Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Методика оценки риска для информационных систем на основе экспертных оценок. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
11.08.2026
Размер:
616 Кб
Скачать

Министерство образования и науки Российской Федерации НОВОСИБИРСКИЙ ГОСУДАРСТВЕННЫЙ ТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ

А.Ж. АБДЕНОВ, С.А. БЕЛКИН, Р.Н. ЗАРКУМОВА-РАЙХЕЛЬ

МЕТОДИКА ОЦЕНКИ РИСКА ДЛЯ ИНФОРМАЦИОННЫХ СИСТЕМ НА ОСНОВЕ

ЭКСПЕРТНЫХ ОЦЕНОК

Утверждено Редакционно-издательским советом университета

в качестве учебного пособия

НОВОСИБИРСК

2014

УДК 004.056.5:004.891(075.8) А 139

Рецензенты:

канд. техн. наук В.А. Трушин д-р техн. наук, профессор В.П. Разинкин

Абденов А.Ж.

А 139 Методика оценки риска для информационных систем на основе экспертных оценок: учебное пособие / А.Ж. Абденов, С.А. Белкин, Р.Н. Заркумова-Райхель. – Новосибирск: Изд-во НГТУ, 2014. – 71 с.

ISBN 978-5-7782-2588-6

Рассматриваются методы и модели оценки риска, учитывающие взаимосвязи между мерами безопасности относительно информационных ресурсов, как составляющих соответствующей информационной системы. Методика основана на методе DEMATEL, методе аналитической сети и на использовании нечетких лингвистических квантификаторов, которые позволяют задействовать опыт, знания и видение экспертов. Приводится пример оценивания риска относительно функционирования информационных систем условного предприятия.

УДК 004.056.5:004.891(075.8)

ISBN 978-5-7782-2588-6

© Абденов А.Ж., Белкин С.А.,

 

Заркумова-Райхель Р.Н., 2014

 

© Новосибирский государственный

 

технический университет, 2014

ВВЕДЕНИЕ

В связи с бурным развитием информационных технологий и средств вычислительной техники в настоящее время жизнь многих людей все больше зависит от работы компьютерных информационных систем и систем автоматизированного управления различными объектами. Для нормального функционирования подобные системы должны быть защищены от различного рода внешних и внутренних воздействий, которые могут привести к потере или искажению обрабатываемой и управляющей информации, а также к модификации самих систем. Под угрозами безопасности информации компьютерной системы понимается воздействие на автоматизированную систему, наносящее ущерб прямо или косвенно.

Для защиты информации на предприятии от различных видов угроз и атак применяются меры безопасности. К ним относят действия, процедуры и механизмы, обеспечивающие защиту от угроз. В зарубежной литературе меры безопасности называют контролями, т. е. в контексте информационной безопасности понятие «контроль» служит синонимом понятия «мера безопасности». Примеры контролей: использование паролей; применение соответствующих требований к уровню сложности пароля; использование журналов учета средств криптографической защиты.

Для того чтобы выбрать меры безопасности, нужно провести оценку рисков. Оценка рисков включает в себя мероприятия по определению того, какие ресурсы и от каких угроз надо защищать, а также того, в какой степени те или иные ресурсы нуждаются в защите. Риск определяется вероятностью причинения ущерба и величиной ущерба, наносимого организации, в случае осуществления угрозы безопасности.

3

Оценка рисков состоит в том, чтобы выявить существующие риски и оценить их величину.

Методология установления значения риска может быть качественной, количественной или комбинированной, в зависимости от обстоятельств.

Эффективная оценка рисков помогает в выборе контролей безопасности. Существует большое количество контролей, которые перечис-

лены в стандартах, например, в ISO/IEC 27001 и NIST SP 800-53 Rev 4 и ГОСТ Р ИСО/МЭК 13335-4–2007.

При выборе защитных мер организация должна принимать во внимание их совместимость с существующими защитными мерами. Одни защитные меры могут конфликтовать с другими или мешать их успешной работе и действующей системе безопасности в целом.

О проблеме взаимозависимости контролей безопасности упоминается во многих стандартах по информационной безопасности, к примеру, ГОСТ Р ИСО/МЭК 27005–2010, ГОСТ Р 52806–2007 и ГОСТ Р ИСО/МЭК 13335-4–2007.

Внастоящей работе предложена методика оценки риска, основанная на методе DEMATEL, методе анализа сети и использовании нечетких лингвистических квантификаторов. Такая процедура оценки риска помогает не только выявить и подсчитать риски, но и выбрать правильную стратегию управления ими.

Для того чтобы продемонстрировать все этапы процедуры на своем примере, использовались контроли, перечисленные в NIST SP 800-53 Rev 4, так как этот стандарт периодически обновляется и содержит актуальные сведения о контролях.

Впервом разделе дается предыстория философского понятия относительно термина «риск». Так, например, в зависимости от сферы возникновения понятия риски подразделяются на внешние и внутренние. Относительно такого подразделения даются определения этих видов понятий. Приводится также алгоритм оценивания информационных рисков.

Во втором разделе даются основные термины относительно харак-

теристик и признаков информационной безопасности, а также их опре-

4

деления. Приводится порядок выбора защитных мер, который очень важен для правильного планирования и реализации программ информационной безопасности. Перечисляются существенные защитные меры, которые могут выполнять одну или несколько защитных функций. При этом отмечается, что эффективная оценка рисков помогает в выборе контролей безопасности. Меры безопасности, рекомендуемые для защиты информации, разделены на три группы: технические, операционные и управленческие. Приводятся описания шести этапов относительно процедуры оценки риска, а также алгоритм построения орграфа взаимосвязей между группами контролей безопасности. Весь материал апробирован на примере ручного расчета. Раздел завершается контрольными вопросами и заданием для усвоения материала.

Втретьем разделе дается описание аналитической сети для вычисления вероятностей реализации угроз в семействах контролей безопасностей. Метод аналитических сетей является обобщением метода анализа иерархий и основан на понятиях марковских цепей и процессов. Для усвоения учебного материала рассматривается пример компьютерного и ручного расчета, а также предлагаются контрольные вопросы и задание. В конце раздела приводится библиографический список для дополнительного детального изучения тонкостей алгоритма расчета вероятностей.

Вчетвертом разделе приводится алгоритм расчета последствий от реализации угроз в семействах контролей при помощи оператора FLQMEOWA для агрегирования значений последствий, оцененного различными экспертами. На основе расчетных данных, полученных во втором и третьем разделах, описываются заключительные этапы алгоритма, позволяющие рассчитать уровни риска для информационных систем. Полученные уровни риска позволяют дать рекомендации по управлению рисками для целей информационной безопасности.

Каждый раздел пособия состоит из теоретических основ излагаемой методики, подробно определяющих основные понятия и термины, вопросов для самопроверки усвоения материала. Упражнения предназначены для получения результатов решения с помощью электронной таблицы EXCEL.

5

Нумерация формул, таблиц и рисунков в каждом разделе своя. Библиография приведена также в каждом разделе.

Пособие предназначено для студентов технических и экономических специальностей, которые прослушали базовые курсы по высшей математике, теории вероятностей, математической статистике, математическому моделированию, информационным технологиям; знакомы с системами управления базами данных, электронной таблицей EXCEL, математической системой MatLab. Методику, излагаемую в учебном пособии, можно использовать также при изучении соответствующих курсов в магистратуре и в аспирантуре.

6

1. РЕТРОСПЕКТИВА ПОНИМАНИЯ ПОНЯТИЯ «РИСК»

Во времена социалистической экономики основные риски информационных ресурсов (ИР) в информационных системах (ИС) предприятий управлялись из центра (Госбанком СССР, Госпланом, Госснабом и отраслевыми министерствами), а потери, возникающие в результате действия рисков, покрывались за счет централизованных государственных фондов. Поэтому в СССР проблемами рисков в экономике практически не занимались. Проблем предпринимательских рисков не было из-за полного отсутствия таковых. Особых проблем, связанных с утечкой информации, также почти не было из-за низкого уровня автоматизации банковской системы и отсутствия электронного документооборота и Интернета.

В условиях рыночной экономики предприятия, банки, организации должны самостоятельно определять стратегию своего развития. Они оказались вынуждены осуществлять свою деятельность в условиях информационной неопределенности ситуации и неустойчивости экономической среды, нечеткости и изменчивости законодательства. Это послужило толчком к проведению многими сотрудниками предприятий, банков исследований по неопределенности и рискам в своих ИС. Следует отметить, что в определенной степени эта работа облегчалась разработками западных специалистов по защите ИР в ИС, где давность исследования этой проблемы насчитывает более чем столетнюю историю.

Основоположником современной теории рисков по праву считается Ф. Найт (F.H. Knight). В своей классической работе «Риск, неопределенность и прибыль» [1] он впервые разграничил понятия риска и неопределенности. По Ф. Найту, неопределенность – это то, что не поддается количественной вероятностной оценке. В отличие от неопределенности риск подразумевает обладание относительно точной информацией о совокупности возможных событий и их вероятностях.

7

В дальнейшем мы будем концентрировать свое внимание на риске, с которым сталкивается промышленное предприятие в процессе выполнения своей системообразующей цели.

Как всякое фундаментальное понятие, научный термин «риск» не имеет строгого определения. Различные авторы, в зависимости от своих сложившихся философских представлений о решаемых задачах, излагают разные определения понятия «риск».

В [2, с. 4] риск определяется как «шанс ущерба или потери».

В[3, с. 52] риск определяется как «вероятность неудачи или потерь».

В[4, с. 21] риск трактуется как «возможность отклонения от цели, ради которой принималось решение», в [5, с. 38] – как «вероятность нежелательного события». В [6, с. 16] риск рассматривается как «вероятность (угроза) потери фирмой части своих ресурсов, недополучения доходов или появления дополнительных расходов в результате осуществления определенной производственной и финансовой деятельности». В [7, с. 21] предпринимательский риск рассматривался как «математическое ожидание потерь, которые могут произойти в результате выбранного решения».

Иногда понятие риска связывают с достижением некоторой основной цели. Так, автор работы [8, с. 40] определяет риск как «порожденную неопределенностью возможность того, что при осуществлении выбранного варианта решения поставленная цель не достигается».

Таким образом, в перечисленных определениях риска математиками и экономистами делается упор на взаимосвязи риска с возможностью наступления неблагоприятного события, приводящего к некоторым потерям.

Философия понимания понятия «риск» многообразна и различна. Так, например, ко всему разнообразию определения понятия «риск» можно добавить следующее [9, с. 15]: «риском является только возможность отрицательного отклонения, а потерями – действительное фактическое отрицательное отклонение. Риск предполагает одновременно и возможность избежать потери».

Многие исследователи понимают, что понятие «риск» – фундаментальное понятие, а такие понятия должны определяться как можно более кратко и ясно. Так, автор работы [10, с. 38] дает следующее определение: «Риск – это событие, связанное с опасным процессом, которое может произойти или не произойти». Причем в зависимости от времени, места и внешних условий после возникновения рискового

8

события возможны три различных результата для субъекта (физического или юридического лица), вовлеченного в этот процесс:

1)убытки (ущерб, проигрыш);

2)прибыль (выгода, выигрыш);

3)отсутствие результата (нет ни прибыли, ни убытков)».

Далее для оценки рисков в [10] предлагается вероятность этого события, связанного с опасным процессом (процессами). Так, в [10, с. 39]: «финансовые риски связаны с вероятностью потерь финансовых ресурсов (денежных средств)».

Нежелательные события, угрожающие ИС предприятий и банкам, могут быть самыми различными, например: «кредиторская задолженность, предприятие превысило годовую прибыль», «потери по валютным операциям» и т. д. Все зависит от конкретной ситуации, а также от целей, стоящих перед предприятием и банком. В первом случае для оценки риска необходимо найти вероятность события «кредиторская задолженность (конкретному банку), предприятие превысило годовую прибыль». Аналогичным образом можно поступить и во втором случае.

Разнообразны классификации рисков, что обусловлено отраслевой спецификой. Конечно же, риски предприятий и банков (кредиторов) очень различны, отличаются и их классификации.

В зависимости от сферы возникновения риски подразделяются на внешние и внутренние (в некоторых технических и экономических изданиях – системные и несистемные) [например, 11, с. 11].

Квнешним (системным) относятся риски, не связанные с деятельностью предприятия и банка или конкретного клиента, а именно политические, экономические и др. К внешним рискам можно отнести рыночный риск и инфляционный риск.

Рыночный риск – это риск потери в связи с изменением динамики рыночных цен. Предприятия и банки несут риски по балансовым и внебалансовым статьям в связи с движением рыночных цен. Одним из видов рыночного риска является риск курсовой, т. е. риск, возникающий из-за колебания рыночной стоимости валют.

Инфляционный риск возникает при высоких темпах инфляции, когда обесценение средств происходит быстрее, чем их увеличение. Инфляционный риск в современных условиях носит постоянный характер.

Квнешним рискам также можно отнести правовой риск – риск неблагоприятных изменений в законодательстве, источником которого служат риски изменения внешнеэкономического законодательства и риски изменения налогового законодательства.

9

Внутренние (несистемные) риски – это потери от основной и вспомогательной деятельности предприятия или банка. Потери от основной деятельности представляют собой самую распространенную группу риска. Сюда входят кредитный, процентный, валютный риски.

Кредитный риск связан с возможностью невыполнения заемщиком своих финансовых обязательств, т. е. с неспособностью или нежеланием клиента уплатить обусловленную договором сумму долга и процентов по ней.

Процентный риск – это риск, связанный с возможными колебаниями рыночных процентных ставок и снижением банковской маржи.

Валютный риск – опасность валютных потерь, связанных с изменением курса иностранной валюты по отношению к национальной при проведении внешнеторговых, кредитных, валютных операций, операций на фондовых и товарных биржах [12, с. 97].

Наряду с ранее рассмотренными определениями риска существует понятие информационного риска. Информационный риск – это предполагаемое событие, которое может наступить с определенной вероятностью. В результате воздействия этого события на обрабатываемую, хранящуюся или передаваемую информацию могут произойти ее искажение, подделка, утечка, хищение, потеря [13]. Другими словами, собственнику, владельцу информационных ресурсов может быть нанесен ущерб.

Информационные риски относятся к чистым, имущественным, производственным рискам. Чистые риски означают возможность получения отрицательного или нулевого результата. Имущественные риски – это риски, связанные с вероятностью потерь имущества, в данном случае документированной информации, информационных ресурсов [13]. Производственные риски – это риски, связанные с убытками от остановки производства или коммерческой деятельности, или предоставления услуг в сфере информатизации вследствие воздействия различных факторов, прежде всего связанных с утратой или повреждением информации [13].

В настоящее время используются различные методы оценивания информационных рисков отечественных компаний и управления ими. Оценка информационных рисков компании может быть выполнена в соответствии со следующим планом [14, с. 93]:

1)идентификация и количественная оценка информационных ресурсов компании, значимых для бизнеса;

2)оценивание возможных угроз;

3)оценивание существующих уязвимостей;

10

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]