CN110489975A - 一种信息系统服务安全评估方法 - Google Patents

一种信息系统服务安全评估方法 Download PDF

Info

Publication number
CN110489975A
CN110489975A CN201910789198.9A CN201910789198A CN110489975A CN 110489975 A CN110489975 A CN 110489975A CN 201910789198 A CN201910789198 A CN 201910789198A CN 110489975 A CN110489975 A CN 110489975A
Authority
CN
China
Prior art keywords
information system
security
weight
system services
attribute
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Granted
Application number
CN201910789198.9A
Other languages
English (en)
Other versions
CN110489975B (zh
Inventor
葛崇慧
管诗骈
谢林枫
尹飞
祝永晋
王松云
陈辉
厉文捷
曹卫青
王江辉
马吉科
戴炀
张鸿鸣
查满霞
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Jiangsu Fangtian Power Technology Co Ltd
Original Assignee
Jiangsu Fangtian Power Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Jiangsu Fangtian Power Technology Co Ltd filed Critical Jiangsu Fangtian Power Technology Co Ltd
Priority to CN201910789198.9A priority Critical patent/CN110489975B/zh
Publication of CN110489975A publication Critical patent/CN110489975A/zh
Application granted granted Critical
Publication of CN110489975B publication Critical patent/CN110489975B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/57Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
    • G06F21/577Assessing vulnerabilities and evaluating computer system security
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/03Indexing scheme relating to G06F21/50, monitoring users, programs or devices to maintain the integrity of platforms
    • G06F2221/034Test or assess a computer or a system

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • General Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Computing Systems (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Abstract

本发明公开了一种信息系统服务安全评估方法,属于信息系统服务安全评估领域,包括以下步骤:采用数据收集设备对信息系统服务在执行过程中的安全数据进行采集;采集用户对信息系统服务安全数据的偏好;提取安全数据建立决策矩阵,根据信息熵的方法计算每个安全评估属性的权重;根据安全评估属性的权重计算对应信息服务的安全值L。本发明能够准确反映信息系统服务运行过程中的实际安全状态。

Description

一种信息系统服务安全评估方法
技术领域
本发明涉及一种信息系统服务安全评估方法,属于信息系统服务安全评估领域。
背景技术
随着服务发展的日新月异其面临的安全性威胁日益增大。应用特性造成的未知漏洞也在不断增多。急需对其安全程度给出一个比较明确的定义。信息系统安全涵盖的内容比较多,主要包括对用户的认证、授权、事务的审计、服务的可用性、所交换的消息的保密性和完整性、请求或消息的不可否认性等方面。当前国外对信息系统服务安全问题的研究大部分集中在制定信息系统服务安全性规范及对应规范的实现。国内对系统系统安全性的研究大部分集中在对各种安全协议的使用、检测程序应用漏洞、用传统信息安全评估标准对信息系统服务进行安全评估。由于国内外对信息系统服务安全性的研究主要集中在如何制定和实现信息系统服务安全协议、开发服务漏洞扫描工具以及分析和跟踪细细系统安全性规范方面,而对如何客观、科学地评估安全的研究比较缺乏,对信息系统服务安全性进行测试和评估是非常重要和必要的。
发明内容
本发明是提供一种信息系统服务安全评估方法,能够准确反映信息系统服务运行过程中的实际安全状态。
为达到上述目的,本发明所采用的技术方案是:一种信息系统服务安全评估方法,其特征在于,包括以下步骤:采用数据收集设备对信息系统服务在执行过程中的安全数据进行采集;采集用户对信息系统服务安全数据的偏好;提取安全数据建立决策矩阵,根据信息熵的方法计算每个安全评估属性的权重wj;根据安全评估属性的权重wj计算对应信息服务的安全值L。
进一步地,所述信息服务的安全值L根据公式(1)计算得到:
式中,vij表示第i个信息服务功能的第j个安全属性,wj为安全属性的权重,M={1,2,3......m},N={1,2,3......n},i∈M,j∈N。
进一步地,对采集到的安全数据进行过滤和筛选,将不可用或不符合用户需求的数据去除。
进一步地,对计算出的安全评估属性的权重wj采用用户偏好对权重进行修改。
进一步地,所述数据收集设备包括监视器和请求处理器。
进一步地,采集用户对信息系统服务安全数据的偏好包括以下步骤:设计安全需求问卷,主要包括认证、授权、审计、完整性、可用性、机密性、不可否认性和服务器安全程度;设计发送安全问卷,针对信息系统服务特有的漏洞设计;用户填写问卷后,以网页的形式获得。
进一步地,所述安全评估属性的权重wj由公式(2)计算得到:
式中,Ej为第j个节点的信息熵。
本发明基于安全属性和用户偏好对服务进行安全性评估,能够准确反映信息系统服务运行过程中的实际安全状态,进而有助于信息服务的优化。
附图说明
图1为本发明实施例提供的一种信息系统服务安全评估方法的流程示意图;
图2为本发明实施例中安全属性与权重的关系示意图。
具体实施方式
为了更好的理解本发明的实质,下面结合具体实施例和附图对本发明作进一步的阐述。
本发明适用于信息系统服务安全评估领域,具体步骤如图1所示,
步骤1:采用数据收集设备对信息系统服务在执行过程中的安全数据进行采集。采用监视器和请求处理器对安全数据进行采集。
监视器负责监测部署在网络上的可选服务以确保其可访问性和可用性,并动态地收集服务实际执行过程中的信息,以获取所有与网络环境有关的属性、服务器端的服务特定漏洞以及应用端的与传统应用相同的漏洞等数据。
请求处理器是面向用户的模块,该模块主要负责接收用户的反馈,包括用户对各个安全属性的要求,并为用户配置系统参数和偏好提供接口。
步骤2:采集用户对信息系统服务安全数据的偏好。
设计安全需求问卷,主要包括认证、授权、审计、完整性、可用性、机密性、不可否认性和服务器安全程度;设计发送安全问卷,针对信息系统服务特有的漏洞设计;用户填写问卷后,以网页的形式获得。
步骤3:对采集到的安全数据进行过滤和筛选,将不可用或不符合用户需求的数据去除。
步骤4:提取安全数据建立信息服务安全决策矩阵S。如果有n个相同功能的信息服务,信息服务功能集为S={S1,S2,S3,...,S10},影响信息服务的安全属性集为Q={q1,q2,q3,...,qm},M={1,2,3,...,m},N={1,2,3,...,n},i∈N,j∈M,则信息服务功能集Si对安全属性集Qj的决策矩阵为:
式中,vij表示第i个信息服务功能的第j个安全属性。
安全属性的权重为wj={w1,w2,w3,...,wn},其中,
步骤5:根据信息熵的方法计算每个安全属性的权重wj
计算每个节点的所有排序属性指标的信息熵Ej
式中,K为常数,且与信息服务数量n有关。
根据公式(2)得到每个安全属性的权重wj计算式为:
由公式(3)可知,信息熵越小,该权重越大。
步骤6:对计算出的安全属性的权重wj并采用用户偏好对权重进行修改。
步骤7:为体现客观权重与各个信息服务安全属性差异之间的关系,以及偏好对客观权重产生的影响,定义变量Δd为每个安全评估属性之间的差距,由公式(4)计算得到:
式中,vmaxj为中决策矩阵中每列的最大值。
步骤8:根据安全评估属性的权重wj计算对应信息服务的安全值L。安全值越高,即该信息服务越安全。
下面对查询服务进行安全评估。如表1所示,有10个查询服务,查询服务集为S={S1,S2,S3,...,S10},影响查询服务的安全评估属性分别为服务端的风险值q1、认证q2、机密性q3、完整性q4、可用性q5、授权q6、审计q7以及不可否认性q8,各安全评估属性值如表1所示:
以表1的数据为依据,构建决策矩阵:
根据决策矩阵利用公式(3)计算每个安全评估属性的权重wj。由于用户对于机密性比较敏感,因此在对权重wj进行修改时,提高机密性q3,修改后的权重记为w'j;通过公式(4)计算Δd。wj,w'j,Δd的计算结果如图2所示。Δd与wj客观权重趋势一致,表明信息熵评估方法可客观对信息系统服务安全属性进行的评估。
根据公式(5)对计算对应查询服务Si的安全值Li为:
L1=0.1574、L2=0.0913、L3=0.0675、L4=0.0782、L5=0.0907、L6=0.0693、L7=0.1419、L8=0.0708、L9=0.1416、L10=0.091。
根据安全值Li对查询服务的安全性排序的结果为S1,S7,S9,S2,S10,S5,S4,S8,S6,S3,即S1最安全,S3最不安全。
应当指出,虽然通过上述实施方式对本发明进行了描述,然而本发明还可有其它多种实施方式。在不脱离本发明精神和范围的前提下,熟悉本领域的技术人员显然可以对本发明做出各种相应的改变和变形,但这些改变和变形都应当属于本发明所附权利要求及其等效物所保护的范围内。

Claims (7)

1.一种信息系统服务安全评估方法,其特征在于,包括以下步骤:
采用数据收集设备对信息系统服务在执行过程中的安全数据进行采集;
采集用户对信息系统服务安全数据的偏好;
提取安全数据建立决策矩阵,根据信息熵的方法计算每个安全评估属性的权重wj
根据安全评估属性的权重wj计算对应信息服务的安全值L。
2.根据权利要求1所述息系统服务安全评估方法,其特征在于:
所述信息服务的安全值L根据公式(1)计算得到:
式中,vij表示第i个信息服务功能的第j个安全属性,wj为安全属性的权重,M={1,2,3......m},N={1,2,3......n},i∈M,j∈N。
3.根据权利要求1所述息系统服务安全评估方法,其特征在于,还包括以下步骤:对采集到的安全数据进行过滤和筛选,将不可用或不符合用户需求的数据去除。
4.根据权利要求1所述息系统服务安全评估方法,其特征在于:其步骤还包括对计算出的安全评估属性的权重wj采用用户偏好对权重进行修改。
5.根据权利要求1所述息系统服务安全评估方法,其特征在于:所述数据收集设备包括监视器和请求处理器。
6.根据权利要求1所述息系统服务安全评估方法,其特征在于:采集用户对信息系统服务安全数据的偏好包括以下步骤:
设计安全需求问卷,主要包括认证、授权、审计、完整性、可用性、机密性、不可否认性和服务器安全程度;
设计发送安全问卷,针对信息系统服务特有的漏洞设计;
用户填写问卷后,以网页的形式获得。
7.根据权利要求1所述息系统服务安全评估方法,其特征在于:所述安全评估属性的权重wj由公式(2)计算得到:
式中,Ej为第j个节点的信息熵。
CN201910789198.9A 2019-08-26 2019-08-26 一种信息系统服务安全评估方法 Active CN110489975B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201910789198.9A CN110489975B (zh) 2019-08-26 2019-08-26 一种信息系统服务安全评估方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201910789198.9A CN110489975B (zh) 2019-08-26 2019-08-26 一种信息系统服务安全评估方法

Publications (2)

Publication Number Publication Date
CN110489975A true CN110489975A (zh) 2019-11-22
CN110489975B CN110489975B (zh) 2022-06-10

Family

ID=68553989

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910789198.9A Active CN110489975B (zh) 2019-08-26 2019-08-26 一种信息系统服务安全评估方法

Country Status (1)

Country Link
CN (1) CN110489975B (zh)

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111178753A (zh) * 2019-12-27 2020-05-19 重庆大学 一种面向信息服务的安全能力水平分级评估方法
CN115065491A (zh) * 2022-03-30 2022-09-16 成都市以太节点科技有限公司 一种功能与信息安全策略综合选择方法、电子设备及存储介质
CN115695047A (zh) * 2022-12-29 2023-02-03 中国电子技术标准化研究院 智能设备云平台安全性的评估方法、装置和电子设备

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1761208A (zh) * 2005-11-17 2006-04-19 郭世泽 网络信息系统的安全性及生存性评估的系统和方法
CN105512465A (zh) * 2015-11-30 2016-04-20 赵鑫龙 基于改进vikor法的云平台安全性量化评估方法
CN105635112A (zh) * 2015-12-18 2016-06-01 国家电网公司 信息系统安全性能的评估方法
CN109361696A (zh) * 2018-11-29 2019-02-19 重庆大学 一种面向在线信息服务的安全分级方法

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1761208A (zh) * 2005-11-17 2006-04-19 郭世泽 网络信息系统的安全性及生存性评估的系统和方法
CN105512465A (zh) * 2015-11-30 2016-04-20 赵鑫龙 基于改进vikor法的云平台安全性量化评估方法
CN105635112A (zh) * 2015-12-18 2016-06-01 国家电网公司 信息系统安全性能的评估方法
CN109361696A (zh) * 2018-11-29 2019-02-19 重庆大学 一种面向在线信息服务的安全分级方法

Cited By (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111178753A (zh) * 2019-12-27 2020-05-19 重庆大学 一种面向信息服务的安全能力水平分级评估方法
CN115065491A (zh) * 2022-03-30 2022-09-16 成都市以太节点科技有限公司 一种功能与信息安全策略综合选择方法、电子设备及存储介质
CN115695047A (zh) * 2022-12-29 2023-02-03 中国电子技术标准化研究院 智能设备云平台安全性的评估方法、装置和电子设备

Also Published As

Publication number Publication date
CN110489975B (zh) 2022-06-10

Similar Documents

Publication Publication Date Title
CN110489975A (zh) 一种信息系统服务安全评估方法
US10402854B2 (en) Authenticating users for accurate online audience measurement
Wang et al. Reputation measurement and malicious feedback rating prevention in web service recommendation systems
CN100361450C (zh) 在互联网上堵截色情图像与不良信息的系统
US8082349B1 (en) Fraud protection using business process-based customer intent analysis
CN104246786B (zh) 模式发现中的字段选择
CN110458154A (zh) 人脸识别方法、装置和计算机可读存储介质
CN102710770A (zh) 一种上网设备识别方法及其实现系统
CN105824837B (zh) 一种日志处理方法及装置
CN104866831B (zh) 特征加权的人脸识别算法
CN107294919A (zh) 一种水平权限漏洞的检测方法及装置
CN106354797B (zh) 数据推荐方法和装置
CN110321479A (zh) 一种隐私保护移动服务推荐方法及客户端、推荐系统
DE202016006038U1 (de) Erkennen des Standorts eines mobilen Geräts auf Basis von semantischen Indikatoren
CN108173692A (zh) 一种基于主动和被动相结合的全网设备感知系统和感知方法
CN110225009B (zh) 一种基于通信行为画像的代理使用者检测方法
CN104899493B (zh) 一种新型的考试人脸认证系统
CN113918938A (zh) 一种持续免疫安全系统的用户实体行为分析方法及系统
CN108234431A (zh) 一种后台登陆行为检测方法和检测服务器
CN106776958A (zh) 基于关键路径的违法网站识别系统及其方法
CN105988998B (zh) 关系网络构建方法及装置
US20160178796A1 (en) Dynamic analysis of data for exploration, monitoring, and management of natural resources
CN110401626B (zh) 一种黑客攻击分级检测方法及装置
CN112699088A (zh) 一种涉诈数据共享方法、系统和介质
CN115510074B (zh) 基于一张表的分布式数据管理及应用系统

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant