CN110489975B - 一种信息系统服务安全评估方法 - Google Patents

一种信息系统服务安全评估方法 Download PDF

Info

Publication number
CN110489975B
CN110489975B CN201910789198.9A CN201910789198A CN110489975B CN 110489975 B CN110489975 B CN 110489975B CN 201910789198 A CN201910789198 A CN 201910789198A CN 110489975 B CN110489975 B CN 110489975B
Authority
CN
China
Prior art keywords
security
information system
service
information
data
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Active
Application number
CN201910789198.9A
Other languages
English (en)
Other versions
CN110489975A (zh
Inventor
葛崇慧
管诗骈
谢林枫
尹飞
祝永晋
王松云
陈辉
厉文捷
曹卫青
王江辉
马吉科
戴炀
张鸿鸣
查满霞
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Jiangsu Fangtian Power Technology Co Ltd
Original Assignee
Jiangsu Fangtian Power Technology Co Ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Jiangsu Fangtian Power Technology Co Ltd filed Critical Jiangsu Fangtian Power Technology Co Ltd
Priority to CN201910789198.9A priority Critical patent/CN110489975B/zh
Publication of CN110489975A publication Critical patent/CN110489975A/zh
Application granted granted Critical
Publication of CN110489975B publication Critical patent/CN110489975B/zh
Active legal-status Critical Current
Anticipated expiration legal-status Critical

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/50Monitoring users, programs or devices to maintain the integrity of platforms, e.g. of processors, firmware or operating systems
    • G06F21/57Certifying or maintaining trusted computer platforms, e.g. secure boots or power-downs, version controls, system software checks, secure updates or assessing vulnerabilities
    • G06F21/577Assessing vulnerabilities and evaluating computer system security
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F2221/00Indexing scheme relating to security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F2221/03Indexing scheme relating to G06F21/50, monitoring users, programs or devices to maintain the integrity of platforms
    • G06F2221/034Test or assess a computer or a system

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Computer Security & Cryptography (AREA)
  • General Engineering & Computer Science (AREA)
  • Software Systems (AREA)
  • Theoretical Computer Science (AREA)
  • Computing Systems (AREA)
  • Physics & Mathematics (AREA)
  • General Physics & Mathematics (AREA)
  • Management, Administration, Business Operations System, And Electronic Commerce (AREA)

Abstract

本发明公开了一种信息系统服务安全评估方法,属于信息系统服务安全评估领域,包括以下步骤:采用数据收集设备对信息系统服务在执行过程中的安全数据进行采集;采集用户对信息系统服务安全数据的偏好;提取安全数据建立决策矩阵,根据信息熵的方法计算每个安全评估属性的权重
Figure 875164DEST_PATH_IMAGE001
;根据安全评估属性的权重
Figure 792305DEST_PATH_IMAGE001
计算对应信息服务的安全值L。本发明能够准确反映信息系统服务运行过程中的实际安全状态。

Description

一种信息系统服务安全评估方法
技术领域
本发明涉及一种信息系统服务安全评估方法,属于信息系统服务安全评估领域。
背景技术
随着服务发展的日新月异其面临的安全性威胁日益增大。应用特性造成的未知漏洞也在不断增多。急需对其安全程度给出一个比较明确的定义。信息系统安全涵盖的内容比较多,主要包括对用户的认证、授权、事务的审计、服务的可用性、所交换的消息的保密性和完整性、请求或消息的不可否认性等方面。当前国外对信息系统服务安全问题的研究大部分集中在制定信息系统服务安全性规范及对应规范的实现。国内对系统系统安全性的研究大部分集中在对各种安全协议的使用、检测程序应用漏洞、用传统信息安全评估标准对信息系统服务进行安全评估。由于国内外对信息系统服务安全性的研究主要集中在如何制定和实现信息系统服务安全协议、开发服务漏洞扫描工具以及分析和跟踪细细系统安全性规范方面,而对如何客观、科学地评估安全的研究比较缺乏,对信息系统服务安全性进行测试和评估是非常重要和必要的。
发明内容
本发明是提供一种信息系统服务安全评估方法,能够准确反映信息系统服务运行过程中的实际安全状态。
为达到上述目的,本发明所采用的技术方案是:一种信息系统服务安全评估方法,其特征在于,包括以下步骤:采用数据收集设备对信息系统服务在执行过程中的安全数据进行采集;采集用户对信息系统服务安全数据的偏好;提取安全数据建立决策矩阵,根据信息熵的方法计算每个安全评估属性的权重wj;根据安全评估属性的权重wj计算对应信息服务的安全值L。
进一步地,所述信息服务的安全值L根据公式(1)计算得到:
Figure BDA0002179004530000021
式中,vij表示第i个信息服务功能的第j个安全属性,wj为安全属性的权重,M={1,2,3......m},N={1,2,3......n},i∈M,j∈N。
进一步地,对采集到的安全数据进行过滤和筛选,将不可用或不符合用户需求的数据去除。
进一步地,对计算出的安全评估属性的权重wj采用用户偏好对权重进行修改。
进一步地,所述数据收集设备包括监视器和请求处理器。
进一步地,采集用户对信息系统服务安全数据的偏好包括以下步骤:设计安全需求问卷,主要包括认证、授权、审计、完整性、可用性、机密性、不可否认性和服务器安全程度;设计发送安全问卷,针对信息系统服务特有的漏洞设计;用户填写问卷后,以网页的形式获得。
进一步地,所述安全评估属性的权重wj由公式(2)计算得到:
Figure BDA0002179004530000031
式中,Ej为第j个节点的信息熵。
本发明基于安全属性和用户偏好对服务进行安全性评估,能够准确反映信息系统服务运行过程中的实际安全状态,进而有助于信息服务的优化。
附图说明
图1为本发明实施例提供的一种信息系统服务安全评估方法的流程示意图;
图2为本发明实施例中安全属性与权重的关系示意图。
具体实施方式
为了更好的理解本发明的实质,下面结合具体实施例和附图对本发明作进一步的阐述。
本发明适用于信息系统服务安全评估领域,具体步骤如图1所示,
步骤1:采用数据收集设备对信息系统服务在执行过程中的安全数据进行采集。采用监视器和请求处理器对安全数据进行采集。
监视器负责监测部署在网络上的可选服务以确保其可访问性和可用性,并动态地收集服务实际执行过程中的信息,以获取所有与网络环境有关的属性、服务器端的服务特定漏洞以及应用端的与传统应用相同的漏洞等数据。
请求处理器是面向用户的模块,该模块主要负责接收用户的反馈,包括用户对各个安全属性的要求,并为用户配置系统参数和偏好提供接口。
步骤2:采集用户对信息系统服务安全数据的偏好。
设计安全需求问卷,主要包括认证、授权、审计、完整性、可用性、机密性、不可否认性和服务器安全程度;设计发送安全问卷,针对信息系统服务特有的漏洞设计;用户填写问卷后,以网页的形式获得。
步骤3:对采集到的安全数据进行过滤和筛选,将不可用或不符合用户需求的数据去除。
步骤4:提取安全数据建立信息服务安全决策矩阵S。如果有n个相同功能的信息服务,信息服务功能集为S={S1,S2,S3,...,S10},影响信息服务的安全属性集为Q={q1,q2,q3,...,qm},M={1,2,3,...,m},N={1,2,3,...,n},i∈N,j∈M,则信息服务功能集Si对安全属性集Qj的决策矩阵为:
Figure BDA0002179004530000041
式中,vij表示第i个信息服务功能的第j个安全属性。
安全属性的权重为wj={w1,w2,w3,...,wn},其中,
Figure BDA0002179004530000042
步骤5:根据信息熵的方法计算每个安全属性的权重wj
计算每个节点的所有排序属性指标的信息熵Ej
Figure BDA0002179004530000051
式中,K为常数,且与信息服务数量n有关。
根据公式(2)得到每个安全属性的权重wj计算式为:
Figure BDA0002179004530000052
由公式(3)可知,信息熵越小,该权重越大。
步骤6:对计算出的安全属性的权重wj并采用用户偏好对权重进行修改。
步骤7:为体现客观权重与各个信息服务安全属性差异之间的关系,以及偏好对客观权重产生的影响,定义变量Δd为每个安全评估属性之间的差距,由公式(4)计算得到:
Figure BDA0002179004530000053
式中,vmaxj为中决策矩阵中每列的最大值。
步骤8:根据安全评估属性的权重wj计算对应信息服务的安全值L。安全值越高,即该信息服务越安全。
Figure BDA0002179004530000061
下面对查询服务进行安全评估。如表1所示,有10个查询服务,查询服务集为S={S1,S2,S3,...,S10},影响查询服务的安全评估属性分别为服务端的风险值q1、认证q2、机密性q3、完整性q4、可用性q5、授权q6、审计q7以及不可否认性q8,各安全评估属性值如表1所示:
Figure BDA0002179004530000062
以表1的数据为依据,构建决策矩阵:
Figure BDA0002179004530000071
根据决策矩阵利用公式(3)计算每个安全评估属性的权重wj。由于用户对于机密性比较敏感,因此在对权重wj进行修改时,提高机密性q3,修改后的权重记为w'j;通过公式(4)计算Δd。wj,w'j,Δd的计算结果如图2所示。Δd与wj客观权重趋势一致,表明信息熵评估方法可客观对信息系统服务安全属性进行的评估。
根据公式(5)对计算对应查询服务Si的安全值Li为:
L1=0.1574、L2=0.0913、L3=0.0675、L4=0.0782、L5=0.0907、L6=0.0693、L7=0.1419、L8=0.0708、L9=0.1416、L10=0.091。
根据安全值Li对查询服务的安全性排序的结果为S1,S7,S9,S2,S10,S5,S4,S8,S6,S3,即S1最安全,S3最不安全。
应当指出,虽然通过上述实施方式对本发明进行了描述,然而本发明还可有其它多种实施方式。在不脱离本发明精神和范围的前提下,熟悉本领域的技术人员显然可以对本发明做出各种相应的改变和变形,但这些改变和变形都应当属于本发明所附权利要求及其等效物所保护的范围内。

Claims (5)

1.一种信息系统服务安全评估方法,其特征在于,包括以下步骤:
采用数据收集设备对信息系统服务在执行过程中的安全数据进行采集;
采集用户对信息系统服务安全数据的偏好;
提取安全数据建立决策矩阵,根据信息熵的方法计算每个安全评估属性的权重wj
根据安全评估属性的权重wj计算对应信息服务的安全值L;
其步骤还包括对计算出的安全评估属性的权重wj采用用户偏好对权重进行修改;
采集用户对信息系统服务安全数据的偏好包括以下步骤:
设计安全需求问卷,主要包括认证、授权、审计、完整性、可用性、机密性、不可否认性和服务器安全程度;
设计发送安全问卷,针对信息系统服务特有的漏洞设计;
用户填写问卷后,以网页的形式获得。
2.根据权利要求1所述息系统服务安全评估方法,其特征在于:
所述信息服务的安全值L根据公式(1)计算得到:
Figure FDA0003586845770000021
式中,vij表示第i个信息服务功能的第j个安全属性,wj为安全属性的权重,M={1,2,3......m},N={1,2,3......n},i∈M,j∈N。
3.根据权利要求1所述息系统服务安全评估方法,其特征在于,还包括以下步骤:对采集到的安全数据进行过滤和筛选,将不可用或不符合用户需求的数据去除。
4.根据权利要求1所述息系统服务安全评估方法,其特征在于:所述数据收集设备包括监视器和请求处理器。
5.根据权利要求1所述息系统服务安全评估方法,其特征在于:所述安全评估属性的权重wj由公式(2)计算得到:
Figure FDA0003586845770000022
式中,Ej为第j个节点的信息熵。
CN201910789198.9A 2019-08-26 2019-08-26 一种信息系统服务安全评估方法 Active CN110489975B (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201910789198.9A CN110489975B (zh) 2019-08-26 2019-08-26 一种信息系统服务安全评估方法

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201910789198.9A CN110489975B (zh) 2019-08-26 2019-08-26 一种信息系统服务安全评估方法

Publications (2)

Publication Number Publication Date
CN110489975A CN110489975A (zh) 2019-11-22
CN110489975B true CN110489975B (zh) 2022-06-10

Family

ID=68553989

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910789198.9A Active CN110489975B (zh) 2019-08-26 2019-08-26 一种信息系统服务安全评估方法

Country Status (1)

Country Link
CN (1) CN110489975B (zh)

Families Citing this family (3)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN111178753B (zh) * 2019-12-27 2023-04-21 重庆大学 一种面向信息服务的安全能力水平分级评估方法
CN115065491A (zh) * 2022-03-30 2022-09-16 成都市以太节点科技有限公司 一种功能与信息安全策略综合选择方法、电子设备及存储介质
CN115695047A (zh) * 2022-12-29 2023-02-03 中国电子技术标准化研究院 智能设备云平台安全性的评估方法、装置和电子设备

Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1761208A (zh) * 2005-11-17 2006-04-19 郭世泽 网络信息系统的安全性及生存性评估的系统和方法
CN105512465A (zh) * 2015-11-30 2016-04-20 赵鑫龙 基于改进vikor法的云平台安全性量化评估方法
CN105635112A (zh) * 2015-12-18 2016-06-01 国家电网公司 信息系统安全性能的评估方法
CN109361696A (zh) * 2018-11-29 2019-02-19 重庆大学 一种面向在线信息服务的安全分级方法

Patent Citations (4)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN1761208A (zh) * 2005-11-17 2006-04-19 郭世泽 网络信息系统的安全性及生存性评估的系统和方法
CN105512465A (zh) * 2015-11-30 2016-04-20 赵鑫龙 基于改进vikor法的云平台安全性量化评估方法
CN105635112A (zh) * 2015-12-18 2016-06-01 国家电网公司 信息系统安全性能的评估方法
CN109361696A (zh) * 2018-11-29 2019-02-19 重庆大学 一种面向在线信息服务的安全分级方法

Also Published As

Publication number Publication date
CN110489975A (zh) 2019-11-22

Similar Documents

Publication Publication Date Title
TWI711938B (zh) 用於使用無監督式機器學習和優先權演算法的高速威脅性情報管理的系統及方法
CN110489975B (zh) 一种信息系统服务安全评估方法
Li et al. Enhancing cloud-based IoT security through trustworthy cloud service: An integration of security and reputation approach
CN115427955B (zh) 用于计算机系统的可扩展网络风险评估的系统和方法
CN110213227B (zh) 一种网络数据流检测方法及装置
EP4319054A2 (en) Identifying legitimate websites to remove false positives from domain discovery analysis
JP2005512196A5 (zh)
CN107294919A (zh) 一种水平权限漏洞的检测方法及装置
EP2137620A1 (en) Insider threat detection
CN108924120B (zh) 一种多维状态感知的动态访问控制方法
CN107967488B (zh) 一种服务器的分类方法及分类系统
KR101620601B1 (ko) 보안성 진단 방법 및 이를 위한 컴퓨터 프로그램, 그 기록매체
Moreira et al. Goodness-of-fit tests for a semiparametric model under random double truncation
US20040139353A1 (en) Methodology and system for real time information system application intrusion detection
EP3647982B1 (en) Cyber attack evaluation method and cyber attack evaluation device
CN110046519B (zh) 一种基于移动设备权限的用户隐私风险量化方法
CN102523286B (zh) 服务信誉度获取方法及装置
CN110019042A (zh) 报表文件生成方法、装置及系统
CN108268370B (zh) 基于Referer和模板库匹配的网站质量分析方法、装置和系统
CN104579850A (zh) 移动互联网环境下Web服务的服务质量QoS预测方法
Cerquitelli et al. Discovering users with similar internet access performance through cluster analysis
CN102055620A (zh) 监控用户体验的方法和系统
CN109218329A (zh) 一种使用NetData-Auth用户认证框架进行认证的方法和系统
CN114338764A (zh) 一种非侵入式web应用活跃度监测方法及系统
KR102022984B1 (ko) 웹 기반의 sso 서비스 방법

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
GR01 Patent grant
GR01 Patent grant