CN110489975B - 一种信息系统服务安全评估方法 - Google Patents
一种信息系统服务安全评估方法 Download PDFInfo
- Publication number
- CN110489975B CN110489975B CN201910789198.9A CN201910789198A CN110489975B CN 110489975 B CN110489975 B CN 110489975B CN 201910789198 A CN201910789198 A CN 201910789198A CN 110489975 B CN110489975 B CN 110489975B
- Authority
- CN
- China
- Prior art keywords
- security
- information system
- service
- information
- data
- Prior art date
- Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
- Active
Links
Images
Classifications
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F21/00—Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F21/50—Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
- G06F21/57—Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
- G06F21/577—Assessing vulnerabilities and evaluating computer system security
-
- G—PHYSICS
- G06—COMPUTING; CALCULATING OR COUNTING
- G06F—ELECTRIC DIGITAL DATA PROCESSING
- G06F2221/00—Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
- G06F2221/03—Indexing scheme relating to G06F21/50, monitoring users, programs or devices to maintain the integrity of platforms
- G06F2221/034—Test or assess a computer or a system
Landscapes
- Engineering & Computer Science (AREA)
- Computer Hardware Design (AREA)
- Computer Security & Cryptography (AREA)
- General Engineering & Computer Science (AREA)
- Software Systems (AREA)
- Theoretical Computer Science (AREA)
- Computing Systems (AREA)
- Physics & Mathematics (AREA)
- General Physics & Mathematics (AREA)
- Management, Administration, Business Operations System, And Electronic Commerce (AREA)
Abstract
Description
技术领域
本发明涉及一种信息系统服务安全评估方法,属于信息系统服务安全评估领域。
背景技术
随着服务发展的日新月异其面临的安全性威胁日益增大。应用特性造成的未知漏洞也在不断增多。急需对其安全程度给出一个比较明确的定义。信息系统安全涵盖的内容比较多,主要包括对用户的认证、授权、事务的审计、服务的可用性、所交换的消息的保密性和完整性、请求或消息的不可否认性等方面。当前国外对信息系统服务安全问题的研究大部分集中在制定信息系统服务安全性规范及对应规范的实现。国内对系统系统安全性的研究大部分集中在对各种安全协议的使用、检测程序应用漏洞、用传统信息安全评估标准对信息系统服务进行安全评估。由于国内外对信息系统服务安全性的研究主要集中在如何制定和实现信息系统服务安全协议、开发服务漏洞扫描工具以及分析和跟踪细细系统安全性规范方面,而对如何客观、科学地评估安全的研究比较缺乏,对信息系统服务安全性进行测试和评估是非常重要和必要的。
发明内容
本发明是提供一种信息系统服务安全评估方法,能够准确反映信息系统服务运行过程中的实际安全状态。
为达到上述目的,本发明所采用的技术方案是:一种信息系统服务安全评估方法,其特征在于,包括以下步骤:采用数据收集设备对信息系统服务在执行过程中的安全数据进行采集;采集用户对信息系统服务安全数据的偏好;提取安全数据建立决策矩阵,根据信息熵的方法计算每个安全评估属性的权重wj;根据安全评估属性的权重wj计算对应信息服务的安全值L。
进一步地,所述信息服务的安全值L根据公式(1)计算得到:
式中,vij表示第i个信息服务功能的第j个安全属性,wj为安全属性的权重,M={1,2,3......m},N={1,2,3......n},i∈M,j∈N。
进一步地,对采集到的安全数据进行过滤和筛选,将不可用或不符合用户需求的数据去除。
进一步地,对计算出的安全评估属性的权重wj采用用户偏好对权重进行修改。
进一步地,所述数据收集设备包括监视器和请求处理器。
进一步地,采集用户对信息系统服务安全数据的偏好包括以下步骤:设计安全需求问卷,主要包括认证、授权、审计、完整性、可用性、机密性、不可否认性和服务器安全程度;设计发送安全问卷,针对信息系统服务特有的漏洞设计;用户填写问卷后,以网页的形式获得。
进一步地,所述安全评估属性的权重wj由公式(2)计算得到:
式中,Ej为第j个节点的信息熵。
本发明基于安全属性和用户偏好对服务进行安全性评估,能够准确反映信息系统服务运行过程中的实际安全状态,进而有助于信息服务的优化。
附图说明
图1为本发明实施例提供的一种信息系统服务安全评估方法的流程示意图;
图2为本发明实施例中安全属性与权重的关系示意图。
具体实施方式
为了更好的理解本发明的实质,下面结合具体实施例和附图对本发明作进一步的阐述。
本发明适用于信息系统服务安全评估领域,具体步骤如图1所示,
步骤1:采用数据收集设备对信息系统服务在执行过程中的安全数据进行采集。采用监视器和请求处理器对安全数据进行采集。
监视器负责监测部署在网络上的可选服务以确保其可访问性和可用性,并动态地收集服务实际执行过程中的信息,以获取所有与网络环境有关的属性、服务器端的服务特定漏洞以及应用端的与传统应用相同的漏洞等数据。
请求处理器是面向用户的模块,该模块主要负责接收用户的反馈,包括用户对各个安全属性的要求,并为用户配置系统参数和偏好提供接口。
步骤2:采集用户对信息系统服务安全数据的偏好。
设计安全需求问卷,主要包括认证、授权、审计、完整性、可用性、机密性、不可否认性和服务器安全程度;设计发送安全问卷,针对信息系统服务特有的漏洞设计;用户填写问卷后,以网页的形式获得。
步骤3:对采集到的安全数据进行过滤和筛选,将不可用或不符合用户需求的数据去除。
步骤4:提取安全数据建立信息服务安全决策矩阵S。如果有n个相同功能的信息服务,信息服务功能集为S={S1,S2,S3,...,S10},影响信息服务的安全属性集为Q={q1,q2,q3,...,qm},M={1,2,3,...,m},N={1,2,3,...,n},i∈N,j∈M,则信息服务功能集Si对安全属性集Qj的决策矩阵为:
式中,vij表示第i个信息服务功能的第j个安全属性。
步骤5:根据信息熵的方法计算每个安全属性的权重wj。
计算每个节点的所有排序属性指标的信息熵Ej:
式中,K为常数,且与信息服务数量n有关。
根据公式(2)得到每个安全属性的权重wj计算式为:
由公式(3)可知,信息熵越小,该权重越大。
步骤6:对计算出的安全属性的权重wj并采用用户偏好对权重进行修改。
步骤7:为体现客观权重与各个信息服务安全属性差异之间的关系,以及偏好对客观权重产生的影响,定义变量Δd为每个安全评估属性之间的差距,由公式(4)计算得到:
式中,vmaxj为中决策矩阵中每列的最大值。
步骤8:根据安全评估属性的权重wj计算对应信息服务的安全值L。安全值越高,即该信息服务越安全。
下面对查询服务进行安全评估。如表1所示,有10个查询服务,查询服务集为S={S1,S2,S3,...,S10},影响查询服务的安全评估属性分别为服务端的风险值q1、认证q2、机密性q3、完整性q4、可用性q5、授权q6、审计q7以及不可否认性q8,各安全评估属性值如表1所示:
以表1的数据为依据,构建决策矩阵:
根据决策矩阵利用公式(3)计算每个安全评估属性的权重wj。由于用户对于机密性比较敏感,因此在对权重wj进行修改时,提高机密性q3,修改后的权重记为w'j;通过公式(4)计算Δd。wj,w'j,Δd的计算结果如图2所示。Δd与wj客观权重趋势一致,表明信息熵评估方法可客观对信息系统服务安全属性进行的评估。
根据公式(5)对计算对应查询服务Si的安全值Li为:
L1=0.1574、L2=0.0913、L3=0.0675、L4=0.0782、L5=0.0907、L6=0.0693、L7=0.1419、L8=0.0708、L9=0.1416、L10=0.091。
根据安全值Li对查询服务的安全性排序的结果为S1,S7,S9,S2,S10,S5,S4,S8,S6,S3,即S1最安全,S3最不安全。
应当指出,虽然通过上述实施方式对本发明进行了描述,然而本发明还可有其它多种实施方式。在不脱离本发明精神和范围的前提下,熟悉本领域的技术人员显然可以对本发明做出各种相应的改变和变形,但这些改变和变形都应当属于本发明所附权利要求及其等效物所保护的范围内。
Claims (5)
1.一种信息系统服务安全评估方法,其特征在于,包括以下步骤:
采用数据收集设备对信息系统服务在执行过程中的安全数据进行采集;
采集用户对信息系统服务安全数据的偏好;
提取安全数据建立决策矩阵,根据信息熵的方法计算每个安全评估属性的权重wj;
根据安全评估属性的权重wj计算对应信息服务的安全值L;
其步骤还包括对计算出的安全评估属性的权重wj采用用户偏好对权重进行修改;
采集用户对信息系统服务安全数据的偏好包括以下步骤:
设计安全需求问卷,主要包括认证、授权、审计、完整性、可用性、机密性、不可否认性和服务器安全程度;
设计发送安全问卷,针对信息系统服务特有的漏洞设计;
用户填写问卷后,以网页的形式获得。
3.根据权利要求1所述息系统服务安全评估方法,其特征在于,还包括以下步骤:对采集到的安全数据进行过滤和筛选,将不可用或不符合用户需求的数据去除。
4.根据权利要求1所述息系统服务安全评估方法,其特征在于:所述数据收集设备包括监视器和请求处理器。
Priority Applications (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201910789198.9A CN110489975B (zh) | 2019-08-26 | 2019-08-26 | 一种信息系统服务安全评估方法 |
Applications Claiming Priority (1)
Application Number | Priority Date | Filing Date | Title |
---|---|---|---|
CN201910789198.9A CN110489975B (zh) | 2019-08-26 | 2019-08-26 | 一种信息系统服务安全评估方法 |
Publications (2)
Publication Number | Publication Date |
---|---|
CN110489975A CN110489975A (zh) | 2019-11-22 |
CN110489975B true CN110489975B (zh) | 2022-06-10 |
Family
ID=68553989
Family Applications (1)
Application Number | Title | Priority Date | Filing Date |
---|---|---|---|
CN201910789198.9A Active CN110489975B (zh) | 2019-08-26 | 2019-08-26 | 一种信息系统服务安全评估方法 |
Country Status (1)
Country | Link |
---|---|
CN (1) | CN110489975B (zh) |
Families Citing this family (3)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN111178753B (zh) * | 2019-12-27 | 2023-04-21 | 重庆大学 | 一种面向信息服务的安全能力水平分级评估方法 |
CN115065491A (zh) * | 2022-03-30 | 2022-09-16 | 成都市以太节点科技有限公司 | 一种功能与信息安全策略综合选择方法、电子设备及存储介质 |
CN115695047A (zh) * | 2022-12-29 | 2023-02-03 | 中国电子技术标准化研究院 | 智能设备云平台安全性的评估方法、装置和电子设备 |
Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN1761208A (zh) * | 2005-11-17 | 2006-04-19 | 郭世泽 | 网络信息系统的安全性及生存性评估的系统和方法 |
CN105512465A (zh) * | 2015-11-30 | 2016-04-20 | 赵鑫龙 | 基于改进vikor法的云平台安全性量化评估方法 |
CN105635112A (zh) * | 2015-12-18 | 2016-06-01 | 国家电网公司 | 信息系统安全性能的评估方法 |
CN109361696A (zh) * | 2018-11-29 | 2019-02-19 | 重庆大学 | 一种面向在线信息服务的安全分级方法 |
-
2019
- 2019-08-26 CN CN201910789198.9A patent/CN110489975B/zh active Active
Patent Citations (4)
Publication number | Priority date | Publication date | Assignee | Title |
---|---|---|---|---|
CN1761208A (zh) * | 2005-11-17 | 2006-04-19 | 郭世泽 | 网络信息系统的安全性及生存性评估的系统和方法 |
CN105512465A (zh) * | 2015-11-30 | 2016-04-20 | 赵鑫龙 | 基于改进vikor法的云平台安全性量化评估方法 |
CN105635112A (zh) * | 2015-12-18 | 2016-06-01 | 国家电网公司 | 信息系统安全性能的评估方法 |
CN109361696A (zh) * | 2018-11-29 | 2019-02-19 | 重庆大学 | 一种面向在线信息服务的安全分级方法 |
Also Published As
Publication number | Publication date |
---|---|
CN110489975A (zh) | 2019-11-22 |
Similar Documents
Publication | Publication Date | Title |
---|---|---|
TWI711938B (zh) | 用於使用無監督式機器學習和優先權演算法的高速威脅性情報管理的系統及方法 | |
CN110489975B (zh) | 一种信息系统服务安全评估方法 | |
Li et al. | Enhancing cloud-based IoT security through trustworthy cloud service: An integration of security and reputation approach | |
CN115427955B (zh) | 用于计算机系统的可扩展网络风险评估的系统和方法 | |
CN110213227B (zh) | 一种网络数据流检测方法及装置 | |
EP4319054A2 (en) | Identifying legitimate websites to remove false positives from domain discovery analysis | |
JP2005512196A5 (zh) | ||
CN107294919A (zh) | 一种水平权限漏洞的检测方法及装置 | |
EP2137620A1 (en) | Insider threat detection | |
CN108924120B (zh) | 一种多维状态感知的动态访问控制方法 | |
CN107967488B (zh) | 一种服务器的分类方法及分类系统 | |
KR101620601B1 (ko) | 보안성 진단 방법 및 이를 위한 컴퓨터 프로그램, 그 기록매체 | |
Moreira et al. | Goodness-of-fit tests for a semiparametric model under random double truncation | |
US20040139353A1 (en) | Methodology and system for real time information system application intrusion detection | |
EP3647982B1 (en) | Cyber attack evaluation method and cyber attack evaluation device | |
CN110046519B (zh) | 一种基于移动设备权限的用户隐私风险量化方法 | |
CN102523286B (zh) | 服务信誉度获取方法及装置 | |
CN110019042A (zh) | 报表文件生成方法、装置及系统 | |
CN108268370B (zh) | 基于Referer和模板库匹配的网站质量分析方法、装置和系统 | |
CN104579850A (zh) | 移动互联网环境下Web服务的服务质量QoS预测方法 | |
Cerquitelli et al. | Discovering users with similar internet access performance through cluster analysis | |
CN102055620A (zh) | 监控用户体验的方法和系统 | |
CN109218329A (zh) | 一种使用NetData-Auth用户认证框架进行认证的方法和系统 | |
CN114338764A (zh) | 一种非侵入式web应用活跃度监测方法及系统 | |
KR102022984B1 (ko) | 웹 기반의 sso 서비스 방법 |
Legal Events
Date | Code | Title | Description |
---|---|---|---|
PB01 | Publication | ||
PB01 | Publication | ||
SE01 | Entry into force of request for substantive examination | ||
SE01 | Entry into force of request for substantive examination | ||
GR01 | Patent grant | ||
GR01 | Patent grant |