所屬欄目:電力論文 發(fā)布日期:2017-04-13 14:34 熱度:
電力系統(tǒng)越來越依賴電力信息網(wǎng)絡(luò)來保障其安全、可靠、高效的運行,該數(shù)據(jù)信息網(wǎng)絡(luò)出現(xiàn)的任何信息安全方面的問題都可能波及電力系統(tǒng)的安全、穩(wěn)定、經(jīng)濟運行。
《電力技術(shù)經(jīng)濟》是經(jīng)國家新聞出版總署批準,由國家電網(wǎng)公司主管、國網(wǎng)北京經(jīng)濟技術(shù)研究院、湖南省電力公司、中國電力財務有限公司主辦的科技類刊物。1988年創(chuàng)刊,大16開本,雙月刊,全國公開發(fā)行,國內(nèi)統(tǒng)一刊號:CN11-5537/TK,國際標準刊號:ISSN1008-1682,郵發(fā)代號:80-601,定價:12.00元/冊。
本文設(shè)計的信息安全風險評估輔助系統(tǒng)是一個多專家評估系統(tǒng),主要模塊分為風險評估管理端、系統(tǒng)評估端、信息庫管理端和知識庫管理端,嚴格按照《指南》的風險評估流程進行評估,使評估結(jié)果更全面更客觀。
一、前言
電力信息網(wǎng)絡(luò)的安全保障工作刻不容緩[1,2]。風險評估具體的評估方法從早期簡單的純技術(shù)操作,逐漸過渡到目前普遍采用BS7799、OCTAVE、ISO13335、NIST SP800-30等相關(guān)標準的方法,充分體現(xiàn)以資產(chǎn)為出發(fā)點,以威脅為觸發(fā),以技術(shù)、管理、運行等方面存在的脆弱性為誘因的信息安全風險評估綜合方法及操作模型[3]。
二、信息安全風險評估
在我國,風險評估工作已經(jīng)完成了調(diào)查研究階段、標準草案編制階段和全國試點工作階段,國信辦制定的標準草案《信息安全風險評估指南》[4](簡稱《指南》)得到了較好地實踐。本文設(shè)計的工具是基于《指南》的,涉及內(nèi)容包括:
(一)風險要素關(guān)系。圍繞著資產(chǎn)、威脅、脆弱性和安全措施這些基本要素展開,在對基本要素的評估過程中,需要充分考慮業(yè)務戰(zhàn)略、資產(chǎn)價值、安全需求、安全事件、殘余風險等與基本要素相關(guān)的各類屬性。
(二)風險分析原理。資產(chǎn)的屬性是資產(chǎn)價值;威脅的屬性可以是威脅主體、影響對象、出現(xiàn)頻率、動機等;脆弱性的屬性是資產(chǎn)弱點的嚴重程度。
(三)風險評估流程。包括風險評估準備、資產(chǎn)識別、威脅識別、脆弱性識別、已有安全措施確認、風險分析、風險消減[5]。
三、電力信息網(wǎng)風險評估輔助系統(tǒng)設(shè)計與實現(xiàn)
本文設(shè)計的信息安全風險評估輔助系統(tǒng)是基于《指南》的標準,設(shè)計階段參考了Nipc-RiskAssessTool-V2.0,Microsoft Security Risk Self-Assessment Tool等風險評估工具。系統(tǒng)采用C/S結(jié)構(gòu),是一個多專家共同評估的風險評估工具。分為知識庫管理端、信息庫管理端、系統(tǒng)評估端、評估管理端。其中前兩個工具用于更新知識庫和信息庫。后兩個工具是風險評估的主體。下面對系統(tǒng)各部分的功能模塊進行詳細介紹:
(一)評估管理端。評估管理端控制風險評估的進度,綜合管理系統(tǒng)評估端的評估結(jié)果。具體表現(xiàn)在:開啟評估任務;分配風險評估專家;對準備階段、資產(chǎn)識別階段、威脅識別階段、脆弱性識別階段、已有控制措施識別階段、風險分析階段、選擇控制措施階段這七個階段多個專家的評估進行確認,對多個專家的評估數(shù)據(jù)進行綜合,得到綜合評估結(jié)果。
(二)系統(tǒng)評估端。系統(tǒng)評估端由多個專家操作,同時開展評估。系統(tǒng)評估端要經(jīng)歷如下階段:a.準備階段:評估系統(tǒng)中CIA的相對重要性;b.資產(chǎn)識別階段;c.威脅識別階段;d.脆弱性識別階段;e.已有控制措施識別階段;f.風險分析階段;g.控制措施選擇階段。在完成了風險評估的所有階段之后,和評估管理端一樣,可以瀏覽、導出、打印評估的結(jié)果—風險評估報表系列。
(三)信息庫管理端。信息庫管理端由資產(chǎn)管理,威脅管理,脆弱點管理,控制措施管理四部分組成。具體功能是:對資產(chǎn)大類、小類進行管理;對威脅列表進行管理;對脆弱點大類、列表進行管理;對控制措施列表進行管理。
(四)知識庫管理端。知識庫的管理分為系統(tǒng)CIA問卷管理,脆弱點問卷管理,威脅問卷管理,資產(chǎn)屬性問卷管理,控制措施問卷管理,控制措施損益問卷管理六部分。
四、總結(jié)
信息安全風險評估是一個新興的領(lǐng)域,本文在介紹了信息安全風險評估研究意義的基礎(chǔ)之上,詳細闡述了信息安全風險評估輔助工具的結(jié)構(gòu)設(shè)計和系統(tǒng)主要部分的功能描述。測試結(jié)果表明系統(tǒng)能對已有的控制措施進行識別,分析出已有控制措施的實施效果,為風險處理計劃提供依據(jù)。
參考文獻:
[1]Huisheng Gao,Yiqun Sun,Research on Indices System of Security Risk Evaluation for Electric Power.Optical Fiber Communication Network,IEEE,2007.
[2]Masami Hasegawa,Toshiki Ogawa,Security Measures for the Manufacture and Control System,SICE Annual Conference 2007.
[3]左曉棟等.對信息安全風險評估中幾個重要問題的認識[J].計算機安全,2004,7:64-66
[4]國務院信息辦.信息安全風險評估指南[S].2006
文章標題:電力信息網(wǎng)風險評估的作用與意義
轉(zhuǎn)載請注明來自:http://www.anghan.cn/fblw/ligong/dianli/35509.html
攝影藝術(shù)領(lǐng)域AHCI期刊推薦《Phot...關(guān)注:105
Nature旗下多學科子刊Nature Com...關(guān)注:152
中小學教師值得了解,這些教育學...關(guān)注:47
2025年寫管理學論文可以用的19個...關(guān)注:192
測繪領(lǐng)域科技核心期刊選擇 輕松拿...關(guān)注:64
及時開論文檢索證明很重要關(guān)注:52
中國水產(chǎn)科學期刊是核心期刊嗎關(guān)注:54
國際出書需要了解的問題解答關(guān)注:58
合著出書能否評職稱?關(guān)注:48
電信學有哪些可投稿的SCI期刊,值...關(guān)注:66
通信工程行業(yè)論文選題關(guān)注:73
SCIE、ESCI、SSCI和AHCI期刊目錄...關(guān)注:120
評職稱發(fā)論文好還是出書好關(guān)注:68
復印報刊資料重要轉(zhuǎn)載來源期刊(...關(guān)注:51
英文期刊審稿常見的論文狀態(tài)及其...關(guān)注:69
Web of Science 核心合集期刊評估...關(guān)注:58
理工論文范文
建筑設(shè)計論文 城市規(guī)劃論文 礦業(yè)論文 機電一體化論文 包裝論文 交通運輸論文 化工論文 電力論文 水力論文 自動化論文 車輛論文 冶金論文 工業(yè)設(shè)計論文 機械論文
期刊百科問答
copyright © www.anghan.cn, All Rights Reserved
搜論文知識網(wǎng) 冀ICP備15021333號-3