網絡安全風險評估是近年迅邃發展起來的一個腸興研究課月.也是網絡安全銀城筋要迫切解決的“熱點.、“難點.問題。網絡安全成脅多種多禪.如何應對多種網絡安全城脅?且然不翻完全消除網絡安全城肋.但可以對網絡進行安全評估和風險,理3從而使得安全玻脅降低到級低搜度。風險評估的核心不僅僅是理論,更是實踐,而且評估的實映工作很困勸。據閱外統計欲字顯示.只有60%的風晚評估是成功的。國內的風險評估工作更是面臨,堵多挑戰。下面在討論網絡風險評估要眾的荃助上,跟據.實際礴要給出風險評估的主要環節及其實用的方法,以便實現有效地網絡安全風險管理。
何為完整意義的風險評估應用網絡設計的安全風險.是指由于網絡存在的脆弱性,人為或自然的城臉導致安全事件發生的可能性及其造成的影晌。.如說.可山站點可能團臨請多安全咬脅.那么如何發現Web站點的安全翻潤.或者說如何確認Web站點是否存在安全瀚翻和弱點呢?這魷份要對Web站點進行全面的安全風險評估。網絡安全風險評估是指依據有關網絡安全技術標準.對網絡系統及由其處理、傳.和存儲信息的機密性、完性性和可用性等安全屬性進行科學評價的過程。

在網絡風險評估中.級終要很據對安全事件發生的可能性和負口形晌的評估來識別網絡不統的安全風段。一個充井t義上的風臉評估資眾有:O位*。即一個單位通過網絡不忱實現的工作任務。使命對兩絡蔽魄的依帕程度越離,風臉評估的任務枕越,要‘O資產及x價 值。資產是指通過信g化建設積用起來的網絡系筑、信息、生產成皿務能力等;價值是指資產的橄感程度、,要程度和關健程度.偽成脅。網絡資產可能女到的任容。成脅可以用多種屬性來描述.如成脅的主體《成臉耳)、.力、資硯、動機、途徑、可能性和后果;④脆弱性。網絡資產及其安全措施在安全方面的不足和月點.也常稱之為口潤;⑤事件。威協主體利用網絡資產及其安全措旅的跪弱性,實際產生危育的情況;⑥風瞼。由于網絡系統存在的脆弱性,人為或自然的威脅導致安全事件發生的可能性及其造成的影響;O殘余風險。采取安全措施、提高網絡安全保體能力之后,網絡仍然存在的風險;班余風險是不可落免的;即安全偏求。為保證佼命能夠正常行使.在網絡安全保庫抽施方面提出的具體要求;匆安全措施。應對成脅.減少脆弱性.保護資產.限側班外事件的形響.檢側、響應愈外事件.促進災難恢x和打擊網絡犯推而實施的各種實晚、規程和機創的總和.網絡風位俘估的主要環節及其方法
通過對風降評估所腸趁的要農分析可知,網絡風晚評估是一個復雜的過程。許多研究始出了進行網絡風險評估的過程與步吸。事實上,一個風院評估沙及諳多方面,主要包含風險分析、風晚評估、安全決策和安全監側4個環節.
(1)安全風險分析
安全風險分析是風臉評估的第一個環節。所謂風險就是指丟失所偏要保護資產的可能性。網絡安全風險分析魷是估計網絡成協發生的可能性.以及因系統的脆弱性面引起的潛在攝失。大多數風險分析在最初賈對網絡資產進行確認和評估;此后再用不同的方法進行投失什算。魷網絡安全而官。瀚潤和成脅是側定風險的兩個主要對象。
(2)風險評估
在進行網絡安全風晚評估時.所位用的方法對評估的有效性有舉足輕,的作用。評估方法的選擇宜接形響到評估過程中的每個環節,共至可以左右.終的評估結果。所以腸要很姍網絡的具體情況.選一適當的風臉評估方法。風險評估的方法有很多種.概括起來可分為兩大類:定,的風險評估方法、定性的風險評估方法。
定f評估方法是指運用教f指標來對風晚進行評估。一般位用分布狀態函效,并將風險定義為分布狀鑫的效的某一函數。典組的定.分析方法有因子分析法、.類分析法、時序搜盛、回歸棋盛等。定.評估方法的優點是用宜硯的數據來衰述評估的結果.粉起來一目了然,比較容硯。采用定t評估方法.可以使研究結果科學、嚴道。定性評估方法主要是依據研究者的知識、經臉、歷史教訓、政策走向及特殊實例娜非云化資料.對東統風險狀況做出到斷。它主賈以與悶查對t的深人訪談傲出個案記最為基本資
料.然后通過理論推導、演繹的分析.對資料進行傲理.傲出評估結論。定性評估方法不擂要知道以前事件的概率值,可以從軍開始建立合理的決策棋典。定性評估是一種常用的分析方法.
(3)安全決策
安全決策就是報據評估結論決定網絡系統所盆要采取的安全擂旅。風險分析與評估的目的是為了向網絡,理者提供決策支持信息.進面形成合理的、有針對性的安全策略,使網絡威脅得到有效控側。