Windows Xp安全基线评估技术研究

Windows Xp安全基线评估技术研究

论文摘要

2005年2月,美国国家安全局NSA和美国国家标准与技术研究所NIST联合发布了XCCDF(eXtensible Configuration Checklist Description Format,可扩展的配置检查清单描述格式)规范,用于为安全检查清单、安全基准和其它安全配置指南建立一个通用平台,该规范有利于资源的重用,具有良好的可扩展性。本文旨在设计一个符合XCCDF规范的Windows XP操作系统安全评估体系,对Windows XP操作系统的漏洞、配置状况、补丁版本进行检查,并采用问卷调查方式获取系统的管理漏洞信息,然后使用安全度量模型进行综合评估,最后生成系统安全评估结果报告。本文首先提出的研究背景、操作系统安全评估的目的及其深远意义;然后分析了国内外信息系统安全评估发展现状(包括:信息系统安全评估标准、风险分析方法及可用的评估工具以)及当前存在的问题等,并研究了XCCDF与OVAL(Open Vulnerability and Assessment Language,开放的脆弱性评估语言)规范的背景和现状;接着提出并实现了一种基于XCCDF规范的Windows XP操作系统安全评估体系,给出了评估体系的评估思想、总体框架、功能模块划分情况及总体调用流程等:然后给出了系统运行界面,对比分析了不同评估体系的性能指标,还比较了不同配置主机在该评估体系下的评估结果:最后,总结了该评估体系的优缺点以及下一步的工作。

论文目录

  • 目录
  • 图表目录
  • 摘要
  • ABSTRACT
  • 第一章 序论
  • 1.1 选题的背景和意义
  • 1.2 研究现状和存在的问题
  • 1.3 本文的主要工作
  • 1.4 本文的组织
  • 第二章 通用操作系统安全基线评估技术相关研究背景
  • 2.1 国外信息安全风险评估标准综述
  • 2.1.1 SP800-53
  • 2.2 我国安全评估标准综述
  • 2.2.1 我国已发布信息安全标准列表
  • 2.2.2 侧重于对系统和产品的技术指标方面的标准
  • 2.2.3 侧重于安全管理方面的标准
  • 2.3 风险分析方法
  • 2.3.1 故障树分析法(FTA)
  • 2.3.2 事件树分析法(ETA)
  • 2.3.3 危害及可操作性研究(HAZOP)
  • 2.3.4 群决策(Group Decision)
  • 2.3.5 层次分析法(AHP)
  • 2.3.6 聚类分析法(Clustering Analysis)
  • 2.4 相关评估工具
  • 2.4.1 Asset-1
  • 2.4.2 COBRA
  • 2.4.3 RiskWatch
  • 2.4.4 XACTA Web C&A
  • 2.4.5 MBSA
  • 2.4.6 工具小结
  • 2.5 相关技术规范介绍
  • 2.5.1 XCCDF介绍
  • 2.5.2 XCCDF规范的格式
  • 2.5.3 Windows XP配置的XCCDF描述文档
  • 2.5.4 OVAL介绍
  • 2.5.5 Windows XP配置的OVAL描述文档
  • 2.5.6 XCCDF和OVAL的研究现状
  • 2.6 本章小结
  • 第三章 基于XCCDF的WINDOWS XP安全评估体系设计
  • 3.1 评估体系的评估思想
  • 3.2 安全评估体系的整体框架
  • 3.3 系统运行流程图
  • 第四章 基于XCCDF的WINDOWS XP安全评估体系实现
  • 4.1 管理控制模块
  • 4.1.1 模块内部流程图
  • 4.1.2 实现类
  • 4.2 XCCDF解析模块
  • 4.2.1 模块内部流程图
  • 4.2.2 接口数据结构
  • 4.2.3 实现类
  • 4.3 OVAL解析模块
  • 4.3.1 模块内部流程图
  • 4.3.2 实现类
  • 4.4 调查问卷模块
  • 4.4.1 调查问卷格式
  • 4.4.2 接口数据结构
  • 4.4.3 实现类
  • 4.5 项目检查模块
  • 4.5.1 实现类
  • 4.6 安全度量模块
  • 4.6.1 打分思路
  • 4.6.2 内部流程图及实现函数
  • 4.6.3 配置权重文件
  • 4.6.4 配置权重文件的生成过程
  • 4.7 本章小结
  • 第五章 评估性能对比与评估实例
  • 5.1 系统界面
  • 5.2 系统评估性能对比
  • 5.3 评估实例
  • 5.4 本章小结
  • 第六章 总结与展望
  • 参考文献
  • 致谢
  • 相关论文文献

    • [1].信息安全基线在玉溪电网的应用与实践[J]. 信息技术与信息化 2019(05)
    • [2].单位安全基线需“过五关”[J]. 网络安全和信息化 2017(12)
    • [3].基于数字化校园的安全基线技术探析[J]. 电脑知识与技术 2018(26)
    • [4].信息安全基线技术在电网企业中的研究与应用[J]. 科技视界 2015(03)
    • [5].基于云计算虚拟化平台的安全基线配置核查研究[J]. 电脑与电信 2019(Z1)
    • [6].信息安全基线状态的评价方法[J]. 甘肃金融 2015(01)
    • [7].信息安全基线管理平台的设计和应用[J]. 金融科技时代 2015(05)
    • [8].华东师范大学:实施数据库安全基线配置[J]. 中国教育网络 2017(10)
    • [9].电力系统信息安全基线标准体系的构建[J]. 电力信息与通信技术 2013(11)
    • [10].信息安全基线在县支行的应用调查[J]. 金融科技时代 2014(01)
    • [11].基层央行信息安全基线建设问题与思考[J]. 金融科技时代 2014(01)
    • [12].构建基层央行信息安全基线[J]. 中国金融电脑 2013(01)
    • [13].守住金融行业信息系统安全底线(下)[J]. 中国金融电脑 2012(11)
    • [14].构建基层央行信息安全基线[J]. 现代经济信息 2012(21)
    • [15].业务系统安全基线的研究及应用[J]. 计算机安全 2011(10)
    • [16].基于安全基线的金融信息安全管理方法[J]. 金融电子化 2013(10)
    • [17].电力信息安全基线自动化核查[J]. 云南电力技术 2013(01)
    • [18].网络设备安全基线配置核查分析系统设计与实现[J]. 邮电设计技术 2019(04)
    • [19].电力信息系统安全基线测试方法研究[J]. 华东电力 2014(05)
    • [20].数字化校园安全基线的开发研究:概念、特征和开发步骤[J]. 福建电脑 2018(08)
    • [21].依托信息安全基线 提升科技管理水平[J]. 金融电子化 2014(01)
    • [22].信息安全基线变更管理[J]. 金融电子化 2014(05)
    • [23].关于电力信息安全基线自动化核查的探讨[J]. 科技创新与应用 2013(33)
    • [24].安全基线与校园网络安全管理[J]. 网络安全和信息化 2018(09)
    • [25].信息安全基线的研究[J]. 计算机与网络 2016(18)
    • [26].基于安全基线的金融信息安全管理策略探究[J]. 数码世界 2018(07)
    • [27].政务终端安全基线管理系统设计分析[J]. 电子世界 2019(04)
    • [28].基于流量分析的工业控制系统网络安全基线确定方法研究[J]. 科技通报 2018(09)
    • [29].信息安全等级保护的安全基线研究与实践[J]. 上海信息化 2014(10)
    • [30].守住金融行业信息系统安全底线(上)[J]. 中国金融电脑 2012(10)

    标签:;  ;  ;  

    Windows Xp安全基线评估技术研究
    下载Doc文档

    猜你喜欢