【基于大数据环境下的公司风险管理研究-以美团公司为例16000字(论文)】_第1页
【基于大数据环境下的公司风险管理研究-以美团公司为例16000字(论文)】_第2页
【基于大数据环境下的公司风险管理研究-以美团公司为例16000字(论文)】_第3页
【基于大数据环境下的公司风险管理研究-以美团公司为例16000字(论文)】_第4页
【基于大数据环境下的公司风险管理研究-以美团公司为例16000字(论文)】_第5页
已阅读5页,还剩28页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

基于大数据环境下的公司风险管理研究—以美团公司为例摘要根据大数据的特点,研究和构建科学合理的风险管理理论模型和风险评价体系,对企业具有重要的理论研究价值和现实意义。本文针对企业面临的在大数据环境下的安全风险问题,探讨了一种符合行业发展大潮的安全风险管理模型和风险评价指标体系,满足当下的安全形势与需要。本文首先了解了大数据时代的背景和研究现状,并通过美团公司的实例分析对其进行验证和改进,提出风险防控方案,最后得出结论并对全文进行总结和展望。关键词:大数据安全,风险管理,模糊层次分析法,风险评价指标体系,风险评估模型目录TOC\o"1-3"\h\u25479摘要 I21401第一章绪论 1182531.1研究背景及意义 151571.2国内外研究现状 168311.3研究方法与主要内容 2207461.3.1研究方法与手段 2236821.3.2本文的研究内容 318741第二章风险管理理论与大数据安全概述 4178512.1风险的基本概念 4308452.1.1风险的定义 4221842.1.2风险的特征 4190752.2风险管理理论 5119762.2.1企业经营风险的概念 5168072.2.2企业经营风险的分类 531852.2.3企业经营风险的特征 668012.2.4企业风险评价基本理论 6314032.4大数据安全的概念 11310072.4.1大数据的定义 1199632.4.2大数据安全的定义 11209262.4.3大数据时代的特征 11260002.4.4大数据的影响分析 126765第三章大数据环境下的安全风险分析与评价指标体系设计 13254183.1大数据环境下的安全风险识别 13268823.2大数据环境下的安全风险评价指标体系 1313024第四章基于FHAP的大数据安全风险管理模型设计 2041964.1基于FAHP的大数据安全风险管理模型描述 2086804.2基于FAHP的大数据安全风险管理模型构建 2073904.2.1构造层次结构 20216094.2.2构建模糊判断矩阵 2120403第五章基于大数据环境下的公司风险案例分析 23262505.1“美团”公司概况 23318915.1.1“美团”公司简介 2332575.1.2组织架构及管理模式 23326945.1.3主要产品及业务流程 24117495.2美团公司经营风险分析 24311235.3美团公司经营风险计算 3042985.4美团公司经营风险的防控对策 3296185.4.1美团公司经营风险防控思路 32154575.4.2美团公司风险管理保障措施 322869第六章结论与展望 34278776.1全文结论 3414086.2未来展望 3418972参考文献 35第一章绪论1.1研究背景及意义大数据现如今已经日益作为了国家综合国力的体现,在经济社会运行中越来越凸显它的存在,也是慢慢起到战略主导作用。与传统工业相比,大数据时代的到来也带来了无数的机遇和挑战。大数据有效获取和其中相对有效信息的位置可能会成为大数据时代企业甚至行业竞争的重点。企业可以通过将大数据进行整合和综合,从而从中获得想要的信息,进而提升自我技术或是发现的商机,最后获得极高的财富收入。其次,在企业制定商业决策等等,也可以借助大数据,因此有必要对大数据进行逐一类型分析并管理,从中发现的商业规律对企业的长足发展亦是有利。这几年,大数据环境下的安全风险管理随着大数据相关研究的热情高涨逐渐成为大数据安全相关研究的热点问题。安全风险管理对任何企业极其系统都至关重要,关于在大数据环境下的研究,这是关系到大数据管理的正常运行以及大数据使用和服务过程的安全,是大数据应用的基础,能够保证大数据有效发挥作用。1.2国内外研究现状关于大数据研究在国外的现状:在美国,联邦政府将大数据研究定位关键研究方向,赋予其极其重要的意义。在美国,在2012年奥巴马政府发起了“大数据研究和发展倡议”,并在2016年,这个政府颁布了“联邦大数据研究和发展战略计划”。这个计划突出了新兴的大数据能力,并且为发展和扩大联邦大数据研究和发展计划进行引导。在2009年,英国发起了“全球脉搏行动”来利用大数据进行发展和人道主义行动,并且出版一份报告突出了这其中的挑战和。等等。在重视发展科技的印度,大数据技术也是其发展的重点。整体发展市场呈现欣欣向荣的景象,不仅不少小公司涉足大数据市场淘金,不少外包行业巨头也纷纷下海,试图从中得利。增长速度极快。中国在大数据发展上面在中国,工业部和信息技术部(MIIT)已经准备个5年计划通过标准化的系统的来发展大数据基础设施。在大数据安全的研究中,大数据技术、风险评估、安全风险管理模型等等是目前研究者投入大量研究工作的方向。大数据风险评估,不同于传统信息数据,学者额外会考虑其他因素,安全风险评价指标体系有不同,需要考虑一些其他因素。典型成就包括特内博亚hS(2018)、托马斯·斯蒂芬·卡尔瓦德(2018)、冯登国(2014)和罗刚(2015)。冯登国在网络安全提出“+安全”新理念,浅析了其体系框架和技术体系。对科技评价体系也有较为仔细的研究。对访问控制问题有各方面的研究。进入21世纪,经济发展和信息化建设基础设施之间的关系的规模越来越大了,极大地提高信息系统的复杂性。因为“棱镜门”的影响,我国加大了对信息安全的投入,20世纪80年代,我国对于信息安全方面还是追求的绝对安全,而到了20世纪90年,信息安全问题直接在网络安全产品认证、系统安全等级指南的研究和学习,初步提出了一些列技术标准和管理规范。而国外,美国是信息安全风险评估方面的领头羊,从2002年1月开始,相继发布了“IT系统风险管理指南”、“联邦信息和信息系统的安全分类标准”“联邦IT系统安全认证和认可指南”、“联邦IT系统最小安全控制”等多个文档。欧洲在此方面不比美国成熟,其重点放在了信息安全风险管理和评估技术的研究。韩国借鉴美国的政策,成立专门的信息安全机构;而日本是同时借鉴了美国和英国,建立了“安全管理体系评估体系”等等。1.3研究方法与主要内容1.3.1研究方法与手段1.研究方法(1)文献搜集法本文通过文献收集,为后续研究做准备。(2)案例分析法通过对典型企业案例的研究和分析,运用已经建立了的在大数据环境下安全风险评价指标体系,并运用建立的模糊层次分析法模型进行研究(3)理论研究方法本文运用FAHP建立安全风险分析模型,介绍了风险识别流程理论等,还有各种风险分析定性与定量方法理论等等。2.研究方法(1)信息资源的收集与整理。(2)同辈探讨:有相关理论理理解不了,请教比自己学得好的同学,收益匪浅。(3)专家和讲师咨询:指导教师在迷茫时指点大方向,并对论文细节点拨。1.3.2本文的研究内容将大数据这点考虑进风险管理中,将这几者的概念介绍,并在以风险管理为基础,考虑大数据的影响因素,设计指标体系,与模型进行大数据环境下科技保密风险的计算与分析。最后进行了实证分析。首先,第一章为总的介绍。说明本课题的研究目的和方向,介绍大致背景情况等。第二章是风险管理理论和大数据安全概述。第三章是大数据环境下安全风险分析与评价指标体系的设计。第四章是基于模糊综合评价法的大数据安全管理模型的设计。运用模糊评价法、AHP层次分析法等方法构建了大数据安全风险管理评价的理论模型。第五章是基于大数据环境的公司风险案例分析。第六章为总结与展望。风险管理理论与大数据安全概述2.1风险的基本概念2.1.1风险的定义风险与有机体有关。它指的是可能发生的事件(这个词来自水手)。如果发生这种情况,它会阻碍一个有机体的发育,甚至导致其衰退。风险是指事件是否会发生的不确定性。危险,危机。如:“期货投资,必须承担巨大的风险。”风险(Risk)不等于伤害(Hazard)。例如,蠹蛾存在的苹果是一种伤害,它会对苹果造成伤害,但风险是这种伤害的概率。例如,当一个蠹蛾人因为苹果的进口而进入苹果林时,整个苹果生产受到损害的概率。计算风险概率的目的在于我们是否能够承受或避免后续管理计划以及如何控制它。2.1.2风险的特征风险具有客观性、普遍性、必然性、可识别性、可控性、损失性、不确定性和社会性等特征:风险的客观性风险的规模和存在不会随着人们的意愿而改变。而且,而是通过某种手段来识别风险的来源、发生条件和控制方式,从而达到防范风险的目的。我们越了解风险,就越能战胜风险。风险的普遍性风险无处不在,威胁着我们的活动。换言之,风险永远伴随着我们,永远存在。风险的必然性风险是不可避免的,无论我们采取多么严格的防控措施,都不能把风险降到零。风险的可识别性 只有正确识别风险,才能避免或理解风险。风险的可控性风险是可控的,我们通过各种手段就是为了就是为了把风险降低,将之控制在一定范围内。风险的损失性风险或多或少会带来损失。损失形式多种多样。为了减少损失,我们做的就是对风险进行研究,找出风险应对方法,降低损失。风险的不确定性风险是由其中的威,脆弱性还有资产综合考量的,而脆弱性是脆弱点被威胁利用的可能性大小,只是一种可能性,是具有不确定性。风险的社会性社会中的风险层出不穷,具有传播效应。2.2风险管理理论2.2.1企业经营风险的概念企业经营风险反映了不确定性对企业在获取收益的过程中各个环节的影响。2.2.2企业经营风险的分类风险在基于对实现企业目标的影响来分类,这样可以分为战略风险,财务风险,运营风险和法律风险。(1)战略风险:这个风险关系到企业在以后很长一段时间内的操作方向。(2)财务风险:这个风险包括非法的企业融资手段,资本适用效率降低等等。(3)经营风险:这个风险的来由是周围的变化,因此没能实现业务目标而产生的。(4)法律风险:这个风险是由于企业内部的自我规定与外部法律有了相悖的情况而产生的。2.2.3企业经营风险的特征风险有很多种特征。风险的复杂性。风险的由来是十分复杂的,需要考量多方的因素和影响因子,所以要风险是复杂的。现如今,经济全球化进入了一个崭新的阶段,更加加剧了风险复杂性。由于信息科学等科学技术呈指数级增长,既为经济发展提供极大的便利,也为风险的形成增加了复杂性。风险的传导性。这里简要举了个例子。一个行业有很多生产链,一条生产链与其他生产链是前后链接的,一环的漏洞而产生的风险对下一环也是风险,下一环也有相应风险的产生。应考虑到行业变动对整个风险的影响,以及当今信息时代数据的爆炸性和信息传递的便捷性。风险的扩张性。像黑天鹅、灰犀牛事件,风险很有可能在某一时间节点上会爆发式发生,给企业造成无法估量的灾害。我们因而需要在国家国家层来规划,整体进行布局,并且坚决落实才能避免这一情况对社会和国家造成非常大的损失。2.2.4企业风险评价基本理论风险评估工作程序风险评估流程如下图所示。先是风险评估准备。然后是对已有安全措施的确认,同时形成文档,进行记录。之后便是风险计算,也要形成评估过程文档进行记录。然后将计算所得的结果与可接受的风险值进行比较,判断是否当下的风险。如果接受当下的风险值,就按照已有安全措施进行风险管理,如果无法接受此刻风险值,也就是风险值过大,那么就要制定风险处理计划,并进行实施,然后再评估残余风险。再判断是否接受残余风险,并制成评估文档进行记录。如果无法接受,再重复上一个过程,能接受的话,就按照此计划进行下去,实施风险管理。图2-1风险评估流程如图2-1所示,企业风险的一般评估流程如下:风险评估准备。风险评估准备主要是这六点:得到高层管理者的支持,确定风险评估的范围,组建风险评估核心小组,动员全体员工,制定工作计划,准备各种可能的工具识别并评价资产。首先对资产进行定义,然后将资产进行分类,再开始识别资产,解决资产的识别的细致程度的问题,把握资产之间的关联,最后将资产划归到系统进行评估。在对资产识别了之后就是对资产进行评价,有定性与定量方法。识别威胁和脆弱性。首先明确威胁是客观存在的,而动机和能力是威胁的重要属性,途径则是威胁实现其目的的方法,也可以成为威胁行为。脆弱性是资产能被威胁利用的弱点,脆弱性被分为资产本身的脆弱性和安全控制措施的不足。一般而言都是先识别威胁再识别脆弱性。识别的方法有文档审核,人员访谈,现场检查,漏洞扫描及渗透测试等。已有安全措施的确认控制措施是对资产组织可能导致负面结果的一个事件的潜在源。控制措施是在行政、技术、管理和法律方面的管理风险的办法,包括策略、程序、指南、实践或组织结构。技术类/管理类控制措施,预防性措施和补救性措施。对已有安全措施的识别是对后面风险的计算的必要铺垫。风险的计算。风险计算的原理:计算安全事件发生的可能性;计算安全事件发生后造成的损失;最后是计算风险值。计算风险值的方法:相乘法计算风险值,矩阵法计算风险值。判断风险是否接受。用接受可能风险的最低值,与计算的风险值比较,决定是否属于可接受的风险的范围。这个结果记录评估过程文档。制定和实施风险处理计划并评估残余风险。当计算所得的风险值不是在可接受的风险值范围内,就不能保持已有的控制措施,需要制定和实施风险处理计划并评估残余风险。然后判断是否接受残余风险,是的话,就不要再一次制定和实施风险处理计划了,并将结果记录于评估过程文档。实施风险管理。按照已有的控制措施和新制定风险处理计划进行实施。风险识别的基本理论风险评估过程的开端就是风险识别,它对于整个过程来说非常重要,是开展风险管理与风险评估的基础。企业是一个完整的个体,任何操作都需要各个部分合作完成,这不仅是人员还有时间上进行统一协调。当然对于风险识别来说也需要企业各层面的人,调配好自己的时间,运用所需要的公司的资源的一起参与才能完成。风险识别包含感知风险和分析风险两个环节。感知风险环节。感知到了风险是第一步,然后按照流程分析风险的影响因素,进而确定可靠的应对的方案,达到有效的控制风险的目的。分析风险环节。先是对风险进行感知,那么接下来就是分析风险。这一环节主要是对于风险进行简要的分析,为后面的应对打下一些基础。分析方法可以如同在感知环节那样是感性的,但同时也需要对通过数据归纳等理性分析来做出判断。风险分析看似只是承接感知风险环节,但它的作用非常关键,因为在后面我们要计算风险值,而计算风险值就要用到这一阶段的工作。从而也会影响制定最后风险计划。风险分析的基本理论那么在风险识别了之后,就是对风险进行分析了。既有定性分析,当然也有定量分析,两者需要结合才能更好的发挥作用。风险感知与风险分析过程中需要运用一些方法,才能确定相应的风险值,所以接下来就是介绍风险分析过程中要用到的定量与定性方法,为风险分配价值,确定风险发生的概率与我们要降低风险达到的程度。定性分析方法定性分析方法从字面上就可以看到大概意思,定下大概范围,无法精确到某一个具体的数字。这些都只是确定一个范围,可能给一个个的范围制定了一个个级别。一些常见的风险定性分析方法如下表所示:表2-2风险分析-定性分析方法分析方法方法介绍德尔菲法(Delphi)也被称作专家调查法,将多位专家一起探讨得到的意见进行汇总,修改,形成综合意见。事件树分析也被称作逻辑演绎方法,指的是只分析由一个风险因子可能导致各个事件结果。过程风险分析在一定的条件下,模拟企业在风险因素风险来源、风险后果等情况下情形,进而判断其走向等。原因-后果分析从源头解决问题,即时找到最初的原因。定量分析方法从根本上区别定量分析方法与定性分方法,就在于从根本上看它是否有一定可靠性的研究模型来支撑,这样能使多个数据源被量化,从而得到一个具体的值,或者它是否经过科学的工具计算或数理统计。研究模型的量化可以说是证明风险发生概率和风险损失的最直观的定量结果。定量分析方法简要如下:表2-3风险评估-定量分析方法分析方法方法介绍历史资料法历史资料法,这种估计是每一事件过去已经发生的概率。专家打分法做出的合理判断。定量部分就是可以将主观概率看成客观概率的近似值。理论分布法当历史资料不充分或不可信时,风险经理可以通过理论上的某些概率分布来补充或修正,从而建立风险的分布图。外推法用得较多的是前推法。敏感度分析法是量化及评估各风险对项目目标潜在影响的方法。决策树分析法是一种从结果到原因分析事故发生的有向过程,这就是多种风险图解推导。模拟法这是将对项目目标潜在影响的不确定因素定量化、具体化,简化作系统模型进行分析。风险评价的基本概念。风险评价单独作为一个过程,说风险评价就是得到最终风险的情况。用我的理解来讲,风险评价是在运用风险分析方法,在一个框架下,也就后面提到的风险评价指标体系中得到风险值。建立适合于各个行业甚至各个公司的专门的风险评价指标体系需要在了解公司部门分部、运营特点、组织规模的基础上进行。2.4大数据安全的概念2.4.1大数据的定义推动新的体系结构的大数据特征是:多样性(即来自多种数据仓库、领域或类型的数据)、数量(即数据集的规模)和数据的动态特征:和可变性(即在其他特征里的变化)速度(即:流量的速率)。2.4.2大数据安全的定义大数据安全不是某一个单独的阶段,生命周期与数据的生命周期相似。大数据安全面临了以下几个挑战:怎样实现大数据访问控制;如何对大数据中的用户隐私进行保护;大数据是否可信。如果所有的大数据存储库都是有用的,就不能将所有每一条信息都进行同等的维护。大数据平台所收集的数据越多,保持这些数据细粒度的任务和挑战也就艰巨。从基础技术角度来看,大数据依托的基础技术是NoSQL,它不如当前广泛应用的SQL,SQL已经经过一代又一代人的努力日臻完善,SQL的先进性体现在,它在维护数据安全方面设置严格访问控制和隐私管理工具。大数据来源和,并且承载它的方式十分丰富,企业很难对这些数据进行定位,并保护所有机密信息。那么NoSQL能做到什么呢,NoSQL允许不断对数据添加属性,但同时也它提出了要求,要求其前瞻安全性,这变得非常重要,同时也对数据管理库管理员也提出了新的要求。2.4.3大数据时代的特征大数据的时代已经到来,它有四个最显著的特点:人类处理数据的能力显著增强。之所以现代社会进入了大数据时代,是因为人类大大提高了处理数据的能力。云计算可以快速处理数据,价值会从大量、零散且有价值的数据中释放出来。将数据进行整合来进行处理的趋势越来越明显。在这里我们应该了解到公共数据,企业数据,社会数据这几个概念。要突破政府事务数据、企业数据流动和社会数据流动都变得势如破竹,而且这三者整合的趋势都变得更加明显。大数据应用领域不断扩大。当前社会各行各业发展前景中体现出了大数据在政治,经济,社会,文化和生态等几乎所有领域都有广阔的应用前景。社会对大数据应用的创新热情不减。不断出现,同时极大的激活了个人的创造力,也不断释放着社会的活力。2.4.4大数据的影响分析大数据有很多好处,如今是信息社会,任何企业发展都离不开信息,而无疑大数据携带了大量的信息,导致了信息爆炸,是企业需要需要格外注意的。其中有个关键问题,如何通过这些信息创造效益但同时要削减掉其中不利的一面,比如安全问题是应用这些大数据的企业需要认真考量的。大数据环境下的安全风险分析与评价指标体系设计大数据环境下的安全风险识别企业在利用大数据的价值与信息的同时,同时也得面临其中的安全挑战。风险识别、分析与评价在传统数据系统中存在的,在大数据中同时也存在,同时我们也得注意其中存在的特殊风险。同时大数据也如同普通数据一样具备生命周期,考虑风险时应考虑所有的生命周期。收集阶段将大数据进行收集,再归纳,进而整理是很困难的,因为大数据时代的数据来源丰富、数据结构庞大、数据规模复杂。数据收集还有一个注意事项,需要注意它是客观真实还是被刻意伪造的,即注意其是否有可信性。没有可信的数据来源,由此得到的结论当然不具备可信性。存储阶段当数据收集完成待使用时,大数据被采用云存储的方式,分布式的存储在大数据平台上。针对此类情况,企业可以使用可信磁盘存储。使用阶段数据使用过程是发挥大数据价值的过程,对应用者来说很关键。同样使用过程中的风险当然不可忽视。若在数据使用过程中发生跨管理域共享这种情况,还有产生了访问权限错误可能造成数据的泄露。数据的使用不是一个简单的过程,需要各方的协调,因此泄露的点也很复杂,要考虑全面。销毁阶段数据需要及时销毁有很多原因,其中之一是它极易容易在平台上留下痕迹。而在大数据环境下,数据可能被备份或者到期偶尔,或者直接遗留在平台或一些别有用心的手上,控制数据对用户或企业就往往无法真正做到。因此,风险识别过程当然要考虑保证数据的确被可靠地销毁了。大数据环境下的安全风险评价指标体系在建立大数据环境下的安全风险评价指标体系,我们首先要做的是像普通数据过程中进行识别,然后进行赋值。资产识别识别资产自然是十分重要的,是基础。识别信息资产是需要不同部门的成员各自识别本部门的,这是在进行风险计算之前完成的。资产识别过程中需要区分它是有形的还是无形的,根据可用性,机密性和完整性来衡量其价值。资产的机密性,完整性和可用性水平的定义如下(我们在风险评估模型中使用的CIA资产评估表):表3-1CIA资产评估表等级C-保密性I-完整性A-可用性5级(很高)这是公司里面一旦被泄露就会造成非常严重损失的最核心的机密。对于此类信息,被破坏将直接中断公司业务,完整性价值非常高。此信息使用时间100%被可用用户占据;对其可用性要求非常高4级(高)这是公司里面一旦泄露就会造成严重损失的重要的机密。对于此类信息,被破坏将对公司业务造成很大影响,完整性价值较高。此信息非闭市时间90%及以上被正常用户占据;对其可用性要求比较高。3级(中)这是公司里面泄露会造成一定损失的一般机密。对于此类信息,被破坏对公司的影响相对于上一级稍小一点,完整性价值中等。此类信息非闭市时间80%及以上被正常用户占据;对其可用性要求比较高。2级(低)这是公司里面会影响自己的竞争力的常规信息。对于此类信息,被破坏影响很小,完整性价值一般。此信息使用时间60%及以上被正常用户占据;可用性要求低。1级(很低)这是公司里面泄露已经不会造成什么大的影响的公共信息。对于此类信息,被破坏几乎没啥影响,完整性价值要求不高。此类信息使用时间50%及以上被正常用户占据;对其可用性几乎不作要求。威胁识别威胁一词从字面意思来看就是对威胁主体可能会对威胁主体造成伤害。它可能造成的伤害是中断,威胁客体即时我们评估的资产,威胁可能是因素或者是事件。威胁是客观存在的事实,这是我们都知道的,不会因为人们承认与否,人们是否试图消除。笼统来说,威胁的发生的导致因素会包含人为因素与环境因素。威胁表的获得有三个考量因素,威胁的来源与类型,还有威胁发生的可能性。威胁发生的可能性因评级越高而越大。如下表所示:表3-3威胁赋值表赋值标识威胁可能性定义5很高此威胁几乎不可避免或从历史数据来看发生频率较高,它发生的可能性很高4高此威胁很有可能发生或从历史数据来看曾发生过,它发生的可能性较高3中等此威胁可能会发生,但是从历史数据来看,没有发生过,它发生的可能性适中2低此威胁不太可能发生,而且从历史数据来看也没有发生过,它发生的可能性较小1很低此威胁非常稀有的情况下才有可能发生,也即是几乎不可能发生脆弱性识别威胁发生能对评估对象造成不良影响,而不良影响程度的大小一方面就是直接决定于脆弱点的位置。因此,在识别和分配资产之后,我们要查找脆弱点的位置。对脆弱性进行赋值时,级别分为5个级别,从1到5,分别代表5个级别的资产的脆弱性程度。赋值级别是基于GB/T20984-2007标准中脆弱性严重程度等级表,如下所示:表3-5脆弱性赋值表等级标识定义5很高这种脆弱很可能会被利用或者说管理漏洞和非常脆弱的技术有一至多种4高这种脆弱较有可能被利用或者说管理漏洞和容易受攻击的技术有一至多种3中这种脆弱中等程度上可能被威胁或者说管理漏洞和中等脆弱的技术有一至多种2低这种脆弱不太可能被利用或者说管理漏洞和较低程度脆弱的技术有一至多种1很低这种脆弱几乎不太可能被利用或者说管理漏洞和很低程度的脆弱的技术有一至多种我们将要构建风险评价指标体系分为三层:目标层、准则层与指标层。这是特意考虑大数据环境下而形成的风险评价指标体系,其中值得注意的是将数据生命周期考虑进来了。表3-6风险评价指标体系目标层准则层指标层大数据环境下企业的安全风险数据收集阶段基础设施有损坏不可信信息采集外部恶意攻击操作员失误商业间谍或欺骗数据存储阶段基础设施被损坏数据加密的风险云平台的风险操作员失误外部恶意攻击数据的使用阶段基础设施被损坏身份认证不完全访问控制不健全操作员失误数据分享的风险数据分析的风险恶意的内部人员外部恶意攻击基础设施被损坏数据残留的风险数据备份的风险操作员失误服务商信誉不可靠外部恶意攻击

基于FHAP的大数据安全风险管理模型设计4.1基于FAHP的大数据安全风险管理模型描述要提高评估的准确性和可靠度,应该运用能够处理包含多个风险因素的模糊性,并且与定性分析相结合等问题的评估方法。本文提出通过模糊层次分析法(FAHP)来平衡各方因素,得到风险权重较为客观的判断,以方便企业相对而言进行风险处理。4.2基于FAHP的大数据安全风险管理模型构建层次分析法(AHP)是从定性分析到定量分析的典型的系统工程方法。在框架上,它能将不同层次间糅合在一起,又能体现层次间的关系,一层层递进。在定量数据方面的体现,它将以人的主观判断为主的定性分析进行定量化,将各种判断要素之间的差异数值化,以帮助人们保持思维过程的一致性,适用于复杂的模糊综合评价系统,是目前一种被广泛用于确定权重的方法。我们采用了一个新的方法,在层次分析法的基础上,将之模糊处理得到一个新的方法,模糊层次分析法(FuzzyAnalyticHierarchyProcessFAHP)。模糊层次分析法的步骤和层次分析法有相同的地方,但与之不同的是层次分析法是建立判断一致性矩阵,而模糊层次分析法是建立模糊一致性矩阵。步骤如下:构建层次结构;为同一层的元素以上一层次的元素为准则进行两两比较,并根据评定尺度确定其相对重要程度,最后据此建立模糊判断矩阵;由判断矩阵计算出各元素的相对权重;用同样的方法计算各层元素的组合权重。4.2.1构造层次结构构造层次结构是根据我们根据范围大小,由小极大,由微观至宏观,也有重要程度的大小,决定最终什么什么层次。在一般网络风险评估中有三个层次,在很多其他层次中,如管理学中也有这样分的,就是分为目标层,它是最上层,然后是准则层,它是第二层,最后是指标层。这里层次的划分有逻辑关系的体现。而要构造本文所要分析的问题,很容易能看出从数据生命周期出发是一个突破口。指标层当然是资产、威胁和脆弱性组合的风险因子,是整个风险识别中的重头戏。层次结构模型如下图所示:图4-1层次结构模型示意图4.2.2构建模糊判断矩阵模糊层次分析法的矩阵是以上一层次的元素为准则进行两两比较,如以目标层为准则,准则层的元素ai与aB=b11bii=0.5表示因素与自己相比同样重要;若bij∈[0.1,0.5),则表示aj比ai重要;若bij∈要得到模糊一致性矩阵,得通过以下公式来得到:rij=(ri-其中,ri=k=1然后可以得到模糊一致性矩阵:R=r11然后根据以下公式可以得到矩阵中各指标相对权重wiwi=1n-12a其种,参数a>=(n-1)/2,以保证排序权重wi基于大数据环境下的公司风险案例分析5.1“美团”公司概况5.1.1“美团”公司简介“美团”是于2010年3月4日由王兴推出。之后在6个月左右的时间在各大城市上线。刚开始王兴坦言对于美团网每天仅推出一单精品消费的理念,并不求量,只求质量,“首先是商家要好,然后是折扣要大,一般都是五折或者更低”。这是学习国外很火热的Groupon。美团与众多企业合作,例如58同城、OYO酒店、中国联通、沙县小吃集团等。美团与中国联通的合作,围绕5G、大数据、物联网等领域展开深度合作,建立长期双赢的合作伙伴关系。在2018年,美团带动就业机会达1960万个,在2019年成立“美团大学”。美团在大数据应用方面有十分详细的应用流程,分为基础数据部和美团云-基础设施,最上层由数据与分析师构成。换一种更为详尽的解释,最上层每一个竖线都是数据开发业务线,然后较下面是人员所在的基础数据库团队,最下面一层是数据专家依赖美团云提供的一些虚拟机、物理机、机房等基础设施,同时相关数据专家还协助美团云做了大数据云服务的产品探索。5.1.2组织架构及管理模式美团公司的组织架构较为扁平,层级不是很多。董事会下又是总经理与副总经理,管理着人力资源部,财务部,质管部,企划部,技术总部,营销总部和制造总部,总工程师从旁负技术总责。管理者代表对这些有监理作用。这就是美团公司大概的组织架构。而董事会要向股东大会负责,将公司经营相关的各项计划、制度和方案制定出来,对经营管理决策权要在权限范围内进行使用。而监事会是要维护全体股东的利益,确保公司合法经营、正常运作。而相应的总经理,总工程师各自负责公司的运行和技术等等,相应部门对各自的部门负责。5.1.3主要产品及业务流程美团旗下主要是美团团购、美团外卖、美团酒店、猫眼电影。而在这些中间美团团购业务市场占有率第一。与此同时,美团外卖是中国最大的外卖平台,日订单量超300万单,是校园与白领细分市场的双第一。美团公司属于O2O(onlinetooffline),这种模式是互相联网企业模式的一个典型代表,淘宝、“饿了么”等等商业体都是这种模式,实现线下与线上的结合,线上通过互联网平台完成交易,线下实现商业业务机会。在网上消费,在线下能通过一些手段直接享受服务等。O2O模型的本质是通过网络集合的本领,方便消费者用户操作,手段有提供折扣价格,提供信息或服务等将离线商店的信息推送到平台。整个O2O模式的核心在于在线支付,这是消费数据的唯一标准,是要做好这一商业模式的必须要保证靠谱的关键。5.2美团公司经营风险分析根据风险评估的过程,首先对美团公司大数据生命周期中存在的风险因子进行识别。风险因子进行整合可以得到一个集合α=α1,α接下来,参考表3-1,、表3-3、表3-5的赋值标准,通过网络资料的查询和数据收集,从资产的重要性、威胁发生的频率和脆弱点被利用的可能性三个角度出发,对12项风险因子进行赋值,如下表所示:表5-2风险因子的赋值表风险因素资产赋值Z威胁赋值T脆弱性赋值Vα233.5表5-2风险因子的赋值表(续)α43.55α33.53.5α4.54.55α533.5α3.522.5α454α53.53.5α544α555α532.5α344利用模糊层次分析法,得到每一风险阶段中各个风险因素的权重,如下表所示:表5-3数据收集阶段各风险因子比较矩阵AAAAA和A1/22/53/53/53/42.85A3/51/29/139/139/133.1769A2/54/131/21/22/32.37435897A2/54/131/21/22/32.37435897A1/44/131/31/31/21.72435897经过(4-2)公式的计算得到模糊一致性矩阵,并由(4-4)公式得到相应权重,如下表所示:表5-4数据收集阶段各风险因子模糊一致性矩阵AAAAAωA0.50.45913750.559455128750.559455128750.640.2218表5-4数据收集阶段各风险因子模糊一致性矩阵(续)A0.54086250.50.60031760.60031760.681560.2423A0.44050.399681250.1921A0.44050.399681250.1921A0.359290.31840.418750.418750.50.1515表5-5数据存储阶段各风险因子比较矩阵AAAAA和A1/22/31/31/32/32.5A1/31/21/51/51/21.73333A2/34/51/21/24/53.26667A2/34/51/21/24/53.266667A1/31/21/51/51/21.733333表5-6数据存储阶段各风险因子模糊一致性矩阵AAAAAωA0.50.59580.40420.40420.59580.2A0.40420.50.30830.30830.50.15208A0.59580.699170.24792A0.59580.699170.24792A0.40420.50.30830.30830.50.15208表5-7数据使用阶段各风险因子比较矩阵AAAAA和A1/21/101/21/31/51.633333A9/101/29/109/119/133.81048951A1/21/101/21/31/51.633333A2/32/112/31/21/32.34848A4/54/134/52/31/23.07435897表5-8数据使用阶段各风险因子模糊一致性矩阵AAAAAωA0.50.22790.50.41060.319870.145837A0.77210.50.77210.68280.59200.2819A0.50.22090.50.41060.319870.145137A0.59390.31720.59390.50.40930.19683A0.68010.40800.68010.59070.50.23589表5-9数据销毁阶段各风险因子比较矩阵AAAAA和A1/25/145/125/65/82.7321A9/141/29/169/103/43.3554A7/127/161/27/87/103.0958A1/61/101/81/21/41.1417A3/81/43/103/41/22.175表5-10数据销毁阶段各风险因子模糊一致性矩阵AAAAAωA0.50.42210.45450.69880.56960.2145A0.57790.50.532540.77670.647550.2535A0.54550.467550.50.74430.61510.2372A0.30120.22330.25570.50.37080.1151A0.43040.352450.38490.62920.50.1797同理,对准则层数据的四个阶段应用模糊层次分析法,可得到其权重比例,如表5-11与5-12所示。各个因素与其相应准则层相乘即可得到指标层(各阶段风险因子)对目标层(大数据环境下科技保密风险)的去权重值,如表5-13所示。表5-11准则层各风险阶段比较矩阵收集阶段存储阶段使用阶段销毁阶段和收集阶段1/21/41/43/41.75存储阶段3/41/21/43/42.25使用阶段3/43/41/23/42.75销毁阶段1/41/41/41/21.25表5-12准则层各风险阶段模糊一致性矩阵收集阶段存储阶段使用阶段销毁阶段ω收集阶段0.50.41670.33330.5830.2231存储阶段0.5830.50.41670.670.2793使用阶段0.670.5830.50.750.335销毁阶段0.41670.333092表5-13指标层风险因子权重序号指标层风险因子权重排序1A0.0494892A0.0540673A0.04286144A0.04286155A0.03380196A0.0558667A0.04248168A0.0692439A0.06924410A0.042481711A0.048861112A0.09444113A0.048621214A0.065945表5-13指标层风险因子权重(续)15A0.07902216A0.044871317A0.05303818A0.049621019A0.024082020A0.03759185.3美团公司经营风险计算总目标的风险计算在做好大数据科技保密风险的识别赋值,也即是第一层指标层后,在逐层比较权重就能得到。风险计算有很多方法,本文采取了一个简要方法,但也是权衡了每个方面,将资产的重要性、威胁的影响程度大小以及脆弱性被威胁利用的可能性这三者进行连乘作为风险因子的大小,这是比较有理有据的,即:R=i=1n其中R代表总风险值,Zi为资产价值,Ti为威胁发生的可能性,表5-14各个风险因子的风险值序号指标层风险因子资产赋值Z威胁赋值T脆弱性赋值V风险值1A43.55702A233.5213A4.54.55101.254A33.53.536.755A3.522.517.5表5-15各阶段风险值6A43.55207A533.552.58A53.54709A33.53.536.7510A4.54.55101.2511A43.557012A45510013A5448014A532.537.515A4.54.55101.2516A43.557017A3546018A5448019A33.53.536.7520A4.54.55101.25表5-15各阶段风险值数据阶段资产赋值Z威胁赋值T脆弱性赋值V风险值收集阶段3.343.343.9744.29存储阶段4.233.654.1564.07使用阶段4.484.154.3981.62销毁阶段3.964.184.4072.83总风险值4.264.034.4476.23根据对风险值的计算方法,风险值的大小表明了美团订单管理系统面临风险的高低,美团系统的风险程度可以由下表进行确定。表5-16风险值与风险程度对照表风险值范围125-100100-7575-5050-2525-1风险程度极高高中等低可忽略根据风险评估的结果,我们得到如下统计表:表5-17美团公司风险因子统计表风险类型极高高中等低可忽略风险数量125-100100-7575-5050-2525-1数量13423风险占比20.1%19.3%30.8%20.2%14.4%我们得到的数据是在美团外卖订单系统,可以得出初步结论,总体属于偏中等风险。然后再来看四个阶段的风险情况,都存在一定的风险,模型有可行性。我们再来比较一下每个阶段的风险,从上图可以看出,数据收集阶段风险最小,其次是运输阶段,然后是销毁阶段,最后使用阶段风险值最大,后三者风险值相差偏小一点。属于低风险的有数据收集阶段。因此数据的使用要多注意使用规范等等,降低风险,手段比如:规范员工安全操作等等。在风险因子识别方面,有近40%左右的风险属于高度及以上程度的风险,更多部分风险因子为中等程度风险及以下。其中来自外部的存在于数据生命周期全过程的恶意攻击的风险值最高,属于极高风险,建议企业积极做好网络安全工作。5.4美团公司经营风险的防控对策5.4.1美团公司经营风险防控思路我们不能只考虑技术,还是得管理并重,不然向员工操作失误、内部人员恶意泄露等威胁还是会存在。综上所述,美团要在大数据环境下继续企业的发展,降低企业运行威胁,手段可以有技术与管理两个。其中,四个数据生命周期就可以将技术与管理方案融入进去。5.4.2美团公司风险管理保障措施1、技术保障措施(1)数据收集阶段可信性要求很高。在这一阶段可以使用数据真实性分析技术,将数据清洗,并实现了数据的预处理。(2)数据存储阶段保障大数据存储安全的主流方法之一是数据加密,这是一个很普遍的方法。但是对于大数据这样庞大的容量,额外的开销对于加密操作来说是必然的。这时就得使用新技术了。新出现的可信固态硬盘技术,突破数据容量这个桎梏,它是依靠提供安全存储接口和协议,控制用户访问存储的数据,从而保护数据的存储安全以及机密性,很有希望成为大数据存储的新平台。(3)数据使用阶段实施云服务中基于属性加密的数据共享机制是新的方法,能有效降低数据共享的安全风险。(4)数据销毁阶段传统数据销毁可以通过销毁数据物理介质来达到彻底销毁的目的,但由于大数据时代的数据大多在云平台上,就无法通过这种办法彻底销毁。在数据销毁方面,可以设置文件的可操作期限,使过期文件无法被恢复访问。按需删除也能达到保证删除的安全可信性。2、管理保障措施(1)根据大数据时代相关法律法规完善业务标准,更新安全协议等。提高员工保密素养和保密意识需要设立奖惩机制效果更好。(2)加强安全保护和建立风险评估机制。在风险管理这一环节,无论是大数据还是常规数据系统,都需要成立专门的风险评估小组,这里还得从数据生命周期各个阶段进行考虑,按时间规律进行风险评估,并形成报告上交。(3)专员实时监管。不仅需要风险评估小组,实施风险管理方案的人员也得有。安排专员实施对各项资产进行监管,物理损坏和指标异常现象这些情况应当防范其出现。结论与展望6.1全文结论本文指出来大数据环境下的企业数据安全风险有别于传统数据,写就本文用到了资料分析与数据收集。本文结合大数据时代的特征和企业的运营模式,还用到了数据生命周期的理论切入大数据,便于分析大数据环境下的情况。数据生命周期有四个阶段:收集阶段、存储阶段、使用阶段和销毁阶段。将此与传统风险分析结合起来,构建模型,建立风险安全评价指标体系,并运用到了实例分析,更形象地解释此模型,最后提出了降低风险的策略。分析了大数据时代的来源和特征,大数据技术在企业里应用的必要性,解决这些大数据安全问题对企业来说很重要。解释了为何要从大数据生命周期四个阶段来进行风险识别,因为每个阶段的风险问题都有不同,当然有相同的地方,好介绍了各个阶段的特点。最后构建指标体系自然而然从此出发分析使用FAHP方法衡量指标体系里的指标。对美团公司进行实例分析,验证了模型的可行性和合理性。从技术角度和管理角度两个方面提出建议,以便于企业整体进行把控和重点防范。6.2未来展望本文需要在很多方向细化,比如大数据风险的更多面。还有关于模糊数分析法的验证等等工作。数据收集缺乏时效性等等。在今后的学习研究中,当今时代是信息社会,数据流通十分之快,风险传播也会很快,因此在风险传播理论的基础上,扩大样本量,更全面地对风险进行分析,更科学和有效地对风险进行防控。参考文献冯登国.网络空间安全——理解与思考[J].网络安全技术与应用,2021(01):1-4.冯登国.科技评价体系建设,没有最好只有更好[J].科学中国人,2020(13):42-44.李昊,张敏,冯登国,惠榛.大数据访问控制研究[J].计算机学报,2017,40(01):72-91.黄仲.信息安全风险评估发展现状及前景分析[J].企业科技与发展,2014(14):8-9.鲍明铭,刘明忠.大型企业集团风险管理模型研究[J].经济与管理研究,2013(01):108-112.冯登国,张敏,李昊.大数据安全与隐私保护[J].计算机学报,2014,37(01):246-258.王文艳.风险传播的平衡策略——以转基因食品的信息传播为例[J].青年记者,2018(21):50-51.杨岱岩.基于大数据的信息管理系统研究[J].通讯世界,2019,26(01):10-11.戴眉眉.产业链复杂网络演化模型及风险传播模型研究[D].南京航空航天大学,2012.方阳.基于层次分析法和D-S证据理论的电信网网络安全风险评估模型的研究与应用[D].北京邮电大学,2010.包桂英.O2O平台的盈利模式分析[J].当代县域经济,2021(05):98-99.黄晓斌,钟辉新.大数据时代企业竞争情报研究的创新与发展[J].图书与情报,2012(06):9-14.[13]陆明澄.科技型中小企业技术创新风险管理研究综述.特区经济,2020(02):48-50[14]张祎郅.计算机安全管理在防范金融科技风险的作用分析[J].中国管理信息化,2020,23(04):136-137[15]张晓彬.科技公司项目管理风险及其防控策略[J].企业改革与管理,2019(23):5-7[16]李玉玲.大数据背景下企业内部控制风险管控研究[J].山西农经,2020(15):142-144[17]徐子涵.基于大数据的金融风险预测与防范对策研究.现代营销(信息版),2019(02):46[18]王竞一.2020中国大数据应用现状分析[J].软件和集成电路,2020(11):72-87[19]佟泽华,孙杰,韩春花,冯晓,石江瀚,孙晓彬.科研大数据共生的机理研究[J/OL].情报理论与实践:1-11[2021-01

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论