层次分析法在信息安全风险评价中的应用

上传人:夏** 文档编号:429859916 上传时间:2023-04-30 格式:DOC 页数:8 大小:434KB
返回 下载 相关 举报
层次分析法在信息安全风险评价中的应用_第1页
第1页 / 共8页
层次分析法在信息安全风险评价中的应用_第2页
第2页 / 共8页
层次分析法在信息安全风险评价中的应用_第3页
第3页 / 共8页
层次分析法在信息安全风险评价中的应用_第4页
第4页 / 共8页
层次分析法在信息安全风险评价中的应用_第5页
第5页 / 共8页
点击查看更多>>
资源描述

《层次分析法在信息安全风险评价中的应用》由会员分享,可在线阅读,更多相关《层次分析法在信息安全风险评价中的应用(8页珍藏版)》请在金锄头文库上搜索。

1、层次分析法在信息安全风险评估中的应用0.引言信息化的快速发展在推动社会进步的同时,产生的信息安全问题也带来了新的威胁。传统事后被动防 护方法缺乏系统考虑,缺乏预防措施。只有按系统观综合实施保障手段,进行信息安全风险管理,才能取 得较好的效果。其中,信息安全风险评估是首要环节,是进行信息安全风险管理的第一步,而风险评估中指标之间的权重分配是进行评估的一个关键问题,直接影响了风险评估的准确性。层次分析法(the analytical hierarchy process,简称AHP )是美国运筹学家 T.L.Satty在20世纪70年代初 提岀的。它是处理多目标、多准则、多因素、多层次的复杂问题,进

2、行决策分析、综合评价的一种简单、 实用而有效的方法,是一种定性分析与定量分析相结合的系统分析方法。它能简化系统分析和计算,把一 些定性的因素进行量化,是分析多目标、多准则、多因素复杂系统的有力工具,它具有思路清晰、方法简 便、适用面广,系统性强等特点。利用层次分析法,建立层次结构模型,对影响信息安全的各种因素的权 重进行评估,判断岀影响信息安全的主要因素所在,从而有针对性地加强风险管理。1. 基本概念、方法和软件介绍1.1信息的安全属性息一般来讲,信息安全的基本属性主要表现在以下5个方面:(1)机密性(Confidentiality ):即保证信息为授权者享用而不泄漏给未经授权者;(2)完整性

3、(Integrity)即保证信息从真实的发信者传送到真实的收信者手中,传送过程中没有被非法用户添加、删除、替换等;(3)可用性(Availability )即保证信息和信息系统随时为授权者提供服务,保证合法用户对信息和资源的使用不会被不合理的拒绝;(4)可控性 (Controllability )即岀于国家和机构的利益和社会管理的需要,保证管理者能够对信息实施必要的控制管 理,以对抗社会犯罪和外敌侵犯;(5)不可否认性(Non-Repudiation)即人们要为自己的信息行为负责,提供保证社会依法管理需要的公证、仲裁信息证据。尽管国内外对信息安全的定义存在一定差异,但对于信 息安全内容的认识却

4、是基本一致的,那就是信息安全的基本服务内容包括机密性、完整性和可用性。保证 信息安全即要保证信息的安全属性不被破坏,为信息安全风险评估提供了标准和依据。1.2层次分析法层次分析法的基本思路与人对一个复杂决策问题的思维、判断过程大体一致。利用层次分析法分析问 题时,首先将所要分析的问题层次化,根据问题的性质和所要达到的总目标,将问题分解为不同的组成因 素,并按照这些因素间的相互关联影响转化为最底层相对最高层的比较优劣的排序问题,借助这些排序, 最终可以对所分析的问题作岀评价或决策。层次分析法不仅适用于存在不确定性和主观信息的情况,还允 许以合乎逻辑的方式运用经验、洞察力和直觉进行决策。其分析过程

5、可以概括为4个步骤:决策目标目标层决策准则1决策准则2.决策准则N准则层参选方案1参选方案2.参选方案N图1层次模型结构图 建立层次结构模型。对于一般的系统,层次分析法的层次结构大体分为三层:目标层、准则层、方 案层,如图1所示。 构造成判断矩阵。每个层次之中进行要素间的两两比较,依据一定的决策准则,确定要素间的 优劣差异。判断矩阵的作用是在上一层某一元素的约束条件下,对同层次的元素之间的相对重要性两 两进行比较,根据心理学家提出的“人区分信息等级的极限能力为7 士 2”的研究结论,AHP方法在对评估指标的相对重要程度进行测量时,弓I入了九分位的相对重要的比例标度,构成一个判断矩阵。本文用了

6、1-9的比率标度法来表示,如下表所示。表1 1-9的比率标度法甲与乙相比极重要很重要略重要重要同等重要略不重要不重要很不重要极不重要取值975311/31/51/71/9说明:8,4,2,1/2,1/4,1/6,1/8 为上述评价值的中间值,ii =1, ji =1/ j,i , j =1,2,N.各要素间根据表1比较所得的数值,可以构造判断矩阵:1112.1n2122.2nA=MM.Mn1n2.nn其中,元素 ij ( i, j =1,2,N)是第i个要素的重要性与第j个要素的重要性之比,矩阵A形成一个互反矩阵。 计算权重向量并做一致性检验。对判断矩阵进行数学计算,求其主特征值及其相应的主特

7、征向量, 该向量即为层次权重向量。 计算组合权重向量并做组合一致性检验。通过归一化和层层加总,计算各层元素对系统目标的合成 权重,完成综合判断,进行总排序,确立层次结构图中最底层各个元素在总目标中的重要程度。通过求解 判断矩阵的最大特征根及其对应的特征向量,进行一致性检验。1.3 Expert Choice 软件简介Expert Choice是基于AHP方法的一个决策软件,它容易操作的图形化界面让任何人皆容易上手,它能帮助用户构建常规或非常规的层次图,并且方便用户在准则层中加入判断矩阵,层次图用来组织所有相关 的准则,以逻辑化和系统化的方式解决决策问题,即,从目标层到准则层最后选择方案这一过程

8、,用户必 须自己定义问题并且在层次图中输入所有的相关信息。在Expert Choice决策过程结束之后,决策者可借由容易了解的结果明白决策是如何产生的。AHP的求解过程中涉及大量的矩阵运算,当层次结构复杂、元素较多时计算量是非常惊人的。因此,AHP的实际中常常借助计算机软件辅助决策。这里,我们利用ExpertChoice公司的 AHP分析软件 Expert Choice 2000进行评估。2. 利用Expert Choice进行AHP方案构造与评估信息安全风险评估中设计的目标往往是多个(例如机密性、可用性和完整性 ),是比较典型的多目标决策问题,而评估过程中的目标和准则又通常没有统一的计量单位

9、。安全风险评估的这些特征正是层次分析 法的优势所在。利用层次分析法,确定现阶段各项技术手段对信息安全总体风险的影响,找出那些风险较 大的薄弱环节,重点解决。2.1构造信息安全评估的 AHP层次结构模型层次模型的构造是基于分解法的思想,进行对象的系统分解。我们将目标层设为信息安全总体风险,是进行层次分析的最终目标;准则层设为信息安全的三个基本属性:机密性、完整性、可用性,是评估信息安 全的准则;方案层设为实现信息安全的各种技术手段,例如:网络边界、内网监控、漏洞扫描、病毒防范、补丁管理、数据备份,是保障信息安全的具体措施。根据信息安全有关理论,和本文应用的实际情况,可建立如图2所示的AHP层次结

10、构模型。目标层机密性可用性完整性图2信息安全评估AHP层次结构模型数据备份漏洞扫描内网监控网络边界准则层方案层信息安全总体风险AHP层次结构模型。由上图可知,每个图3为利用Expert Choice实现图2所示的信息安全风险评估 因素均与上一层有关系,这是一个完全层次关系模型。At巳mKivEg: ighibiMivF rrncfe图3 Expert Choice构建模型嗚Kedraw氏霍Comtiwd0 1TIN 1 葬 I卫卡 Ex pert Ch ciceDm pies A. a hp 2.crrb nedFile lEdHt AssiassmieirTt Synthesizeensit

11、ifbpn 5 View Go Tools Ha Ip2.2填写问卷资料,获取判断矩阵4为准则层相对目按照1-9的比率标度法制作每一层的调查问卷,并分发至多个专家和技术人员。图 标层的调查问卷;图5为方案层相对准则层的调查问卷(以机密性为例)信息安全总体风险机密性可用性完整性机密性1可用性1完整性1图4准则层相对目标层的重要性调查问卷机密性网络边界内网监控漏洞扫描病毒防范补丁管理数据备份网络边界1内网监控1漏洞扫描11病毒防范1补丁管理1数据备份1图5方案层相对于机密性的重要性问卷调查 将上述问卷调查结果录入软件,得到图6所示结果。图6问卷结果录入软件2.3权重计算和一致性判断利用Expert

12、 Choice进行AHP分析,权重计算与一致性判断是与矩阵的录入同步进行的。如果一致性检验指标C丄不符合要求(如:大于 0.1),则需要修改判断矩阵,直至符合要求。计算结果如图7所示(以机密性为例)。图7各种措施相对机密性所占权重3最终结果及分析3.1最终结果当所有比较矩阵的值输入完毕且均通过一致性检验后,Expert Choice自动生成权重和一致性判断的结果,如图8所示。可以看岀,在本文所接收到的专家问卷资料基础上,对信息安全总体风险,网络边界权 重为0.224,内网监控权重为0.103,漏洞扫描权重为0.131,病毒防范权重为 0.348,补丁管理权重为0.069, 数据备份权重为0.1

13、25.Sumnnary | DetailsSait Ndm*Sort by PriotityUnswtSynthesis with respect Io:Ov*r.Rl Incnntistencji .0(2网络迪弄 AHifi 控 冠朋fii补丁営理图8各种措施所占权重3.2结果分析从图8可以看出,在本文的信息安全风险的AHP分析中,依据所接收的问卷调查,一致性指标lnconsistency=0.020.1,致性较好,满足要求。所得结果表明,病毒防范在信息安全总体风险所占权重为0.348,说明防范电脑病毒,是保证信息安全的主要措施,网络边界、漏洞扫描、数据备份也占了较大比例,为信息总体安全起

14、了较大作用。因此,下 一阶段的技术和资金投入重点应侧重于:病毒防范、网络边界、漏洞扫描和数据备份。4.结语信息安全风险评估是确保信息安全的重要环节,而其评估内容复杂,没有统一度量,很难定性分析或 建立数学模型,而层次分析法可以对多层次问题提供定性和定量相结合的方法,为信息安全风险评估提供 了新思路。通过制定层次结构,输入判断矩阵和进行一致性检验,利用计算机技术,采用Expert choice能够很方便的对数据进行处理,获得最终结果,能够方便的应用于没有相关数学基础的普通大众。参考文献1 华光.基于层次分析法的信息安全风险评估研究J.现代计算机(专业版),2008,09:80-83.2 刘怀兴,吴绍民,叶尔江,杨世松.层次分析法在信息安全风险评估中的应用J.情报杂 志,2006,05:14-16.

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 医学/心理学 > 基础医学

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号