著录项信息
专利名称 | 信息安全态势分析方法与系统 |
申请号 | CN201210282254.8 | 申请日期 | 2012-08-08 |
法律状态 | 授权 | 申报国家 | 中国 |
公开/公告日 | 2014-02-12 | 公开/公告号 | CN103581155A |
优先权 | 暂无 | 优先权号 | 暂无 |
主分类号 | H04L29/06 | IPC分类号 | H;0;4;L;2;9;/;0;6;;;H;0;4;L;1;2;/;2;6;;;H;0;4;L;1;2;/;2;4查看分类表>
|
申请人 | 贵州电网公司信息通信分公司 | 申请人地址 | 贵州省贵阳市金阳新区金西北路世华综合楼
变更
专利地址、主体等相关变化,请及时变更,防止失效 |
权利人 | 贵州电网公司信息通信分公司 | 当前权利人 | 贵州电网公司信息通信分公司 |
发明人 | 邹庆;刘毅;陈曦;樊凯;王玮;白雪;王皓然 |
代理机构 | 北京安信方达知识产权代理有限公司 | 代理人 | 栗若木;曲鹏 |
摘要
本发明提供了一种信息安全态势分析方法和系统。涉及网络与信息安全技术领域;解决了有效进行信息安全管理的问题。该方法包括:根据KPI方法确定一级、二级和三级关键评价指标;根据AHP方法确定所述一级、二级和三级关键评价指标中各关键评价指标的权重;根据所述一级、二级和三级关键评价指标和各关键评价指标的权重,构建关键评价指标体系;采集数据,根据所述关键评价指标体系,分析信息安全态势。本发明提供的技术方案适用于网络信息安全,实现了对信息安全信息的分析管理。
信息安全态势分析方法与系统\n技术领域\n[0001] 本发明涉及网络与信息安全技术领域,具体涉及在TCP/IP网络中的一种信息安全态势分析方法与系统。\n背景技术\n[0002] 目前,随着Internet和网络应用的快速发展,网络逐渐成为人们在工作、生活和学习中不可缺少的一部分,同时,由于网络安全问题变得日趋严重,人们对网络中信息的安全性需求越来越迫切和强烈。当前,在信息安全市场上,防火墙、入侵检测和防病毒等信息安全产品虽然能够提供一定的信息安全保障,但并没有给人们带来对信息安全效能的信心,为了解决人们关心的信息安全的两个问题:信息系统是否安全。信息系统的安全程度是多少。\n[0003] 为了有效进行信息安全管理,人们提出了信息安全度量,安全度量通过持续收集被测对象在一段时间内的安全效能,根据评价指标体系进行分析与评价,以验证已实施的安全策略与安全目标的一致程度、所能达到的安全效能级别,并采取相关措施对信息安全进行持续改进。\n发明内容\n[0004] 本发明提供了一种信息安全态势分析方法和系统,解决了有效进行信息安全管理的问题。\n[0005] 一种信息安全态势分析方法,包括:\n[0006] 根据关键绩效指标方法(KPI方法)确定一级、二级和三级关键评价指标;\n[0007] 根据层次分析方法(AHP方法)确定所述一级、二级和三级关键评价指标中各关键评价指标的权重;\n[0008] 根据所述一级、二级和三级关键评价指标和各关键评价指标的权重,构建关键评价指标体系;\n[0009] 采集数据,根据所述关键评价指标体系,分析信息安全态势。\n[0010] 优选的,所述根据KPI方法确定一级、二级和三级关键评价指标包括:\n[0011] 按照KPI方法选取总安全态势指标作为一级关键评价指标;\n[0012] 分解所述总安全态势指标,选取网络安全态势指标、主机安全态势指标、终端安全态势指标、应用安全态势指标与数据安全态势指标作为二级关键评价指标;\n[0013] 分解所述的二级关键评价指标,获取三级关键评价指标;\n[0014] 根据KPI方法分别审核所述一级、二级和三级关键评价指标;\n[0015] 在需要对所述一级、二级和三级关键评价指标进行修正时进行修正,在不需要对进行修正时输出所述一级、二级和三级关键评价指标。\n[0016] 优选的,所述分解所述的二级关键评价指标,获取三级关键评价指标包括:\n[0017] 选取所述网络安全态势指标的以下子关键评价指标作为三级关键评价指标:\n[0018] 网络设备安全监控覆盖率、网络设备安全基线符合率、网络设备高风险漏洞检出率、互联网出口攻击阻断率;和,\n[0019] 选取所述主机安全态势指标的以下子关键评价指标作为三级关键评价指标:\n[0020] 主机安全监控覆盖率、主机防病毒软件安装率、主机病毒库更新率、主机病毒无法清除率、主机高风险漏洞检出率、主机开放服务端口漏洞检出率、主机木马后门活动检出率;和,\n[0021] 选取所述终端安全态势指标的以下子关键评价指标作为三级关键评价指标:\n[0022] 终端管理软件安装率、终端非法接入指标、终端防病毒软件安装率、终端病毒库更新率、终端病毒无法清除率、终端补丁更新达标率、终端木马后门活动检出率;和,[0023] 选取所述应用安全态势指标的以下子关键评价指标作为三级关键评价指标:\n[0024] 公钥基础设施(PKI)系统注册率、电子文档加密软件安装率;和\n[0025] 选取所述数据安全态势指标的违规内容检出率这一子关键评价指标作为三级关键评价指标。\n[0026] 优选的,所述一级关键评价指标与二级关键评价指标的信息包括:指标名称、指标描述、计量单位、度量频度、指标权重、指标数值与计算时间。\n[0027] 优选的,所述根据AHP方法确定所述一级、二级和三级关键评价指标中各关键评价指标的权重包括:\n[0028] 确定一级关键评价指标总安全态势的权重为100分;\n[0029] 按照AHP方法比较二级关键评价指标之间的相对重要性,并确定各二级关键评价指标的权重,所述二级关键评价指标的权重如下:\n[0030] 所述网络安全态势指标的权重为20%,所述主机安全态势指标的权重为30%,所述终端安全态势指标的权重为30%,所述应用安全态势指标的权重为10%,所述数据安全态势指标的权重为10%;\n[0031] 按照AHP方法比较三级关键评价指标之间的相对重要性,并确定各三级关键评价指标的权重,所述三级关键评价指标的权重如下:\n[0032] 所述网络设备安全监控覆盖率的权重为25分,所述网络设备安全基线符合率的权重为25分,所述网络设备高风险漏洞检出率的权重为25分,所述互联网出口攻击阻断率的权重为25分,所述主机安全监控覆盖率的权重为20分,所述主机防病毒软件安装率、主机病毒库更新率、主机病毒无法清除率的权重为10分,所述主机高风险漏洞检出率的权重为15分,所述主机开放服务端口漏洞检出率的权重为10分,所述主机木马后门活动检出率的权重为15分,所述终端管理软件安装率的权重为20分,所述终端非法接入指标的初始权重为\n10分,所述终端防病毒软件安装率的权重为20分,所述终端病毒库更新率的权重为15分,所述终端病毒无法清除率的权重为10分,所述终端补丁更新达标率的权重为10分,所述终端木马后门活动检出率的权重为15分,所述PKI系统注册率的权重为50分,所述电子文档加密软件安装率的权重为50分,所述违规内容检出率的权重为100分,其中,所述终端非法接入指标值的权重会在出现一次终端非法接入时即减少2直至减为0为止;\n[0033] 按照AHP依法审核每个一级、二级和三级关键评价指标的权重,在需要修改时进行修正,在不需要对进行修正时输出所述一级、二级和三级关键评价指标权重。\n[0034] 优选的,所述根据所述一级、二级和三级关键评价指标和各关键评价指标的权重,构建关键评价指标体系包括:\n[0035] 确定各三级关键评价指标值的计算方法,所述计算方法如下:\n[0036] 所述网络设备安全监控覆盖率指标的数据来源是安全审计系统设备信息与统一信息库资产信息,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内根据以下表达式计算\n[0037]\n[0038] 所述网络设备安全基线符合率指标的数据来源是安全配置检查系统与统一信息库资产信息,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内根据以下表达式计算\n[0039]\n[0040] 所述网络设备高风险漏洞检出率指标的数据来源是漏洞扫描系统,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内根据以下表达式计算\n[0041]\n[0042] 所述互联网出口攻击阻断率指标的数据来源是部署在互联网出口的安全防护设备的网络日志,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内,根据源地址为公网IP的攻击入侵类以及信息刺探和恶意代码类安全事件的累计次数按照以下表达式计算\n[0043]\n[0044] 所述主机安全监控覆盖率指标的数据来源是安全审计系统设备信息与统一信息库资产信息,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算\n[0045]\n[0046] 所述主机防病毒软件安装率指标的数据来源是网络防病毒系统与统一信息库资产信息,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算\n[0047]\n[0048] 所述Windows主机病毒无法清除率指标的数据来源是网络防病毒系统,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算\n[0049]\n[0050] 所述主机病毒库更新率指标的数据来源是网络防病毒系统,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算[0051]\n[0052] 所述主机高风险漏洞检出率指标的数据来源是漏洞扫描系统,度量频度为月或季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内\n[0053]\n[0054] 主机开放服务端口漏洞检出率的数据来源是漏洞扫描系统,度量频度是默认为月,可根据调整为季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算\n[0055]\n[0056] 所述主机木马后门活动检出率指标的数据来源是部署在内网骨干核心交换机的IDS或IPS的日志,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内,根据源地址为内网终端地址段目的地址为外网地址类型为信息刺探和恶意代码类的蠕虫/恶意代码类/间谍软件事件数量,按照以下表达式计算\n[0057]\n[0058] 所述终端管理软件安装率指标的数据来源是终端管理系统,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算[0059]\n[0060] 所述终端非法接入指标的数据来源是终端管理系统,度量频度为月或季度或年,度量单位是次数,其计算方法是在统计指定时间范围内,非法接入内网事件的累计次数。\n[0061] 所述终端防病毒软件安装率指标的数据来源是网络防病毒系统与终端管理系统,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算\n[0062]\n[0063] 所述终端病毒库更新率指标的数据来源是网络防病毒系统与终端管理系统,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算\n[0064]\n[0065] 所述终端病毒无法清除率指标的数据来源是网络防病毒系统与终端管理系统,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算\n[0066]\n[0067] 所述终端补丁更新达标率指标的数据来源是终端安全管理系统,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算[0068]\n[0069] 所述终端木马后门活动检出率指标的数据来源是部署在内网骨干核心交换机的IDS或IPS的日志,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内,根据源地址为内网终端地址段目的地址为外网地址类型为信息刺探和恶意代码类的蠕虫/恶意代码类/间谍软件事件的终端数量,按照以下表达式计算\n[0070]\n[0071] 所述PKI系统注册率指标的数据来源是PKI管理系统,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算[0072]\n[0073] 所述电子文档加密软件安装率指标的数据来源是电子文档加密系统,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算\n[0074]\n[0075] 所述违规内容检出率指标的数据来源是上网行为审计系统,度量频度为月或季度或年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算[0076]\n[0077] 确定各三级关键评价指标与各二级关键评价指标的关系,所述各三级关键评价指标值与各二级关键评价指标值的关系如下:\n[0078] 所述网络安全态势指标与三级关键评价指标的关系如以下表达式\n[0079] 网络安全态势指标(100分)=网络设备安全监控覆盖率×25分+网络设备安全基线符合率×25分+(1-网络设备高风险漏洞检出率)×25分+互联网出口攻击阻断率×25分,[0080] 所述主机安全态势指标与三级关键评价指标的关系如以下表达式\n[0081] 主机安全态势指标(100分)=主机安全监控覆盖率×20分+主机防病毒软件安装率×20分+主机病毒库更新率×15分+(1-主机病毒无法清除率)×10分+(1-主机高风险漏洞检出率)×15分+(1-主机开放服务端口漏洞检出率)×10分+(1-主机木马后门活动检出率)×15分,\n[0082] 所述终端安全态势指标与三级关键评价指标的关系如以下表达式\n[0083] 终端安全态势指标(100分)=终端管理软件安装率×20分+(终端非法接入指标出现1次扣2分,总分10分,扣完为止)+终端防病毒软件安装率×20分+终端病毒库更新率×15分+终端病毒无法清除率×10分+终端补丁更新达标率×10分+(1-终端木马后门活动检出率)×15分,\n[0084] 所述应用安全态势指标与三级关键评价指标的关系如以下表达式\n[0085] 应用安全态势指标(100分)=PKI系统注册率×50分+电子文档加密软件安装率×\n50分,\n[0086] 所述数据安全态势指标与三级关键评价指标的关系如以下表达式\n[0087] 数据安全态势指标(100分)=违规内容检出率×100分;\n[0088] 确定各二级关键评价指标值与一级关键评价指标值的关系,该关系如以下表达式:\n[0089] 总体安全态势指标(100分)=网络安全态势指标×20%+主机安全态势指标×\n30%+终端安全态势指标×30%+应用安全态势指标×10%+数据安全态势指标×10%。\n[0090] 优选的,所述采集数据,根据所述关键评价指标体系,分析信息安全态势的步骤之后,还包括:\n[0091] 通过外部显示设备输出分析信息安全态势的结果。\n[0092] 本发明还提供了一种信息安全态势分析系统,包括:\n[0093] 指标选取模块,用于根据KPI方法确定一级、二级和三级关键评价指标;\n[0094] 权重计算模块,用于根据AHP方法确定所述一级、二级和三级关键评价指标中各关键评价指标的权重;\n[0095] 体系管理模块,用于根据所述一级、二级和三级关键评价指标和各关键评价指标的权重,构建关键评价指标体系;\n[0096] 分析评价模块,用于采集数据,根据所述体系管理模块构造的关键评价指标体系,分析信息安全态势。\n[0097] 优选的,上述信息安全态势分析系统还包括:\n[0098] 安全态势展示模块,用于输出分析信息安全态势的结果。\n[0099] 本发明提供了一种信息安全态势分析方法和系统,根据KPI方法确定一级、二级和三级关键评价指标,再根据AHP方法确定所述一级、二级和三级关键评价指标中各关键评价指标的权重,然后根据所述一级、二级和三级关键评价指标和各关键评价指标的权重,构建关键评价指标体系,这样,就可以在系统这工作时采集数据,根据所述关键评价指标体系,分析信息安全态势,在全面考虑涉及信息安全的参数同时,参照各参数的影响程度不同得到各参数的权重,综合全面的考量信息安全态势,解决了有效进行信息安全管理的问题。\n附图说明\n[0100] 图1是本发明的实施例中在TCP/IP网络中信息安全态势评价系统的组网示意图;\n[0101] 图2是本发明的实施例一提供的一种信息安全态势分析方法的流程;\n[0102] 图3是本发明的实施例一中步骤201进行信息安全态势关键评价指标选取的流程图;\n[0103] 图4是本发明的实施例一中步骤202进行信息安全态势关键评价指标权重确定的流程图;\n[0104] 图5是本发明的实施例一中步骤203进行信息安全态势关键评价指标体系构建的示意图;\n[0105] 图6是本发明的实施例二提供的一种信息安全态势评价系统结构示意图;\n[0106] 图7是本发明的实施例二信息安全态势评价系统的工作流程图;\n[0107] 图8是本发明的实施例三提供的一种信息安全态势分析系统的结构示意图。\n具体实施方式\n[0108] 为了有效进行信息安全管理,本发明的实施例提供了一种信息安全态势分析方法和系统。下文中将结合附图对本发明的实施例进行详细说明。需要说明的是,在不冲突的情况下,本申请中的实施例及实施例中的特征可以相互任意组合。\n[0109] 为了更好的对本发明的实施例所提供的技术方案进行说明,首先对关键绩效指标法(Key Performance Indicator,KPI)和AHP方法进行介绍。\n[0110] KPI是企业战略实现与绩效管理的基础,是把企业的战略目标分解为可运作目标的工具,是通过企业内部某一流程的输入端、输出端的关键参数进行设置、取样、计算、分析,衡量流程绩效的一种目标式量化管理方法。KPI强调“关键”,它强调的是对企业成功具有重要影响的方面,反映最能有效影响企业价值创造的关键驱动因素。设置KPI指标必须遵循两个原则,即SMART原则与“二八”原则。SMART原则是要求绩效指标必须是明确的(Specific)、可度量的(Measurable)、可实现的(Attainable)、相关性的(Relevant)及有时限的(Time-bound)。“二八”原则即在一个企业的价值创造过程中,存在着“20/80”的规律,即20%的骨干人员创造企业80%的价值;而且在每一位员工身上“二八原理”同样适用,即\n80%的工作任务是由20%的关键行为完成的。因此,必须抓住20%的关键行为,对之进行分析和衡量,这样就能抓住绩效评价的重点。\n[0111] 当KPI指标设立后,各指标的重要程度不会完全相同,对实际工作产生的影响区别较大,这就需要利用合理的方法赋予各指标相应的权重,以更科学地反映出绩效评价结果。\n层次分析法(Analytic Hierarchy Process,AHP)是设置指标权重的一种常用方法,它是对定性问题进行定量分析的一种简便、灵活而又实用的多准则决策方法,它的基本思想是将组成复杂问题的多个元素权重的整体判断转变为对这些元素进行“两两比较”,以确定层次中诸因素的相对重要性,然后再转为对这些元素的整体权重进行排序判断,最终确立各元素的权重。\n[0112] 运用KPI与AHP方法确定的信息安全态势关键评价指标及其权重能够与安全目标相一致、客观、准确,能够使用百分值或分值度量单位进行度量。在相应关键评价指标体系上实现的评价系统能够真实反映信息安全态势,并能有效地促进安全保障工作的改进。\n[0113] 下面结合附图,对本发明的实施例一进行说明。\n[0114] 本发明的实施例提供了一种信息安全态势分析方法,根据KPI方法选取信息安全态势的关键评价指标,根据AHP方法确定关键评价指标权重,合成关键评价指标体系,管理关键评价指标体系,采集数据,分析、评价并展示安全态势,并在信息安全审计平台中实现了信息安全态势的评价系统,使得能够客观、准确、自动及连续地评价信息安全态势。\n[0115] 在TCP/IP中信息安全态势评价系统的组网结构如图1所示。其中,\n[0116] 局域网,包括所有被采集对象设备,其中有网络设备、网络安全设备、主机与终端。\n网络设备包括路由器与交换机;网络安全设备包括防火墙、VPN、网络防病毒系统及入侵检测系统等;主机包括Web服务器、邮件服务器及文件服务器等;终端包括个人计算机及自助终端。\n[0117] 信息安全态势评价系统,用于分析评价局域网中的信息安全态势,为局域网提供量化度量的信息安全态势。其中关键评价指标体系管理设备完成关键评价指标与权重的设置及关键评价指标体系的构建,数据采集设备完成数据的采集,分析评价设备完成指标的分析与评价,态势展示设备完成信息安全态势展示,信息库设备完成关键评价指标体系信息与采集数据的存储;\n[0118] Internet,包括路由器,可以传送和路由网络流量。\n[0119] 本发明实施例提供了一种信息安全态势分析方法,使用该方法完成信息安全态势分析的流程如图2所示,包括:\n[0120] 步骤201、根据KPI方法确定一级、二级和三级关键评价指标;\n[0121] 参照图3所示的流程图对信息安全态势关键评价指标的选取流程作进一步的详细说明,包括以下步骤:\n[0122] 步骤301、制定明确的信息安全评价目标为以定量及自动方式评价信息安全态势;\n[0123] 步骤302、基于该目标,评价指标类型确定为技术安全保障能力指标,评价指标类型包括技术安全保障能力指标和管理安全保障能力指标;\n[0124] 步骤303、按照KPI方法选取总安全态势指标作为一级关键评价指标;\n[0125] 步骤304、分解总安全态势指标,选取网络安全态势指标、主机安全态势指标、终端安全态势指标、应用安全态势指标与数据安全态势指标为二级关键评价指标;\n[0126] 步骤305、分解二级安全态势指标,选取二级关键评价指标分别为:\n[0127] 选取网络设备安全监控覆盖率、网络设备安全基线符合率、网络设备高风险漏洞检出率、互联网出口攻击阻断率为网络安全态势指标的子关键评价指标;\n[0128] 选取主机安全监控覆盖率、主机防病毒软件安装率、主机病毒库更新率、主机病毒无法清除率、主机高风险漏洞检出率、主机开放服务端口漏洞检出率、主机木马后门活动检出率为主机安全态势指标的子关键评价指标;\n[0129] 选取终端管理软件安装率、终端非法接入指标、终端防病毒软件安装率、终端病毒库更新率、终端病毒无法清除率、终端补丁更新达标率、终端木马后门活动检出率为终端安全态势指标的子关键评价指标;\n[0130] 选取PKI系统注册率、电子文档加密软件安装率为应用安全态势指标的子关键评价指标;\n[0131] 选取违规内容检出率为数据安全态势指标的子关键评价指标;\n[0132] 步骤306、根据KPI方法分别审核一级、二级与三级关键评价指标,若需要修正则修正相应关键评价指标,若不需要修正则结束。\n[0133] 步骤202、根据AHP方法确定所述一级、二级和三级关键评价指标中各关键评价指标的权重;\n[0134] 参照图4所示的流程图对确定关键评价指标权重的流程作进一步的详细说明。包括以下步骤:\n[0135] 步骤401、确定一级关键评价指标总安全态势的权重为100分;\n[0136] 步骤402、按照AHP方法比较二级关键评价指标之间的相对重要性,并确定权重,可以得出二级关键评价指标权重为如表1所列。\n[0137] 表1 二级关键评价指标权重\n[0138]\n 指标名称 指标数值 指标名称 指标数值\n 网络安全态势 20% 应用安全态势 10%\n 主机安全态势 30% 数据安全态势 10%\n[0139]\n 终端安全态势 30% \n[0140] 步骤403、按照AHP方法比较三级关键评价指标之间的相对重要性,并确定权重,可以得出为如表2所列。\n[0141] 表2 三级关键评价指标权重\n[0142]\n[0143]\n[0144] 步骤404、按照AHP方法审核每个关键评价指标权重,若需要修正则修正相应关键评价指标权重,若不需要修正则结束。\n[0145] 步骤203、根据所述一级、二级和三级关键评价指标和各关键评价指标的权重,构建关键评价指标体系;\n[0146] 参照图5对本发明实施例中信息安全态势关键评价指标体系作详细说明:\n[0147] 图5对本发明实施例中的信息安全态势关键评价指标及其权重进行了确定并按照关联关系合成了关键评价指标体系。其中规定了一级与二级关键评价指标的关系、二级与三级关键评价指标的关系以及三级关键评价指标的获取方法。具体如下:\n[0148] 1、一级与二级关键评价指标的关系:\n[0149] 总体安全态势指标(100分)=网络安全态势指标×20%+主机安全态势指标×\n30%+终端安全态势指标×30%+应用安全态势指标×10%+数据安全态势指标×10%。\n[0150] 2、二级关键评价指标与三级关键评价指标的关系:\n[0151] 网络安全态势指标(100分)=网络设备安全监控覆盖率×25分+网络设备安全基线符合率×25分+(1-网络设备高风险漏洞检出率)×25分+互联网出口攻击阻断率×25分;\n[0152] 主机安全态势指标(100分)=主机安全监控覆盖率×20分+主机防病毒软件安装率×20分+主机病毒库更新率×15分+(1-主机病毒无法清除率)×10分+(1-主机高风险漏洞检出率)×15分+(1-主机开放服务端口漏洞检出率)×10分+(1-主机木马后门活动检出率)×15分\n[0153] 终端安全态势指标(100分)=终端管理软件安装率×20分+(终端非法接入指标出现1次扣2分,总分10分,扣完为止)+终端防病毒软件安装率×20分+终端病毒库更新率×15分+终端病毒无法清除率×10分+终端补丁更新达标率×10分+(1-终端木马后门活动检出率)×15分;\n[0154] 应用安全态势指标(100分)=PKI系统注册率×50分+电子文档加密软件安装率×\n50分;\n[0155] 数据安全态势指标(100分)=违规内容检出率×100分。\n[0156] 3、三级关键评价指标的计算方法:\n[0157] 网络设备安全监控覆盖率指标的数据来源是安全审计系统设备信息与统一信息库资产信息,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0158]\n[0159] 网络设备安全基线符合率指标的数据来源是安全配置检查系统与统一信息库资产信息,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0160]\n[0161] 网络设备高风险漏洞检出率指标的数据来源是漏洞扫描系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0162]\n[0163] 互联网出口攻击阻断率指标的数据来源是部署在互联网出口的安全防护设备的网络日志(防火墙、IPS等),度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内,源地址为公网IP的攻击入侵类以及信息刺探和恶意代码类安全事件累计次数,按照以下表达式计算:\n[0164]\n[0165] 主机安全监控覆盖率指标的数据来源是安全审计系统设备信息与统一信息库资产信息,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0166]\n[0167] 主机防病毒软件安装率指标的数据来源是网络防病毒系统与统一信息库资产信息,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0168]\n[0169] 主机病毒无法清除率指标的数据来源是网络防病毒系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0170]\n[0171] 主机病毒库更新率指标的数据来源是网络防病毒系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0172]\n[0173] 主机高风险漏洞检出率指标的数据来源是漏洞扫描系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0174]\n[0175] 主机开放服务端口漏洞检出率的数据来源是漏洞扫描系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0176]\n[0177] 主机木马后门活动检出率指标的数据来源是部署在内网骨干核心交换机的IDS或IPS的日志,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内,根据源地址为内网终端地址段、目的地址为外网地址、类型为信息刺探和恶意代码类的蠕虫/恶意代码类/间谍软件事件的主机数量,按照以下表达式计算:\n[0178]\n[0179] 终端管理软件安装率指标的数据来源是终端管理系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0180]\n[0181] 终端非法接入指标的数据来源是终端管理系统,度量频度是默认为月,可根据调整为季度、年,度量单位是次数,其计算方法是在统计指定时间范围内,非法接入内网事件的累计次数;\n[0182] 终端防病毒软件安装率指标的数据来源是网络防病毒系统与终端管理系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0183]\n[0184] 终端病毒库更新率指标的数据来源是网络防病毒系统与终端管理系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0185]\n[0186] 终端病毒无法清除率指标的数据来源是网络防病毒系统与终端管理系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0187]\n[0188] 终端补丁更新达标率指标的数据来源是终端安全管理系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0189]\n[0190] 终端木马后门活动检出率指标的数据来源是部署在内网骨干核心交换机的IDS或IPS的日志,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内,根据源地址为内网终端地址段、目的地址为外网地址、类型为信息刺探和恶意代码类的蠕虫/恶意代码类/间谍软件事件的终端数量,按照以下表达式计算:\n[0191]\n[0192] PKI系统注册率指标的数据来源是PKI管理系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0193]\n[0194] 电子文档加密软件安装率指标的数据来源是电子文档加密系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0195]\n[0196] 违规内容检出率指标的数据来源是上网行为审计系统,度量频度是默认为月,可根据调整为季度、年,度量单位是百分比,其计算方法是在统计指定时间范围内按照以下表达式计算:\n[0197]\n[0198] 步骤204、采集数据,根据所述关键评价指标体系,分析信息安全态势;\n[0199] 步骤205、通过外部显示设备输出分析信息安全态势的结果;\n[0200] 本步骤中,可通过显示器或打印机等设备输出分析信息安全态势的结果,将该结果提供给用户。\n[0201] 本发明实施例中所涉及的主机可为但不限于Windows主机。\n[0202] 下面结合附图,对本发明的实施例二进行说明。\n[0203] 本发明实施例提供了一种信息安全态势评价系统,图6对本发明实施例中信息安全态势评价系统结构作了详细说明:\n[0204] 信息安全态势评价系统包括关键评价指标体系管理模块、数据采集模块、分析评价模块、安全态势展示模块及信息库。\n[0205] 信息库包括关键评价指标体系信息库、采集数据信息库;\n[0206] 关键评价指标体系管理模块包括关键评价指标设置模块、关键评价指标权重设置模块与关键评价指标体系合成模块。\n[0207] 为了使本技术领域的人员更好地理解本发明,下面结合图7所示的流程图对本发明作进一步的详细说明。包括以下步骤:\n[0208] 步骤701、设置信息安全态势关键评价指标体系,具体为:在关键评价指标体系管理模块中设置关键评价指标的信息并合成关键评价指标体系,关键评价指标的信息包括指标名称、指标描述、计量单位、度量频度、指标权重、指标数值与计算时间;\n[0209] 步骤702、在数据采集模块中根据设定的数据采集周期,周期性地采集包含网络安全、主机安全、终端安全、应用安全与数据安全的日志与扫描信息,采集数据包括采集数据名称、采集数据描述、采集数据数值、采集数据源与采集时间;\n[0210] 步骤703、在分析与评价模块中对信息安全态势进行分析与评价;\n[0211] 步骤704、在展示模块中以图形与数值形式实时展示,或者生成报表后展示给用户。\n[0212] 下面通过一个应用实例对图7的上述流程作进一步说明。\n[0213] 例如:\n[0214] 关键评价指标体系中的各个指标数据如图4的说明,并且在1个月内采集到的数据如表4中所列。\n[0215] 表4 1个月内采集到的数据列表\n[0216]\n[0217]\n[0218] 根据计算方法得出三级关键评价指标的值为如表5中所列。\n[0219] 表5 三级关键评价指标值\n[0220]\n[0221]\n[0222] 根据关键评价指标体系,可以得出二级与一级关键评价指标的值为如表6所示。\n[0223] 表6 二级与一级评价指标值\n[0224]\n 指标名称 指标值 指标名称 指标值\n 网络安全态势 89.5分 终端安全态势 61分\n 主机安全态势 93.75分 应用安全态势 40分\n 数据安全态势 75分 总安全态势 75.8分\n[0225] 如果将总安全态势分成4个等级,分别为正常(85-100)、轻度异常(70-85)、中度异常(55-70)、高度异常(<55),则经信息安全态势的评价系统分析评价表明在该月内的总信息安全态势为轻度异常,可以用仪表盘、柱状图、列表或报表的形式概要和详细地展示给用户。\n[0226] 下面结合附图,对本发明的实施例三进行说明。\n[0227] 本发明实施例提供了一种信息安全态势分析系统,能够与本发明的实施例一所提供的一种信息安全态势分析方法相结合,共同完成有效的信息安全管理,该系统结构如图8所示,包括:\n[0228] 指标选取模块801,用于根据KPI方法确定一级、二级和三级关键评价指标;\n[0229] 权重计算模块802,用于根据AHP方法确定所述一级、二级和三级关键评价指标中各关键评价指标的权重;\n[0230] 体系管理模块803,用于根据所述一级、二级和三级关键评价指标和各关键评价指标的权重,构建关键评价指标体系;\n[0231] 分析评价模块804,用于采集数据,根据所述体系管理模块803构造的关键评价指标体系,分析信息安全态势。\n[0232] 优选的,该系统还包括安全态势展示模块805,用于输出分析信息安全态势的结果。\n[0233] 本发明的实施例提供了一种信息态势安全方法和系统,根据KPI方法确定一级、二级和三级关键评价指标,再根据AHP方法确定所述一级、二级和三级关键评价指标中各关键评价指标的权重,然后根据所述一级、二级和三级关键评价指标和各关键评价指标的权重,构建关键评价指标体系,这样,就可以在系统这工作时采集数据,根据所述关键评价指标体系,分析信息安全态势,在全面考虑涉及信息安全的参数同时,参照各参数的影响程度不同得到各参数的权重,综合全面的考量信息安全态势,解决了有效进行信息安全管理的问题。\n[0234] 本领域普通技术人员可以理解上述实施例的全部或部分步骤可以使用计算机程序流程来实现,所述计算机程序可以存储于一计算机可读存储介质中,所述计算机程序在相应的硬件平台上(如系统、设备、装置、器件等)执行,在执行时,包括方法实施例的步骤之一或其组合。\n[0235] 可选地,上述实施例的全部或部分步骤也可以使用集成电路来实现,这些步骤可以被分别制作成一个个集成电路模块,或者将它们中的多个模块或步骤制作成单个集成电路模块来实现。这样,本发明不限制于任何特定的硬件和软件结合。\n[0236] 上述实施例中的各装置/功能模块/功能单元可以采用通用的计算装置来实现,它们可以集中在单个的计算装置上,也可以分布在多个计算装置所组成的网络上。\n[0237] 上述实施例中的各装置/功能模块/功能单元以软件功能模块的形式实现并作为独立的产品销售或使用时,可以存储在一个计算机可读取存储介质中。上述提到的计算机可读取存储介质可以是只读存储器,磁盘或光盘等。\n[0238] 任何熟悉本技术领域的技术人员在本发明揭露的技术范围内,可轻易想到变化或替换,都应涵盖在本发明的保护范围之内。因此,本发明的保护范围应以权利要求所述的保护范围为准。
法律信息
- 2016-04-27
- 2014-03-12
实质审查的生效
IPC(主分类): H04L 29/06
专利申请号: 201210282254.8
申请日: 2012.08.08
- 2014-02-12
引用专利(该专利引用了哪些专利)
序号 | 公开(公告)号 | 公开(公告)日 | 申请日 | 专利名称 | 申请人 |
1
| |
2010-01-06
|
2009-05-14
| | |
被引用专利(该专利被哪些专利引用)
序号 | 公开(公告)号 | 公开(公告)日 | 申请日 | 专利名称 | 申请人 | 该专利没有被任何外部专利所引用! |