论文部分内容阅读
随着我国社会信息化进程的全面加快,国民经济和社会发展对基础信息网络和重要信息系统的依赖性越来越大,因此信息安全保障越来越受到业内人士的关注。而风险评估作为信息安全管理的一个重要环节,对保障企事业的基础信息系统安全有着非常重要的作用。在几十年的系统安全研究中,人们也深刻认识到:信息系统安全问题单凭技术是无法彻底解决的,它的解决涉及到法规政策、管理、标准、技术等方方面面,任何单一层次上的安全措施都不可能提供真正的全方位的安全,信息系统安全问题的解决更应该站在系统工程的角度来考虑。在这项系统工程中,信息系统安全风险评估占有重要地位,它是信息系统安全的基础和前提。论文从整体上可分为三部分:第一部分,论文概述了信息系统安全风险评估的方法及过程以及信息安全风险评估相关标准:第二部分,论文作者利用基于资产、威胁和弱点的信息安全风险评估模型在工作中对某电力信息系统进行风险评估。第三部分,论文作者引用风险管理和金融风险投资领域的VaR、CVaR模型,对某电力信息系统进行进一步的风险评估研究。三部分紧密相连,逐层深入的对信息安全风险评估过程中如何量化风险进行了科学的研究。论文对于信息安全风险评估方法进行了以下方面创新性的研究:论文在基于资产、威胁、弱点的信息安全风险评估模型中引入金融风险度量领域常用的风险价值模型,既VaR、CVaR模型,采用Poisson分布和正态分布模拟信息安全威胁发生频率。讨论了在一定历史时期威胁发生频率较高时Poisson分布难于计算的情况下,采用正态分布模拟威胁发生频率,并利用CVaR模型对风险的尾部进行分析。模型采用实际资产损失值表示信息安全风险值,依据模型所计算的信息安全风险损失值可直接作为企业决策者关于信息安全风险投资的依据。