一种基于二级模糊综合评价的云服务安全评估方法

来源 :科技信息·学术版 | 被引量 : 0次 | 上传用户:cangzhe
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:针对现有云服务安全评估方法指标体系覆盖面较窄,且云服务安全评估当中涉及很多难以量化的指标的问题,本文提出一种基于二级模糊综合评价的云服务安全评估办法。首先依据国家标准和云服务安全能力要求,建立一个较为全面的云服务安全评估指标体系和证据交付件列表,然后结合德尔菲法和层次分析法分别得到第一级和第二级安全评估指标权重,再使用二级模糊综合评价法对云服务安全进行评估并得到云服务商的安全能力评分。
  关键词:云计算;安全评估;二级模糊综合评价法
  1.前言
  云计算是一种通过网络向用户按需提供计算、存储资源的新型服务模式,也是一种新型的商业计算模式。云用户在使用云服务时,不需要考虑基础设施的维护和更新,以及业务是如何交付的,只需要根据自身需求选择合适的云服务,这种高效率、高利用率的服务模式吸引了越来越多的云用户。然而,随着云计算以及互联网技术的快速发展,带来了许多的安全问题,当前云服务安全评估问题逐渐引起了人们的关注。
  晏裕生等人[1]依据《信息安全等级保护》[2]和国家相关标准通过德尔菲法设计相应的云服务安全评估指标体系,专注从服务技术和人员管理等安全问题进行安全评估,最后考虑到云服务安全评估的多因素性和模糊性,运用模糊综合评价法得到最终的评估结果,但是仅从服务技术和人员管理层面对云服务安全能力进行评估,得到的安全能力评分较为片面。Li等人[3]依据云控制矩阵(Cloud Control Matrix,CCM)中定义的安全指标类,根据用户自身业务安全需求结合层次分析法对安全指标类中的各个指标进行权重赋值,之后再通过理想逼近解排序法(Technique for Ordering Preference by Similarity to Ideal Solution,TOPSIS)计算每个云服务到最优、最劣方案的距离,从而获得各个云服务的安全能力得分情况。
  在当前云服务安全评估研究当中指标大多以可量化指标为主,但是云服务安全评估涉及到很多难以量化的指标,例如一些安全措施、应急响应策略以及云服务基础设施和物理架构等等。所以导致云服务安全评估不全面,指标体系覆盖面较窄。
  2.云服务安全评估模型
  云服务安全评估模型如图1所示,云服务安全评估模型主要由两个角色组成,分别是:云服务商、评估方。
  1)云服务商。云服务商即评估对象,根据评估方依据云服务安全评估指标体系提供的交付件列表,按照自身真实情况搜集相关信息填写交付件并上传证据材料,开始进行云服务安全评估并等待云服务安全评估反馈结果。在得到云服务安全评估反馈结果之后及时对云服务业务进行安全整改,防止云用户和云服务商因安全问题产生不必要的损失。
  2)评估方。评估方即云审查方,根据云服务商提供的证据交付件组建行业专家小组对云服务商业务进行安全评估。同时可以委托第三方机构和专家小组通过采用业务管理负责人访谈、技术测试以及实地检查三种方式相结合的方法对云服务商提供的交付件中各种云服务属性、配置以及相关安全措施进行测试和度量,评估方在得到专家小组评估结果后及时反馈给云服务商。
  2.1 云服务安全指标体系
  云服务安全评估指标体系是对云服务进行安全评估的基础。本小节依照《云服务安全能力要求》[4],制定了科学合理的云服务安全评估指标体系如图2所示。
  2.2综合评估
  云服务安全综合评估是专家小组对云服务安全能力进行综合评估的过程。综合评估由权重赋值和安全能力评估组成。
  1)权重赋值。评估专家小组依据云服务安全评估指标体系,根据德尔菲法确定所有相关安全指标的初始权重,然后使用层次分析法确定出相关安全指标的权重终值。
  2)安全能力评估。在得到各个安全指标最终权重以后,专家小组对各个安全指标进行评价,建立模糊评价集,生成专家模糊评价矩阵,最后使用二级模糊综合评价法得到云服务安全能力评估结果。
  2.2.1 权重赋值
  由于在云服务安全评估当中,大多数的安全指标都无法通过测试获取或者难以量化,其中一些指标也只是针对安全问题的处理和预防措施。所以本文通过将德尔菲方法和层次分析法相结合设计了针对云服务安全评估的权重赋值方法,首先通过德尔菲方法获得初始权重,再使用层次分析法对初始权重进行处理得到最终权重。
  2.2.2 安全能力评估
  云服务安全评估当中所涉及的每个安全控制类包含了多个安全指标,而每个安全指标又含有多个安全措施交付项。因此云服务安全评估工作是在依据安全措施交付项内容对单个安全指标进行评估的基础上,不断向上迭代,达到最终确定云服务安全能力得分的目的,整个过程是一个综合评估的过程。
  在云服务安全评估当中,云服务商的安全能力由安全控制类层决定,而安全控制类层的十个指标的安全性又由安全指标层的指标决定,所以云服务安全评估是以一个由下层往上层逐级评估的过程。所以为了保证安全评估的科学合理性和指标细化,将安全控制类层和安全指标层分别设为了第一级和第二级评估指标。由于云服务安全评估当中涉及许多无法量化的指标,所以本文采用二级模糊综合评价法依据安全措施交付层内容对安全指标层开始向上迭代评估,最终得到云服务安全能力评估结果。
  2.3 评估结果反馈
  为了使进行评估的云服务商能够快速了解自身安全能力强度并作出良性整改。在评估方完成云服務安全评估,得到云服务商安全能力整体得分以后,需要遵循及时、准确的原则将评估结果反馈给云服务商。反馈机制主要有:
  1)通过电话以及邮件相结合的形式通知。评估方在完成云服务安全评估工作以后,应当首先及时通过电话告知云服务商评估负责人关于此次安全评估工作的结果及需要进行整改的大体方向,之后在评估方形成详细评估工作报告以后通过邮件的形式发送给云服务商。   2)通过云服务安全评估系统通知。完成评估工作以后,评估方在云服务安全评估系统对云服务商发布评估结果和详细评估报告,便于云服务商及时查看。
  通过以上两种方法,可以保证云服务商能够准确、及时的得到评估结果并进行相关安全措施整改,避免对业务和云用户造成损失。
  3.结语
  针对现有的云服务安全评估中指标体系覆盖面较窄且云服务安全评估当中涉及很多难以量化的指标的问题,本文提出一种基于二级模糊综合评价的云服务安全评估办法,从一定程度上达到了对云服务进行整体安全评估的目的。
  参考文献:
  [1]晏裕生.基于等级保护的云计算 IaaS 安全评估研究[D].北京交通大学,2016.
  [2] 中国信息安全等级保护网.关于开展全国重要信息系统安全等级保护定级工作的通知[EB/OL].[2017-7-24].http://www.mps.gov.cn/n2254098/n2254129/n2254134/c3758949/content.html.
  [3]Li X,Jin X,Wang Q,et al. SCCAF:A Secure and Compliant Continuous Assessment Framework in Cloud-Based IoT Context[J].Wireless Communications and Mobile Computing,2018,2018(1):1-18.
  [4]Zuo Xiaodong,Chen Xingshu,Zhang Jianjun,et al.GB/T 31168-2014 Information Security Technology-Security Capability of Cloud Computing Services[S]. Beijing:China Standardization Committee,2014.[左曉栋,陈兴蜀,张建军,等.GB/T 31168-2014 信息安全技术 云计算服务安全能力要求[S]. 北京:中国标准化委员会,2014.]
  作者简介:李富诚(1995.08—),男,四川省成都人,成都市双流区四川大学网络空间安全专业 硕士研究生。
其他文献
摘要:石油物探机械设备在野外正常使用过程中,遇到的各种设备故障问题都离不开日常检查与修理,以及必要时的零部件更换,才能够有效延长设备的使用年限。但是设备的检查与维修需要相关人员掌握具体的修理技术与手段,从而对设备的运行情况与故障原因进行准确判断,以确保机械设备保养与维修质量。本文指出了部分野外维修人员使用过的一些错误维修手段,并分析了如何才能够更好的进行科学修理,尽可能提高设备的完好率和使用年限。
摘要:利用单颗粒气溶胶飞行质谱(SPAMS)于2020年7月21日-8月1日在西安市莲湖区中心监测了夏季细颗粒物PM2.5的化学组成。对PM2.5的组分分析结果发现:莲湖区PM2.5特征组分占比前三分别为EC占比30%、HM(重金属)占比16%、K离子和ECOC占比均为14%;来源解析占比贡献前三源分别为移动源、扬尘源和工业工艺源,分别占比31.2%、25.1%和13.7%,总共贡献70%,其次为
摘要:道岔作为高速铁路列车转线、停站过程中非常重要的一项设施,同时也是高速铁路运行中较为薄弱的位置。因此需要做好高速铁路道岔设备的养护和维修工作,基于高速铁路所在地区的环境状况及运行情况,制定科学合理的铁路道岔设备的养护和维修计划,有序的开展具体的养护维修工作,保障高速铁路运行的稳定性和安全性。本文就高速铁路道岔结构及维修养护展开分析和探讨,希望可以提高高速铁路道岔结构的有效应用。  关键词:高速
摘要:在道路上核定车辆的载重通常需经过称重、核载、计算等步骤,效率较低使得交通不够顺畅。本文利用软X射线对低密度物体的穿透能力,对货车的货箱部分进行扫描,获得包含车箱及货物的16位射线图像,设计了窗宽窗位自动调整算法,在调窗的8位图像上进行空载率分析。设计了两次二值化,对结果图像进行开、闭处理后,界定了车厢侧面积,通过图像分割的货物侧面积与车厢侧面积之差得到车辆满载率和空载率。因道路交通主要管治超
摘要:在科学技术不断发展的背景下,无人机在我国各个行业的发展过程中得到了一定的应用。它作为一种先进的设备,主要是利用通信技术和遥感技术等来实现自动化,对相关的空间信息进行整合。在海洋测绘中应用无人机,能够通过获取精准的数据信息,有效完成测绘工作,加强对海洋的监测。  关键词:无人机;海洋测绘;应用  1无人机系统分类  无人机系统分类见表1。1)中高空长航时无人机:高空长航时和中空长航时无人机系统
摘要:气相色谱法测定粗乙腈中微量丙烯腈和常量乙腈含量,采用Porapak Q填充柱、FID检测器、外标法定量。丙烯腈的回收率为95.1%~106.6%,变异系数为6.3%,最低检出限为10 mg/kg。乙腈的回收率为97.6%~102.3%,变异系数为2.9%,方法重复性和准确度高。  关键词:气相色谱法 粗乙腈 微量丙烯腈 常量乙腈 含量  1 前言  丙烯、氨和空气在催化剂作用下按一定条件进行
摘要:合同评审环节作为实验室和客户沟通、接触的第一步,在规避实验室的风险、确保实验室满足客户要求、使客户得到更好的服务体验、维护实验室良好信誉等方面能够发挥着重要作用。本文对实验室开展合同评审的要求、内容等展开探讨,为国内实验室在接收客户委托检验任务时,能够及时、准确、高质量的完成合同评审提供参考。  关键词:检测;合同评审;实验室  引言  实验室认可将“要求、标书与合同评审”作为过程要求的第一
摘要:由于检测信息的不完整,导致对无人机目标的检测质量较低,为此,提出基于深度学习的无人机目标检测算法研究。通过划分网格的方式提取目标的特征信息,并以空间坐标的形式表述,在Gabor 滤波器中建立损失函数,对丢失信息进行修复后,在卷积核对提取的特征进行学习,根据Gabor对不同特征输出结果乘积值,实现对无人机目标的检测。测试结果表明,设计方法的检测精度可以达到95%以上,正确率均值可以达到91%以
摘要:汽车钣金修复工艺技术能够应对多种车身缺陷问题,还能够根据实际情况,选择对应的喷漆覆盖方式,并在自动修复机器和相关辅助仪器设备的支持下,完成对汽车车身的全面检查和故障维修工作。针对汽车车身上的几类典型缺陷和故障问题,可以将框架变形、凹陷等不同情形进行全面修复。本文将主要分析与探讨汽车钣金修复工艺以及典型缺陷。  关键词:汽车;钣金修复工艺;典型缺陷  汽车钣金修复工艺技术,能够应对多种车身缺陷
摘要:探讨海岛海岸带测量过程中无人机航测技术的运用,首先阐述该技术结构与原理,了解海岛海岸带测量工作发展现状,随之从飞行设计和航空摄影、空三加密和数据采集、像控点和检查点测量、外业调绘等六个方面,总结无人机航测技术运用的方法,凭借这一项先进技术提高海岛海岸带测量水平。  关键词:无人机航测技术;海岛海岸带测量;海洋经济;地理空间信息  海岛和海岸带地区由于受到人为因素和自然环境的共同影响,外部形态