风险计算工具课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《风险计算工具课件.ppt》由用户(三亚风情)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 风险 计算 工具 课件
- 资源描述:
-
1、信息安全风险评估标准附录介绍风险计算和评估工具标准起草组2006年8月7日主要内容n附录A风险计算方法n附录B风险评估工具附录A风险计算方法n风险计算矩阵法矩阵法原理计算示例n风险计算相乘法相乘法原理计算实例风险计算矩阵法基本原理n矩阵法概念n矩阵法适用范围n矩阵法构造方式n矩阵法特点矩阵法概念nZ=f(x,y)。函数f采用矩阵形式表示。以要素x和要素y的取值构建一个二维矩阵,矩阵内m*n个值即为要素Z的取值 y 1y 2y jy ny 1x 11z 12z 1jz 1nz 2x 21z 22z 2jz 2nz ix i1z i2z ijz inz x mx m1z m1z mjz mnz 矩
2、阵法适用范围n矩阵法主要适用于由两个要素值确定一个要素值的情形。 n在风险值计算中,通常需要对两个要素确定的另一个要素值进行计算,例如由威胁和脆弱性确定安全事件发生可能性值、由资产和脆弱性确定安全事件的损失值等,同时需要整体掌握风险值的确定,因此矩阵法在风险分析中得到广泛采用。矩阵法构造方式n首先需要确定二维计算矩阵,矩阵内各个要素的值根据具体情况和函数递增情况采用数学方法确定,然后将两个元素的值在矩阵中进行比对,行列交叉处即为所确定的计算结果。n矩阵的计算需要根据实际情况确定,矩阵内值的计算不一定遵循统一的计算公式,但必须具有统一的增减趋势,即如果是递增函数,Z值应随着x与y的值递增,反之亦
3、然。 矩阵法特点n矩阵法的特点在于通过构造两两要素计算矩阵,可以清晰罗列要素的变化趋势,具备良好灵活性。 矩阵法计算示例n资产:共有三个重要资产,资产A1、资产A2和资产A3;资产价值分别是:资产A1=2,资产A2=3,资产A3=5;n威胁:资产A1面临两个主要威胁,威胁T1和威胁T2;资产A2面临一个主要威胁,威胁T3;资产A3面临两个主要威胁,威胁T4和T5;威胁发生频率分别是:威胁T1=2,威胁T2=1,威胁T3=2,威胁T4=5,威胁T5=4;n脆弱性:威胁T1可以利用的资产A1存在的两个脆弱性,脆弱性V1和脆弱性V2;威胁T2可以利用的资产A1存在的三个脆弱性,脆弱性V3、脆弱性V4
4、和脆弱性V5;威胁T3可以利用的资产A2存在的两个脆弱性,脆弱性V6和脆弱性V7;威胁T4可以利用的资产A3存在的一个脆弱性,脆弱性V8;威胁T5可以利用的资产A3存在的一个脆弱性,脆弱性V9。脆弱性严重程度分别是:脆弱性V1=2,脆弱性V2=3,脆弱性V3=1,脆弱性V4=4,脆弱性V5=2,脆弱性V6=4,脆弱性V7=2,脆弱性V8=3,脆弱性V9=5。风险分析原理威胁出现的频率脆弱性的严重程度资产价值安全事件的可能性安全事件造成的损失风险值威胁识别脆弱性识别资产识别 示例计算过程n风险计算过程(1)计算安全事件发生可能性(2)计算安全事件造成的损失(3)计算风险值(4)结果判定 n以下以
5、资产A1面临的威胁T1可以利用的脆弱性V1为例,计算安全风险值 。计算安全事件发生可能性n(1)构建安全事件发生可能性矩阵;n(2)根据威胁发生频率值和脆弱性严重程度值在矩阵中进行对照,确定安全事件发生可能性值 ;n(3)对计算得到的安全风险事件发生可能性进行等级划分 。 计算安全事件发生可能性条件原理计算安全事件的损失n(1)构建安全事件损失矩阵 ;n(2)根据资产价值和脆弱性严重程度值在矩阵中进行对照,确定安全事件损失值 ;n(3)对计算得到的安全事件损失进行等级划分 。计算安全事件的损失条件原理计算风险值n(1)构建风险矩阵 ;n(2)根据安全事件发生可能性和安全事件损失在矩阵中进行对照
6、,确定安全事件风险 ;计算风险值风险结果判定n根据预设的等级划分规则判定风险结果。n依此类推,得到所有重要资产的风险值,并根据风险等级划分表,确定风险等级。 风险值等级柱状图012345资产A 1资产 A 2资产 A 3 矩阵法风险计算过程小结n计算安全事件发生可能性(1)构建安全事件发生可能性矩阵;(2)根据威胁发生频率值和脆弱性严重程度值在矩阵中进行对照,确定安全事件发生可能性值 ;(3)对计算得到的安全风险事件发生可能性进行等级划分 。 n计算安全事件的损失(1)构建安全事件损失矩阵 ;(2)根据资产价值和脆弱性严重程度值在矩阵中进行对照,确定安全事件损失值 ;(3)对计算得到的安全事件
7、损失进行等级划分 。n计算风险值(1)构建风险矩阵 ;(2)根据安全事件发生可能性和安全事件损失在矩阵中进行对照,确定安全事件风险 ;n风险结果判定风险计算相乘法基本原理n相乘法原理: ,当f为增量函数时, 可以为直接相乘,也可以为相乘后取模等 。n相乘法的特点:简单明确,直接按照统一公式计算,即可得到所需结果。n相乘法适用范围:在风险值计算中,通常需要对两个要素确定的另一个要素值进行计算,因此相乘法在风险分析中得到广泛采用。yxyxfz),(风险计算相乘法示例n资产:共有两个重要资产,资产A1和资产A2;资产价值分别是:资产A1=4,资产A2=5;n威胁:资产A1面临三个主要威胁,威胁T1、
8、威胁T2和威胁T3;资产A2面临两个主要威胁,威胁T4和威胁T5;威胁发生频率分别是:威胁T1=1,威胁T2=5,威胁T3=4,威胁T4=3,威胁T5=4;n脆弱性:威胁T1可以利用的资产A1存在的一个脆弱性,脆弱性V1;威胁T2可以利用的资产A1存在的两个脆弱性,脆弱性V2、脆弱性V3;威胁T3可以利用的资产A1存在的一个脆弱性,脆弱性V4;威胁T4可以利用的资产A2存在的一个脆弱性,脆弱性V5;威胁T5可以利用的资产A2存在的一个脆弱性,脆弱性V6。脆弱性严重程度分别是:脆弱性V1=3,脆弱性V2=1,脆弱性V3=5,脆弱性V4=4,脆弱性V5=4,脆弱性V6=3。示例计算过程n以资产A1
展开阅读全文