同替换,而未脱离本发明精神和范围的任何修改或者等同替换,其均应涵盖在本发明的权利要求范围当中。

Claims (9)

1.一种多维度风险评估方法,其特征在于,所述多维包括策略、管理、运维和技术四维,所述方法包括下述步骤:
(1)确定资产值;
(2)确定威胁值;
(3)确定策略脆弱性;
(4)确定技术脆弱性;
(5)确定管理脆弱性;
(6)确定运维脆弱性;
(7)信息安全风险评估;
(8)拓展所述安全风险评估。
2.如权利要求1所述的多维度风险评估方法,其特征在于,所述步骤(1)中,所述资产值包括资产的机密性价值、资产的完整性价值和资产的可用性价值;信息、软件的机密性赋值的最大值用Ac表示;信息、软件、硬件的完整性赋值的最大值用Ai表示;信息、软件、硬件、人员的可用性赋值的最大值用分别Aa表示;Ac、Ai和Aa分别用下述表达式表示:
Ac=max(A信息c,A软件c)*L    ①;
Ai=max(A信息i,A软件i,A硬件i)*L    ②;
Aa=max(A信息a,A软件a,A硬件a,A人员a)*L    ③;
其中:L代表资产所属业务系统的安全等级。
3.如权利要求1所述的多维度风险评估方法,其特征在于,所述步骤(2)中,所述威胁值包括威胁的严重程度Ts、威胁发生的可能性Tf、威胁对机密性的严重程度Tsc、威胁对完整性的严重程度Tsi和威胁对可用性的严重程度Tsa;各项所述的威胁可能性与机密性严重程度乘积的和用下述的Tc式表示:
Tc=Tf1*Tsc1+Tf2*Tsc2+Tf3*Tsc3+......+Tf3*Tscq    ④;
各项威胁的可能性与完整性严重程度乘积的和用下述的Ti式表示:
Ti=Tf1*Tsi1+Tf2*Tsi2+Tf3*Tsi3+......+Tf3*Tsiq    ⑤;
各项威胁的可能性与可用性严重程度乘积的和用Ta表示,表达式如下:
Ta=Tf1*Tsa1+Tf2*Tsa2+Tf3*Tsa3+......+Tf3*Tsaq    ⑥;
其中:q=1,2,3,......。
4.如权利要求1所述的多维度风险评估方法,其特征在于,所述步骤(3)中,所述策略脆弱性用机密性相关策略脆弱性最大值的和Vpc、完整性相关策略脆弱性最大值的和Vpi以及可用性相关策略脆弱性最大值的和Vpa表示;
时机密性相关策略脆弱性最大值的和Vpc为:
Vpc=Vpc1+Vpc2+Vpc3+......+Vpcq    ⑦;
其中:{Vpcn}表示资产的机密性相关策略脆弱性值的全集,max{Vpcn}表示{Vpcn}中所有最大值的集合,{Vpcq}表示集合max{Vpcn}的一个包含q个元素的子集;
时完整性相关策略脆弱性最大值的和Vpi为:
Vpi=Vpi1+Vpi2+Vpi3+......+Vpiq    ⑧;
其中:{Vpin}表示资产的完整性相关策略脆弱性值的全集,max{Vpin}表示{Vpin}中所有最大值的集合,{Vpiq}表示集合max{Vpin}的一个包含q个元素的子集;
时可用性相关策略脆弱性最大值的和Vpa为:
Vpa=Vpa1+Vpa2+Vpa3+......+Vpaq    ⑨;
其中:{Vpan}表示资产的可用性相关策略脆弱性值的全集,max{Vpan}表示{Vpan}中所有最大值的集合,{Vpaq}表示集合max{Vpan}的一个包含q个元素的子集;n=1,2,3,......;q=1,2,3,......。
5.如权利要求1所述的多维度风险评估方法,其特征在于,所述步骤(4)中,所述技术脆弱性用机密性相关技术脆弱性最大值的和Vtc、完整性相关技术脆弱性最大值的和Vti以及可用性相关技术脆弱性最大值的和Vta表示;
时机密性相关技术脆弱性最大值的和Vtc为:
Vtc=Vtc1+Vtc2+Vtc3+......+Vtcq    ⑦;
其中:{Vtcn}表示资产的机密性相关技术脆弱性值的全集,max{Vtcn}表示{Vtcn}中所有最大值的集合,{Vtcq}表示集合max{Vtcn}的一个包含q个元素的子集;
时完整性相关技术脆弱性最大值的和Vti为:
Vti=Vti1+Vti2+Vti3+......+Vtiq    ⑧;
其中:{Vtin}表示资产的完整性相关技术脆弱性值的全集,max{Vtin}表示{Vtin}中所有最大值的集合,{Vtiq}表示集合max{Vtin}的一个包含q个元素的子集;
时可用性相关技术脆弱性最大值的和Vta为:
Vta=Vta1+Vta2+Vta3+......+Vtaq    ⑨;
其中:{Vtan}表示资产的可用性相关技术脆弱性值的全集,max{Vtan}表示{Vtan}中所有最大值的集合,{Vtaq}表示集合max{Vtan}的一个包含q个元素的子集;n=1,2,3,......;q=1,2,3,......。
6.如权利要求1所述的多维度风险评估方法,其特征在于,所述步骤(5)中,所述管理脆弱性用机密性相关管理脆弱性最大值的和Vmc、完整性相关管理脆弱性最大值的和Vmi以及可用性相关管理脆弱性最大值的和Vma表示;
管理方面的各个机密性方面的脆弱值表示为Vmcn
Vmc=Vmc1+Vmc2+Vmc3+......+Vmcn    
管理方面的各个完整性方面的脆弱值表示为Vmin
Vmi=Vmi1+Vmi2+Vmi3+......+Vmin    
管理方面的各个可用性方面的脆弱值表示为Vman
Vma=Vma1+Vma2+Vma3+......+Vman    
其中:n=1,2,3,......。
7.如权利要求1所述的多维度风险评估方法,其特征在于,所述步骤(6)中,所述运维脆弱性用机密性相关运维脆弱性最大值的和Voc、完整性相关运维脆弱性最大值的和Voi以及可用性相关运维脆弱性最大值的和Voa表示;
运维方面的各个机密性方面的脆弱值表示为Vocn
Voc=Voc1+Voc2+Voc3+......+Vocn    
运维方面的各个完整性方面的脆弱值表示为Voin
Voi=Voi1+Voi2+Voi3+......+Voin    
运维方面的各个可用性方面的脆弱值表示为Voan
Voa=Voa1+Voa2+Voa3+......+Voan    
其中:n=1,2,3,......。
8.如权利要求1所述的多维度风险评估方法,其特征在于,所述步骤(7)中,所述风险值用R表示,资产价值用A表示,表威胁值用T表示,脆弱性值用V表示,资产损失产生的影响用E表示,资产暴露程度用D表示:
风险的计算方法为:
R=A×T×V=E×D    
T=Ts×Tf,E=A×Ts,D=Tf×V    
其中:Ts表示威胁的严重程度;Tf表示威胁发生的可能性。
9.如权利要求1所述的多维度风险评估方法,其特征在于,所述步骤(8)中,所述策略脆弱性相关风险用Rp表示,技术脆弱性相关风险用Rt表示,管理脆弱性相关风险用Rm表示,运行维护脆弱性相关风险用Ro表示;对所述安全风险评估进行扩展:
Rp=Ac×Tc×Vpc+Ai×Ti×Vpi+Aa×Ta×Vpa    
Rt=Ac×Tc×Vtc+Ai×Ti×Vti+Aa×Ta×Vta    
Rm=Ac×Tc×Vmc+Ai×Ti×Vmi+Aa×Ta×Vma    
Ro=Ac×Tc×Voc+Ai×Ti×Voi+Aa×Ta×Voa    
CN201410538514.2A 2014-10-13 2014-10-13 一种多维度风险评估方法 Pending CN104268714A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201410538514.2A CN104268714A (zh) 2014-10-13 2014-10-13 一种多维度风险评估方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201410538514.2A CN104268714A (zh) 2014-10-13 2014-10-13 一种多维度风险评估方法

Publications (1)

Publication Number Publication Date
CN104268714A true CN104268714A (zh) 2015-01-07

Family

ID=52160234

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201410538514.2A Pending CN104268714A (zh) 2014-10-13 2014-10-13 一种多维度风险评估方法

Country Status (1)

Country Link
CN (1) CN104268714A (zh)

Cited By (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105868629A (zh) * 2016-03-29 2016-08-17 全球能源互联网研究院 一种适用于电力信息物理系统的安全威胁态势评估方法
CN106022668A (zh) * 2016-08-04 2016-10-12 石正国 一种用于确认与验证的风险评估系统
CN106790198A (zh) * 2016-12-30 2017-05-31 北京神州绿盟信息安全科技股份有限公司 一种信息系统风险评估方法及系统
CN110020770A (zh) * 2017-12-27 2019-07-16 埃森哲环球解决方案有限公司 基于人工智能的风险和知识管理

Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7734492B2 (en) * 2005-04-26 2010-06-08 Xerox Corporation Validation and analysis of JDF workflows using colored petri nets
CN102638458A (zh) * 2012-03-23 2012-08-15 中国科学院软件研究所 识别脆弱性利用安全威胁并确定相关攻击路径的方法

Patent Citations (2)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
US7734492B2 (en) * 2005-04-26 2010-06-08 Xerox Corporation Validation and analysis of JDF workflows using colored petri nets
CN102638458A (zh) * 2012-03-23 2012-08-15 中国科学院软件研究所 识别脆弱性利用安全威胁并确定相关攻击路径的方法

Non-Patent Citations (3)

* Cited by examiner, † Cited by third party
Title
中华人民共和国国家质量监督检验检疫总局: "信息安全技术 信息安全风险评估规范", 《GB/T 20984-2007》 *
王浩: "地区级供电企业信息安全风险评估研究", 《中国优秀硕士学位论文全文数据库 信息科技辑》 *
郭创新: "电力二次系统安全风险评估研究评述", 《电网技术》 *

Cited By (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN105868629A (zh) * 2016-03-29 2016-08-17 全球能源互联网研究院 一种适用于电力信息物理系统的安全威胁态势评估方法
CN105868629B (zh) * 2016-03-29 2020-06-16 全球能源互联网研究院 一种适用于电力信息物理系统的安全威胁态势评估方法
CN106022668A (zh) * 2016-08-04 2016-10-12 石正国 一种用于确认与验证的风险评估系统
CN106790198A (zh) * 2016-12-30 2017-05-31 北京神州绿盟信息安全科技股份有限公司 一种信息系统风险评估方法及系统
CN110020770A (zh) * 2017-12-27 2019-07-16 埃森哲环球解决方案有限公司 基于人工智能的风险和知识管理

Similar Documents

Publication Publication Date Title
CN104268714A (zh) 一种多维度风险评估方法
Pantelias et al. Methodological framework for evaluation of financial viability of public-private partnerships: Investment risk approach
Zhang et al. Integrated natural disaster risk management: comprehensive and integrated model and Chinese strategy choice
Gourbesville Key challenges for smart water
O’Donnell et al. Defining success: A multicriteria approach to guide evaluation and investment
Petrovsky et al. The history and prospects of information security at russian enterprises
Chandan et al. How Blockchain can help in supply chain sustainability
Deep et al. An analytical literature review of risks in collaborative procurement
Collinge Re-thinking stakeholder management in construction: theory & research
Kenneally et al. Cyber risk economics capability gaps research strategy
Scott Incentive regulation, new business models, and the transformation of the Electric power industry
Moreira The impact of new technologies in balancing private and family life with working time
Drissi et al. Evaluation of risk assessment methods regarding cloud computing
Rebollo et al. A Comparative Review of Cloud Security Proposals with ISO/IEC 27002.
Al-Kassar et al. Design and Applied Mathematical Model of Measuring Financial Performance Evaluation: Jordan Results
Esam et al. Construction supply chain, inter-sectoral linkages and contribution to economic growth: The case of Egypt
Fayed et al. Construction supply chain, inter-sectoral linkages and contribution to economic growth: the case of Egypt
Xing et al. Management cost management and resource optimization of construction enterprises based on ecological environment constraints
Kumar Sustainability performance measurement: an investigation into corporate performance through environmental indicators
MYRCZEK et al. RISK MANAGEMENT STANDARDISATION IN POLISH CONSTRUCTION ENTERPRISES UNDER UNCERTAINTY.
Mukhopadhyay Systems Models Enabling Adoption of Sustainable Energy Resources
Adar et al. An extended Cost-Benefit Analysis for evaluating Decisions on Security Measures of Public Decision Makers
Scott AI and Risk for Financial Institutions
Saiki Measuring Regional Progress for a Blue Economy
Bimha The Internal Carbon Emissions Reduction Efficiency Of The South African Banking Sector: A Data Envelopment Analysis

Legal Events

Date Code Title Description
C06 Publication
PB01 Publication
C10 Entry into substantive examination
SE01 Entry into force of request for substantive examination
C41 Transfer of patent application or patent right or utility model
TA01 Transfer of patent application right

Effective date of registration: 20160425

Address after: 100031 Xicheng District West Chang'an Avenue, No. 86, Beijing

Applicant after: State Grid Corporation of China

Applicant after: China Electric Power Research Institute

Applicant after: State Grid Smart Grid Institute

Address before: 100031 Xicheng District West Chang'an Avenue, No. 86, Beijing

Applicant before: State Grid Corporation of China

Applicant before: China Electric Power Research Institute

CB02 Change of applicant information

Address after: 100031 Xicheng District West Chang'an Avenue, No. 86, Beijing

Applicant after: State Grid Corporation of China

Applicant after: China Electric Power Research Institute

Applicant after: GLOBAL ENERGY INTERCONNECTION RESEARCH INSTITUTE

Address before: 100031 Xicheng District West Chang'an Avenue, No. 86, Beijing

Applicant before: State Grid Corporation of China

Applicant before: China Electric Power Research Institute

Applicant before: State Grid Smart Grid Institute

COR Change of bibliographic data
RJ01 Rejection of invention patent application after publication

Application publication date: 20150107