[發明專利]信息安全風險評估方法、裝置、終端設備及存儲介質有效
| 申請號: | 202310042513.8 | 申請日: | 2023-01-28 |
| 公開(公告)號: | CN116050841B | 公開(公告)日: | 2023-06-13 |
| 發明(設計)人: | 趙增振;陳永剛;祿凱;任金強;劉豐;葛曉囡 | 申請(專利權)人: | 國家信息中心 |
| 主分類號: | G06Q10/0635 | 分類號: | G06Q10/0635;G06Q50/26;G06Q50/30 |
| 代理公司: | 北京秉文同創知識產權代理事務所(普通合伙) 11859 | 代理人: | 陳少麗;孫富利 |
| 地址: | 100045 *** | 國省代碼: | 北京;11 |
| 權利要求書: | 查看更多 | 說明書: | 查看更多 |
| 摘要: | |||
| 搜索關鍵詞: | 信息 安全 風險 評估 方法 裝置 終端設備 存儲 介質 | ||
1.一種信息安全風險評估方法,其特征在于,所述方法包括:
獲取拒絕服務的威脅主體、威脅路徑和威脅頻率;其中,所述威脅路徑和所述威脅頻率與所述威脅主體相對應;
根據所述威脅主體、所述威脅路徑和所述威脅頻率,確定與所述拒絕服務對應的威脅值;
獲取不同資產對應的安全措施的脆弱性參數;
根據所述與所述拒絕服務對應的威脅值和所述不同資產對應的安全措施的脆弱性參數,進行風險等級評估,所述脆弱性參數至少包括:可防護等級、可利用等級、資產重要性、脆弱性的危害等級和數目;
所述根據所述與所述拒絕服務對應的威脅值和所述不同資產對應的安全措施的脆弱性參數,進行風險等級評估,包括:
對各個資產的脆弱性的可防護等級和可利用等級進行加權計算,得到脆弱性被利用難易程度;
根據所述與所述拒絕服務對應的威脅值與所述脆弱性被利用難易程度,確定安全事件發生的可能性;
對各個資產的資產重要性、脆弱性的危害等級和數目進行加權計算,得到安全事件發生的損失;
根據所述安全事件發生的可能性和所述安全事件發生后的損失,計算風險值;
根據所述風險值,確定風險等級。
2.根據權利要求1所述的信息安全風險評估方法,其特征在于,所述根據所述威脅主體、所述威脅路徑和所述威脅頻率,確定與所述拒絕服務對應的威脅值,包括:
根據與所述威脅主體對應的威脅能力值和所述威脅頻率值,分別確定網絡流量消耗威脅值、連接數消耗威脅值和漏洞利用威脅值;
對所述網絡流量消耗威脅值、所述連接數消耗威脅值和所述漏洞利用威脅值進行加權計算,并根據時機調整因子進行調整,得出與所述拒絕服務對應的威脅值。
3.根據權利要求2所述的信息安全風險評估方法,其特征在于,所述根據與所述威脅主體對應的所述威脅能力值和所述威脅頻率值,分別確定網絡流量消耗威脅值、連接數消耗威脅值和漏洞利用威脅值,包括:
在與所述威脅主體對應的威脅能力值和所述威脅頻率值的取值范圍一致的情況下,對所述威脅能力值和所述威脅頻率值采用歸一計算法,分別計算所述網絡流量消耗威脅值、連接數消耗威脅值和漏洞利用威脅值。
4.根據權利要求2所述的信息安全風險評估方法,其特征在于,所述根據與所述威脅主體對應的所述威脅能力值和所述威脅頻率值,分別確定網絡流量消耗威脅值、連接數消耗威脅值和漏洞利用威脅值,包括:
在與所述威脅主體對應的威脅能力值和所述威脅頻率值的取值范圍不一致的情況下,采用查表計算法,確定網絡流量消耗威脅值、連接數消耗威脅值和漏洞利用威脅值。
5.一種信息安全風險評估裝置,其特征在于,所述裝置包括:
第一獲取模塊,用于獲取拒絕服務的威脅主體、威脅路徑和威脅頻率;其中,所述威脅路徑和所述威脅頻率與所述威脅主體相對應;
確定模塊,用于根據所述威脅主體、所述威脅路徑和所述威脅頻率,確定與所述拒絕服務對應的威脅值;
第二獲取模塊,用于獲取不同資產對應的安全措施的脆弱性參數;
評估模塊,用于根據所述與所述拒絕服務對應的威脅值和所述不同資產對應的安全措施的脆弱性參數,進行風險等級評估,所述脆弱性參數至少包括:可防護等級、可利用等級、資產重要性、脆弱性的危害等級和數目,所述評估模塊,具體用于:
對各個資產的脆弱性的可防護等級和可利用等級進行加權計算,得到脆弱性被利用難易程度;
根據所述與所述拒絕服務對應的威脅值與所述脆弱性被利用難易程度,確定安全事件發生的可能性;
對各個資產的資產重要性、脆弱性的危害等級和數目進行加權計算,得到安全事件發生的損失;
根據所述安全事件發生的可能性和所述安全事件發生后的損失,計算風險值;
根據所述風險值,確定風險等級。
該專利技術資料僅供研究查看技術是否侵權等信息,商用須獲得專利權人授權。該專利全部權利屬于國家信息中心,未經國家信息中心許可,擅自商用是侵權行為。如果您想購買此專利、獲得商業授權和技術合作,請聯系【客服】
本文鏈接:http://www.szxzyx.cn/pat/books/202310042513.8/1.html,轉載請聲明來源鉆瓜專利網。
- 同類專利
- 專利分類
G06Q 專門適用于行政、商業、金融、管理、監督或預測目的的數據處理系統或方法;其他類目不包含的專門適用于行政、商業、金融、管理、監督或預測目的的處理系統或方法
G06Q10-00 行政;管理
G06Q10-02 .預定,例如用于門票、服務或事件的
G06Q10-04 .預測或優化,例如線性規劃、“旅行商問題”或“下料問題”
G06Q10-06 .資源、工作流、人員或項目管理,例如組織、規劃、調度或分配時間、人員或機器資源;企業規劃;組織模型
G06Q10-08 .物流,例如倉儲、裝貨、配送或運輸;存貨或庫存管理,例如訂貨、采購或平衡訂單
G06Q10-10 .辦公自動化,例如電子郵件或群件的計算機輔助管理
- 信息記錄介質、信息記錄方法、信息記錄設備、信息再現方法和信息再現設備
- 信息記錄裝置、信息記錄方法、信息記錄介質、信息復制裝置和信息復制方法
- 信息記錄裝置、信息再現裝置、信息記錄方法、信息再現方法、信息記錄程序、信息再現程序、以及信息記錄介質
- 信息記錄裝置、信息再現裝置、信息記錄方法、信息再現方法、信息記錄程序、信息再現程序、以及信息記錄介質
- 信息記錄設備、信息重放設備、信息記錄方法、信息重放方法、以及信息記錄介質
- 信息存儲介質、信息記錄方法、信息重放方法、信息記錄設備、以及信息重放設備
- 信息存儲介質、信息記錄方法、信息回放方法、信息記錄設備和信息回放設備
- 信息記錄介質、信息記錄方法、信息記錄裝置、信息再現方法和信息再現裝置
- 信息終端,信息終端的信息呈現方法和信息呈現程序
- 信息創建、信息發送方法及信息創建、信息發送裝置





