Диплом: Разработка политики информационной безопасности для автоматизированных информационных систем в защищенном исполнении для компании ООО "Радиус"

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
15
Главной задачей моделирования становится научное обеспечение
процесса реализации системы ИБ благодаря верной оценки эффективности
используемых решений и выбора максимально подходящего варианта
технической реализации системы ЗИ.
Суть количественной и качественной модели анализа угроз и рисков
ИБ по методу OCTAVE заключен в том, что сам анализ риска реализуется
персоналом фирмы без помощи других лиц из сторонних компаний. Для этих
целей создают смешанную группу, которая включает техников и
руководителей разного уровня. Подобный подход помогает оптимально
оценить явные последствия для бизнеса из-за разного рода происшествий ИБ,
а также реализовать ответные меры. Подход состоит из 3 шагов:
• Реализовать профиль угроз, связанных с активом;
• Отобразить слабые места коммуникаций;
• Подготовить дальнейшее развитие и план безопасности.
В данном методе предпочтительнее использовать дерево
возможностей. Базовая цель первого этапа – выявить все сочетания угроз и
ресурсов. На втором шаге исследования системы происходит определение
требуемой модели, отвечающей за поиск актива и все то, что позволяет
предоставить доступ к ней. Часто тут описываются отдельные элементы
класса: рабочие ПК, коммуникационное оборудование и сервера, устройства
беспроводной связи и т.д. Вся группа, анализируемая для данного сегмента
сети, отражает, как внутренние компоненты проходят проверку на
присутствие уязвимости. Процесс нахождения уязвимостей реализован при
помощи сканеров, скриптов, а также поиском по перечню слабых мест.
Основой модели рисков CRAMM станет обобщённый подход оценки
рисков, включающий в себя разнообразные варианты изучения. Подобная
модель работает уже сейчас и может применяться в больших и мелких
предприятиях в рамках рыночного сектора по всей стране. Версии ПО
16
CRAMM нужны для разных типов компаний и отличаются своими базами
знаний. Анализ ИБ систем в рамках этой модели выполняется в 3 этапа.
Первый шаг включает изучение того, что можно отнести к важным
активам системы и определения. Данный шаг в работе начинается с решения
задачи по установке границ системы, а именно пишутся требования о
нужном состоянии системы, а также о том, кто будет отвечать за ресурсы
программного и физического типа, кто будет работать внутри системы и
каким образом. Далее выражается перечень ресурсов, находящихся в самой
системе (программные, физические, информационные). Затем происходит
реализация модели ИС с позиции ИБ. Для всех процессов с данными,
которые что-то значат для конкретного пользователя, создается дерево связей
хранения ресурсов. Подобная модель позволяет отразить критические
элементы.
1.2.2 Методы анализа защищенности информационных ресурсов
Анализ защищенности информационных ресурсов (ИР) является тем
инструментом, который позволяет определить, какие объекты и в какой
степени нуждаются в защите, а также стоимость средств защиты (СЗ), без
использования которых построенная система информационной безопасности
не может быть эффективной. Наиболее важным звеном анализа ИР является
их оценка. Проработка известных решений показывает, что общепринятой
методики количественной оценки ИР до сих пор не существует [13]. Это
связано в первую очередь с отсутствием достаточного объема статистических
данных о вероятности реализации того или иного риска, так как имеющиеся
справочники опираются на зарубежный опыт и потому с трудом применимы
к российским условиям. Поэтому в настоящее время наибольшее
распространение получила качественная оценка ИР, когда при отсутствии
точных данных значения параметров устанавливает эксперт,
осуществляющий анализ ИР. Субъективность экспертных оценок снижает
17
достоверность получаемых результатов, часто требуется привлечение
большой группы опытных экспертов, хорошо знающих ситуацию на
предприятии и четко представляющих цели исследования.
Описываемая методика позволяет упростить процедуру оценки риска,
снизить зависимость оценки от предпочтений эксперта, а также получить
количественную оценку риска. Для этого предлагается использовать метод
анализа иерархий, хорошо известный в теории принятия решений для
структуризации оцениваемых факторов [4].
Использование иерархических структур позволяет сложную задачу по
оценке риска разбить на этапы или уровни иерархии, оценка которых
представляется более простой, а главное менее зависимой от субъективных
предпочтений эксперта задачей. Анализ иерархий предполагает:
• последовательную декомпозицию проблемы на все более
простые составляющие части с помощью построения иерархической
структуры, состоящей из альтернатив и факторов;
• экспертную оценку каждого элемента иерархии;
• последующую обработку экспертных оценок.
Общий вид иерархической структуры для оценки ИР представлен на
рисунке 3.
Под альтернативами в данном случае понимают риски, возникающие в
АСУТП, расположенные на нижнем уровне иерархии. Факторами
промежуточных уровней иерархии являются различные критерии оценки ИР,
это могут быть технические, экономические, финансовые и другие
характеристики информационной системы. Построение иерархии зависит как
от самой информационной системы, так и от точки зрения на оценку ИР.
Единственным фактором самого высокого уровня является интегральная
оценка рисков (ИОР) [2].
18
ИОР
V (k,1)
Актор (k-1,1)
V(k-1,1)=C11,…..,C1m
Актор (k-1,1)
V(k-1,1)=C11,…..,C1m
Актор (k-1,1)
V(k-1,1)=C11C12,,…..,C1n
Актор (k-1,1)
V(k-1,m)=Cm1,Cm2,…..,Cmn
A1 A2 An-1 An
………..
………..
………..
Рисунок 3 - Иерархическое представление проблемы оценки
информационных рисков
После создания иерархии и указания элементам номеров для
поддержания будущих ссылок важно оценить i-й элемент иерархии исходя из
j-то фактора, т. е. найти параметр Cij.
Оценка ИР выполняется по таким критериям, как:
• Периодичность реализации ИР (%);
• Периодичность возникновения ИР отдельно ПО и тех.
обеспечения АСУТП (%);
• Уровень ущерба при реализации ИР (ценность в рублях).
По итогу выбора критериев оценки и определения Cij, считаются
векторные оценки ИР для всех элементов иерархии по приведенной ниже
формуле:
19
где i имеет значение из перечня составляющих иерархии самого
ближнего нижнего уровня.
На самом нижнем уровне иерархии векторная оценка рисков
реализуется так: каждому риску соответствует вектор с единичной
компонентой в позиции, которая равна номеру риска, и 0 в остальных
позициях.
Иерархия показывает существующие связи, которые есть между
объектами ИС, поэтому созданная иерархическая структура помогает
наглядно показать не только ИР, но и результативность СЗ от них.
Уровень эффективности СЗ от ИР выполняется по ряду параметров:
• Минимизация периода возникновения ИР (%);
• Минимизация периода возникновения ИР отдельно для ПО и тех.
обеспечения АСУТП (%);
• Минимизация уровня ущерба от реализации ИР (в денежном
исчислении).
Перед оценкой эффективности СЗ важно определить один из 3
сценариев оценки, затем для любого СЗ выделить экспертные оценки
результативности в рамках определенных критериев. Подсчет интегральных
оценок средств защиты (ИО СЗР) благодаря приведённой иерархии
выполняется множество раз — по числу СЗ от ИР и для любого критерия в
отдельности. По итогу всех расчетов доступна функция, определяющая
уровень эффективности i-го средства совместно с j-го риском.
Предложенная методика вводит несколько уровней иерархии и тем
самым систематизирует и упрощает процедуру оценки; мы можем
рассматривать риск с разных точек зрения; возникают различия в оценке
одного и того же риска, и тем самым уменьшается субъективность оценки.
Например, один фактор может оценивать риски с точки зрения стоимости СЗ,
другой — с точки зрения эффективности применения.
20
На следующем уровне иерархии оцениваются уже сами точки зрения,
то есть факторы становятся альтернативами и т. д. до верхнего уровня
иерархии. Таким образом сложная проблема оценки декомпозируется на ряд
более простых[3].
Описанная методика использовалась для повышения эффективности
комплекса СЗ от ИР (КСЗИР) в составе АСУТП небольших
производственных предприятий. Для получения численных значений
потребуется конкретизировать ИР и СЗ.
Данный метод количественной оценки позволяет оценить только сеть,
строго распределенную по уровням взаимодействия, что является его
основным недостатком.
Ущерб от реализации угрозы ИБ определяется выполнением НСД,
происходящего в ходе самой угрозы к сохраняемым данным, системному или
прикладному ПО, и так или иначе считается случайным показателем. Для
подобных случаев обычно выполняется оценка усредненного уровня ущерба.
В первой части отражено, что для его учета часто используют показатель
среднего уровня ущерба от НСД в рамках выполнения угрозы к наибольшему
показателю ущерба (критическому ущербу), который также именуется
индексом ущерба (1):
β_u=¯u/u_lim (1)
Если подобная система мер есть, и на ней отмечен уровень
критического ущерба, то индекс ущерба вычисляется по указанной выше
формуле. Если подобную систему мер применить не получается, можно взять
за точку отправки нечеткую шкалу, где уже имеется отметка максимального
значения, и все показатели, стоящие дальне нее, относят к критическому
ущербу.
В отношении показателя угроз создается функция, благодаря которой
доступна оценка опасности как отдельного НСД, так и совокупности
действий, имеющих место в рамках защищаемого блока данных при
21
доступном множестве ИБ. Эта функция зовётся показателем опасности.
В процессе активации конкретного g - е НСД, сам показатель
опасности будет рассчитан для данного действия по приведенной ниже
формуле (2):
K_g = {(β_g, если β_g <1@1, если β_g>1) ┤ (2)
При этом Kg <1 указана на поделённой полярной шкале оценок.
Если уровень ущерба по нечеткой шкале ищет нечеткие отношения
между параметром ущерба и общими параметрами защищенности
конкретного блока данных. В границе применения этих понятий лежит
базовое положение, определяющее некоторые предпочтения для отдельных
последствий подобных нарушений ИБ. Это помогает отразить весовые
коэффициенты для разных происшествий. Если любые основания
отсутствуют, для выражения весов используется известное правило
Фишберна, исходя из которого, на совокупности отдельных характеристик (в
нашем случае результата от нарушения исходного блока данных), с суммой
N, есть отношения предпочтения r1> r2> ...> rN , то значение n -го
последствия отражено отношением (3):
r_n=(2*[N-n+1])/([N+1]*N) (3)
соответствующему максимальному высшему параметру неизвестности
данных о КС.
Применённая таким образом система весовых коэффициентов в рамках
всего множества реализации угроз ИБ помогает создать простую шкалу
оценки опасности последствий в виде (4):
β_n=r_n/(max_(n∈N) (r_n)) = 1-(n-1)/N (4)
Нюанс данной такой шкалы состоит в ее универсальности исходя из
видов ущерба. Учет этой возможности играет большую роль при
возникновении нескольких угроз, что обычно ведет к разным ущербам:
денежному, моральному, ущербу здоровью граждан и т.п.
Для избегания и контроля таких погрешностей в процедуре оценивания
22
ущерба можно применять методику соединенных шкал и изменением их
имени при переходе с одной на другую. Суть метода очень логична.
Вначале для учета возможного ущерба отделения, интересы которого
обычно поддерживаются в рамках изменения ИБ в этой КС, используется L
уровней важности, при этом максимальной важности ставится первый
уровень соответствия, а минимальной – конечный уровень. Пример
подобного отношения всех уровней описан в Табл. 1.
Для каждого l -го уровня важности строится своя шкала оценок
величины возможного ущерба, по которой оценивается коэффициент
опасности.
Во-вторых, для каждой шкалы вводится относительный коэффициент
ее важности a(l, m), лежащий в пределах от 0 до 1, следующим образом (5):
(5)
Таблица 1 - Пример вербальной интерпретации уровней важности
защищаемой информации
Уровень важности
Номер
уровня
Общая характеристика уровня
Государственный
(федеральный)
1
Рассматриваются интересы всего государства, его
министерств, первых лиц. Есть вероятность развития
чрезвычайных ситуаций (ЧС)
Региональный
2
Могут быть затронуты интересы того или иного
региона. Есть вероятность развития региональных
ЧС, когда охват территории может составить
несколько субъектов федерации
Территориальный
3
Могут быть затронуты интересы субъектов
федерации. Есть вероятность развития
территориальных ЧС
Местный
4
Могут быть затронуты интересы городов, районов,
населенных пунктов, что может привести к местным
ЧС
Объектовый,
корпоративный
5
Могут быть затронуты интересы учреждений,
компаний и организаций, что может стать причиной
объектовых ЧС
Групповой
6
Могут быть затронуты интересы подразделений
23
предприятий и их первых лиц
Персональный
(пользовательский)
7
Могут быть затронуты интересы одного или
нескольких пользователей
Достоинствами предложенного подхода являются:
- инвариантность к видам шкал, по которым оцениваются парциальные
ущербы от реализации разнородных угроз безопасности информации.
возможность приведения принципиально разнородных шкал к
единой шкале оценок.
возможность применения нечетких оценок возможного ущерба от
реализации угроз безопасности информации.
парирование сложности учета разных оценок одного и того же
ущерба разными пользователями за счет введения операции нормирования
по условному предельно допустимому ущербу[17].
Недостатком данного метода является то, что часто сложно определить
стоимость информационного актива и потери при его утрате или реализации
какой-либо угрозы.
1.3 Основные угрозы информационной безопасности
Суть понимания рисков, связанных с применением АИС, становится
оценка угроз – именно тех параметров и условий, являющихся
первопричиной срыва стабильности и полноценности системы, а также
помогает облегчить работу с ней, и уязвимостей – недочетов, помогающих
реальной угрозе реализовать себя, а также обобщенное понимание
целостности ответных мер, которые могут достичь нужного уровня
совокупной безопасности АС. В рамках оценки рисков важно брать во
внимание ряд нюансов: ценность ресурсов, сложность уязвимостей и угроз,
количество активных и пассивных СЗИ и т.п.
Любые риски без градации по категориям, источникам и подходам к их
контролю описаны в корректируемых позициях.
Корректирующийся риск включает в себя хаотичные колебания итогов
24
работы как в позитивную, так и в негативно настроенную строну, которые не
могут значимо повлиять на работу компании. Постоянный риск включает в
себя описание события или ситуаций, влекущих за собой оказание вреда
работе компании, жизнеспособности некоторых сфер работы, различных
проектов. Это риск явных, ощутимых потерь, после которых компания не
сможет на 100% восстановиться.
Также часто случается разделение рисков в зависимости от их
присутствия в модели рисков. Постоянный риск именуется риском,
связанным с показателями, находящимися в основе отдельной модели.
Постоянные риски не могут угасать с течением времени, в обратном случае
их явные факторы предпочтительнее пропускать вообще и подобные риски
переходят к непостоянным. Постоянные риски выступают базовой частью
для изучения в процессе оценки управляемости рисков.
Непостоянным риском становится такой риск, начало и
чувствительность которого не берутся во внимание в модели управления
рисками. При создании корректной модели непостоянные риски не приводят
к глобальным последствиям, а в большом количестве они зачастую
связываются друг с другом. В плане непостоянных рисков актуально правило
больших чисел, и выражается оно в процессе исследования
функционирования фирмы на некотором отрезке или в рамках заранее
выбранного отчетного периода. По итогу основные потеря от них стремятся к
0. Непостоянные риски часто вообще не берутся во внимание при решении
задач управления рисками.
Любая компания имеет персональный набор риском и обязана решать
вопросы по их предотвращению или минимизации вредного действия. Также
фирмы с позиций управления рисками похожи – некий каркас, как вид риска,
выражающийся в 3 показателях: 1) Ценность информации, которая под
угрозой; 2) Источник риска, вызывающий потреб ценностей; 3) Итоги
возможной потери.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран