[发明专利]高速列车运行控制系统的安全漏洞风险评估方法及装置在审
申请号: | 201911337367.1 | 申请日: | 2019-12-23 |
公开(公告)号: | CN111126836A | 公开(公告)日: | 2020-05-08 |
发明(设计)人: | 朱广劼;姚洪磊;司群;周泽岩;付晓丹;卫婧;张德栋;王张超;李琪;杨轶杰;陈彤;王云川;牛立宁;沙洲;尹虹 | 申请(专利权)人: | 中国铁道科学研究院集团有限公司电子计算技术研究所 |
主分类号: | G06Q10/06 | 分类号: | G06Q10/06;G06Q50/30 |
代理公司: | 北京路浩知识产权代理有限公司 11002 | 代理人: | 张秀程 |
地址: | 100081*** | 国省代码: | 北京;11 |
权利要求书: | 查看更多 | 说明书: | 查看更多 |
摘要: | |||
搜索关键词: | 高速 列车 运行 控制系统 安全漏洞 风险 评估 方法 装置 | ||
1.一种高速列车运行控制系统的安全漏洞风险评估方法,其特征在于,包括:
获取高速列车运行控制系统的表征安全漏洞风险的基本指标参数、时间指标参数和环境指标参数;
根据所述基本指标参数、时间指标参数和环境指标参数,基于相应的计算方式分别计算基本指标分数、时间指标分数和环境指标分数;
根据基本指标分数、时间指标分数、环境指标分数以及高速列车运行控制系统的业务范围,计算高速列车运行控制系统的安全漏洞风险程度。
2.根据权利要求1所述的安全漏洞风险评估方法,其特征在于,所述基本指标参数包括可利用度指标、影响度指标和范围指标,其中,所述可利用度指标包括攻击向量参数、攻击复杂度参数、权限要求参数和用户要求参数,所述影响度指标包括机密性影响参数、完整性影响参数、可用性影响参数。
3.根据权利要求2所述的安全漏洞风险评估方法,其特征在于,通过如下计算方式计算影响度指标子分数:
ISS=1-[(1–机密性影响参数)×(1–完整性影响参数)×(1–可用性影响参数)];
若所述范围指标不变,则影响度指标分数为:
Impact=6.42×ISS;
若所述范围指标变化,则影响度指标分数为:
Impact=7.52×(ISS-0.029)-3.25×(ISS-0.02)15;
通过如下计算方式计算可利用度指标分数:
Exploitability=8.22×攻击向量参数×攻击复杂度参数×极限要求参数×用户要求参数;
通过如下方式计算所述基本指标分数:
若所述影响指标分数Impact=0,则基本指标分数BaseScore=0;
若影响度指标分Impact0,且所述范围指标不变;则基本指标分数BaseScore=Roundup(Minimum[(影响度指标分数+可利用度指标分数),10]);
如果影响度指标分Impact0,且所述范围指标变,则基本指标分数BaseScore=Roundup(Minimum[1.08×(影响度指标分+可利用度指标分),10]);
其中,Minimum的含义为返回其两个参数中的较小者,Roundup为舍入函数。
4.根据权利要求1所述的安全漏洞风险评估方法,其特征在于,所述时间指标参数包括可利用性成熟度参数、补丁水平参数和报告可信度参数。
5.根据权利要求4所述的安全漏洞风险评估方法,其特征在于,通过如下计算方式计算时间指标分数:
TemporalScore=Roundup(基本指标分数×可利用性成熟度参数×补丁水平参数×报告可信度参数);
其中,Roundup为舍入函数。
6.根据权利要求1所述的安全漏洞风险评估方法,其特征在于,所述环境指标参数包括修改后的基本指标参数、机密性需求、完整性需求和可用性需求,所述修改后的基本指标参数包括修改后的可利用度指标参数和修改后的影响度指标参数,所述修改后的可利用度指标参数包括修改后的攻击向量参数、修改后的攻击复杂度参数、修改后的权限要求参数和修改后的用户要求参数,所述修改后的影响度指标包括修改后的机密性影响参数、完整性影响参数和可用性影响参数。
该专利技术资料仅供研究查看技术是否侵权等信息,商用须获得专利权人授权。该专利全部权利属于中国铁道科学研究院集团有限公司电子计算技术研究所,未经中国铁道科学研究院集团有限公司电子计算技术研究所许可,擅自商用是侵权行为。如果您想购买此专利、获得商业授权和技术合作,请联系【客服】
本文链接:http://www.vipzhuanli.com/pat/books/201911337367.1/1.html,转载请声明来源钻瓜专利网。
- 上一篇:一种电线电缆加工用切割装置
- 下一篇:一种LED箱体及LED显示设备
- 同类专利
- 专利分类
G06Q 专门适用于行政、商业、金融、管理、监督或预测目的的数据处理系统或方法;其他类目不包含的专门适用于行政、商业、金融、管理、监督或预测目的的处理系统或方法
G06Q10-00 行政;管理
G06Q10-02 .预定,例如用于门票、服务或事件的
G06Q10-04 .预测或优化,例如线性规划、“旅行商问题”或“下料问题”
G06Q10-06 .资源、工作流、人员或项目管理,例如组织、规划、调度或分配时间、人员或机器资源;企业规划;组织模型
G06Q10-08 .物流,例如仓储、装货、配送或运输;存货或库存管理,例如订货、采购或平衡订单
G06Q10-10 .办公自动化,例如电子邮件或群件的计算机辅助管理