打开APP
userphoto
未登录

开通VIP,畅享免费电子书等14项超值服

开通VIP
[CAPESE知识分享] 美军《软件系统安全性手册》内容介绍(三)


《软件系统安全性手册》是美国三军联合开发的技术文件,对提高武器装备软件开发的安全性有着举足轻重的作用和意义。下面我们继续对该手册的主要内容进行介绍与分析。


2.2

风险管理和系统安全性

a

关于风险管理

关于风险管理,该手册阐述了如下内容:

  • 风险和它在SwSSP中的应用

  • 计划性风险

  • 安全性风险

该手册对不熟悉系统安全性的软件系统安全性团队成员和需要进一步熟悉HRI(危险风险指标)及如何合理地进行危险的评估、分析、相关和跟踪的人员给出了具体指导。文中指出必须谨记:

  • 风险是基本现实

  • 风险管理是权衡研究的过程

  • 量化风险并不确保安全性

  • 风险是一个观点问题

文中指出有三种不同观点:即遭受危险的“个人”的观点,“社会”的观点和负责该活动的机构的观点;还指出系统安全性工作是一个优化过程,其范围和规模在系统生存周期中变化。SSP平衡是系统安全性、成本、性能和进度相互作用的结果。人们既不能承受那些妨碍实现主要任务目标的灾祸,也不能承受因过分强调安全性目标而不能完成任务的系统。
文中指出风险类型有总体风险、已标识风险、残留风险、不可接受的风险、可接受的风险和未标识的风险六种类型。总体风险包括已标识风险和残留风险,残留风险包括不可接受的风险、可接受的风险和未标识的风险。

文中讨论了风险管理必须包括的三种活动:风险策划、风险评估和风险分析,阐述了工程项目的风险范围所包括的进度风险、预算风险、社会政治风险和技术风险。指出技术风险是系统研制和采购中安全性风险最明显的方面。技术风险是与正在研制的系统中新技术的实施或已有技术的新应用相关的风险,包括与系统的设计、制造、装配、测试和部署有关的硬件、软件、人素接口和环境安全性方面的问题。技术风险来源于未适当地标识和采纳系统的性能要求来满足用户和系统规范的意图。如果不能将规定的要求纳入设计(由于缺乏技术基础,缺乏经费,缺乏经验等原因),就增加了潜在的技术风险。

就软件安全性而论,风险管理的主要目标是理解安全性风险是工程项目的技术风险的一部分。对所有工程项目风险必须进行标识和分析,并予以消除或控制,其中包括安全性风险,因而也包括软件(安全性)风险。



未完待续...


轻松一刻


小明一直找不到女朋友,很不开心。朋友说为什么不上婚恋网看看呢?小明上去看了一下,原来有这么多人都没有对象,果然开心了很多。



本站仅提供存储服务,所有内容均由用户发布,如发现有害或侵权内容,请点击举报
打开APP,阅读全文并永久保存 查看更多类似文章
猜你喜欢
类似文章
【热】打开小程序,算一算2024你的财运
再见geek!这款超强力卸载软件,真的好用!简直流氓软件克星!
风险管理软件——实现安全监控的自动化
别拿CIO不当干部!这几个坑只有CIO能填!
组织网络弹性之旅第8部分:设计安全
数据库安全性设计建议
如何应对免费CRM移动软件的高风险?
更多类似文章 >>
生活服务
热点新闻
分享 收藏 导长图 关注 下载文章
绑定账号成功
后续可登录账号畅享VIP特权!
如果VIP功能使用有故障,
可点击这里联系客服!

联系客服