Методика оценки риска для информационных систем на основе экспертных оценок. Учебное пособие
.pdfЭтап Анализ последствия должен определить величину последствий в случае успешной реализации угрозы для каждого семейства контролей безопасности.
Цель этапа Определение риска состоит в том, чтобы оценить уровни синтетического риска для каждой ИС. Мы можем ранжировать ИС по полученным уровням риска и определить приоритеты для механизмов защиты.
На этапе Рекомендации по управлению определяются контроли безопасности, которые лучше подходят для снижения уровней риска.
Этапы 3 и 4 можно проводить наоборот или параллельно друг с другом, как требуется, чтобы согласовать с практикой в организации.
2.4. МЕТОД DEMATEL
Метод DEMATEL (Decision Making Trial and Evaluation Laboratory –
лаборатория оценивания и испытания принятия решения) – это комплексный подход для построения и анализа сетевой модели, использующей причинно-следственные связи между сложными факторами. Этот метод может анализировать связи между факторами и преобразовывать эти связи в сравнительную структуру, которая может продемонстрировать группы причинных и группы следственных факторов и показать численную силу влияния. Он был успешно применен во многих ситуациях, таких как маркетинговая стратегия, система управления, безопасность авиалинии, оценка надежности, выбор системы управления, оценка e-обучения (электронного обучения) и стратегии управления знанием [2].
2.5. ОРГРАФ ВЗАИМОСВЯЗЕЙ МЕЖДУ ГРУППАМИ КОНТРОЛЕЙ БЕЗОПАСНОСТИ, ИСПОЛЬЗУЕМЫЙ В МЕТОДЕ DEMATEL
При интеграции новых мер безопасности следует обращать внимание на взаимозависимость семейств контролей безопасности. Новые меры безопасности могут быть труднореализуемыми при наличии несочетаемости или несовместимости с существующими защитными мерами [4].
Внедрение биометрической аутентификации может вступить в противоречие с существующей системой управления доступом, основанной на введении PIN-кода, т. е. семейство контролей «Идентифика-
21
ция и аутентификация» влияет на семейство контролей «Физическая защита и защита от воздействий окружающей среды». Оба этих семей-
ства принадлежат разным группам контролей [4, с. 45].
Другой пример: периодическое проведение контроля «Оценка риска» отразится на обновлении планов безопасности, что является задачей семейства контролей «Планирование». В этом случае оба семейства принадлежат одной группе [2].
Чтобы выявить взаимосвязи между группами контролей, применяют метод DEMATEL. В результате получается орграф взаимосвязей групп контролей. Впоследствии его используют в методе ANP (Analytic Network Process – Метод аналитической сети), чтобы получить оценки вероятности риска для соответствующих семейств [2].
Алгоритм построения орграфа взаимосвязей между группами контролей безопасности
Шаг 1. Создание исходной матрицы прямого влияния А. Эксперты сравнивают каждую пару групп контролей безопасности по шкале от 0 (никакое влияние) до 4 (чрезвычайное влияние). Следовательно, результат этих сравнений создает исходную матрицу прямого влияния,
которой является матрица An n , в которой aij обозначен как степень
влияния, с которой i-я группа контролей безопасности влияет на j-ю группу контролей безопасности.
Шаг 2. Получение нормализованной матрицы прямого отношения X .
Нормализованная матрица прямого отношения X может быть получена по формулам при помощи исходной матрицы прямого влияния. Все основные диагональные элементы матрицы равны нулю:
|
X kA, |
|
(2.1) |
k |
1 |
. |
(2.2) |
n |
max aij
1 i n j 1
Шаг 3. Создание матрицы полного отношения T . Матрица полно-
го отношения может быть получена по формуле, в которой I – единичная матрица:
|
|
|
|
T X X 2 |
X 3 |
X i X (I X ) 1 . |
(2.3) |
i 1
22
Шаг 4. Построение отображения орграфа взаимосвязей. После того как матрица полного отношения получена, можно вычислить сумму строк и сумму столбцов в матрице T и обозначить как D и R соответственно, с помощью формул:
|
|
, i, j |
1, 2, 3, ..., |
n , |
(2.4) |
||||
T tij n n |
|||||||||
|
|
n |
|
|
|
|
|
|
|
|
D tij , |
i |
1, n |
, |
|
(2.5) |
|||
|
|
j 1 |
|
|
|
|
|
|
|
|
|
n |
|
|
|
|
|
|
|
|
R tij , |
j |
1, n |
. |
|
(2.6) |
|||
i 1
Значение (D R) указывает, какую важность каждый фактор имеет. Чем больше значение (D R) , тем больше связь между каждым фактором и другими факторами. С другой стороны, значение (D R)
каждого фактора указывает силу влияния на другие. Фактор, имеющий положительное значение (D R) , влияет на другие факторы и прини-
мается как причинный фактор, т. е. изменяется первым и вызывает изменения других факторов [5, 6]. Напротив, фактор, имеющий отрица-
тельное значение (D R) , получает влияние от других факторов и
считается следственным фактором, т. е. изменяется под влиянием причинных факторов. Следовательно, отображение2 орграфа будет по-
строено путем нанесения набора данных (D R, D R) .
Для построения упрощенного отображения орграфа взаимосвязей должно быть определено соответствующее пороговое значение ли-
цами, принимающими решение, или экспертами при обсуждении. Отношение, чье значение tij выше порога, будет отображено на орграфе.
Поэтому только отношения, имеющие более высокую важность, будут показаны на отображении орграфа взаимосвязей, а незначительные отношения будут отфильтрованы. Это упрощение помогает лицам, принимающим решение, более четко построить приемлемую структуру факторов [2].
2 Не следует путать отображение графа с самим графом. Для каждого графа существует множество различных способов его отображения. Абстрактно все они сводятся к способам отображения вершин и ребер.
23
По значениям факторов (D R, D R) и орграфу аналитики могут
принять решение по оценке риска, чтобы найти критическую группу контролей безопасности, которая должна будет иметь более высокий приоритет в управлении риском для эффективного уменьшения риска. Кроме того, орграф можно использовать в качестве сети ANP, чтобы найти вероятности возникновения угроз, использующих потенциальные уязвимости каждого семейства контролей безопасности.
2.6. ПРИМЕР РУЧНОГО РАСЧЕТА
Требуется провести расчет для усвоения вышеописанной методики. Исходные данные отображены в табл. 2.2.
Предположим, что на предприятии, в котором мы оцениваем риски, существует три ИС: ИС-1, ИС-2, ИС-3. Экспертами были обнаружены следующие уязвимости и угрозы, которые могли бы воспользоваться этими уязвимостями, относящиеся к различным семействам контролей (табл. 2.2).
Таблица 2.2
Уязвимости и угрозы, относящиеся к различным семействам контролей
Иден- |
Мера |
|
|
|
|
тифи- |
Уязвимости |
Угрозы |
|
||
безопасности |
|
||||
катор |
|
|
|
|
|
|
|
Оценка риска |
|
|
|
RA-3 |
Оценка риска |
Отсутствие |
процедур |
Злоупотребление |
пра- |
|
|
идентификации и оцен- |
вами |
|
|
|
|
ки риска |
|
|
|
|
Оценка и |
авторизация системы |
безопасности |
|
|
CA-2 |
Оценки |
Отсутствие |
«следов» |
Несанкционирован- |
|
|
системы |
внутреннего аудита |
ный доступ к инфор- |
||
|
безопасности |
|
|
мационным ресурсам |
|
|
|
|
|
Неавторизованное |
|
|
|
|
|
использование обору- |
|
|
|
|
|
дования |
|
|
Пр |
иобретение системы и услуг |
|
||
SA-4 |
Процесс |
Отсутствие или недоста- |
Злоупотребление |
пра- |
|
|
приобретения |
точные условия (касаю- |
вами |
|
|
|
|
щиеся безопасности) |
|
|
|
|
|
в договорах с клиента- |
|
|
|
|
|
ми и/или третьими сто- |
|
|
|
|
|
ронами |
|
|
|
24
|
|
|
Продолжение табл. 2.2 |
|
|
|
|
|
|
Иден- |
Мера |
Уязвимости |
|
Угрозы |
тифи- |
|
|||
безопасности |
|
|||
катор |
|
|
|
|
|
|
|
|
|
|
Планирование |
Нарушение безопасно- |
PL-2 |
План безопас- |
Несвоевременное об- |
|
|
ности системы |
новление планов без- |
сти |
|
|
опасности |
|
|
Управление конфигурацией |
Неадекватное |
управле- |
||||||||
CM-3 |
Контроль |
Отсутствие |
процедуры |
||||||||
|
изменения |
контроля |
изменений в |
ние изменениями в |
|||||||
|
конфигурации |
программных средствах |
средствах |
обработки |
|||||||
|
|
на серверах |
|
|
|
информации и системах |
|||||
|
|
|
|
|
|
|
|
является причиной сбо- |
|||
|
|
|
|
|
|
|
|
ев системы или защиты |
|||
CM-6 |
Параметры |
Отсутствие |
«выхода |
Использование |
про- |
||||||
|
конфигурации |
из |
системы», |
когда |
граммного |
обеспече- |
|||||
|
|
покидается |
|
рабочая |
ния неавторизованными |
||||||
|
|
станция |
|
|
|
|
пользователями |
||||
|
|
Неправильные |
|
пара- |
Ошибка |
в |
использова- |
||||
|
|
метры установки |
|
нии |
|
|
|
||||
CM-10 |
Ограничения |
Неконтролируемое |
Нарушение |
авторских |
|||||||
|
на использо- |
использование |
услов- |
прав |
|
|
контра- |
||||
|
вание про- |
но |
бесплатного |
или |
Использование |
||||||
|
граммного |
бесплатного програм- |
фактных |
или |
копиро- |
||||||
|
обеспечения |
много |
обеспечения |
ванных |
программных |
||||||
|
|
в корпоративных при- |
средств |
|
|
|
|||||
|
|
ложениях |
|
|
|
|
|
|
|
||
|
|
Отсутствие |
процедур, |
|
|
|
|
||||
|
|
обеспечивающих |
со- |
|
|
|
|
||||
|
|
блюдение прав на ин- |
|
|
|
|
|||||
|
|
теллектуальную |
соб- |
|
|
|
|
||||
|
|
ственность |
|
|
|
|
|
|
|
||
|
|
|
|
||
|
|
Безопасность персонала |
Несанкционированный |
||
PS-4 |
Увольнение |
Не отменяются права |
|||
|
персонала |
доступа при увольнении |
доступ |
||
PS-5 |
Перевод пер- |
Не существует |
проце- |
Кража |
|
|
сонала |
дуры, |
гарантирующей |
|
|
|
|
возврат |
ресурсов при |
|
|
|
|
увольнении |
|
Нарушение обслужива- |
|
PS-8 |
Санкции пер- |
Неадекватная |
ответ- |
||
|
сонала |
ственность за техниче- |
ния ИС |
||
|
|
ское обслуживание |
|
||
25
|
|
|
Продолжение табл. 2.2 |
|
|
|
|
|
|
Иден- |
Мера |
Уязвимости |
|
Угрозы |
тифи- |
|
|||
безопасности |
|
|||
катор |
|
|
|
|
|
|
|
План действий в ЧС |
Потеря информации |
|
CP-2 |
План действий |
Неполные, |
неточные |
||
|
в ЧС |
|
или неподходящие пла- |
Разрушение оборудо- |
|
|
|
|
ныдействийвовремяЧС |
вания |
|
CP-4 |
Тестирование |
Не проводится тестиро- |
Потеря информации |
||
|
плана |
дей- |
вание плана |
действий |
Разрушение оборудо- |
|
ствий в ЧС |
во время ЧС |
|
вания |
|
CP-9 |
Резервное |
|
Отсутствие |
процедур |
Потеря информации |
|
копирование |
резервного копирования |
|
||
|
информацион- |
|
|
|
|
|
ной системы |
|
|
|
|
|
|
|
|
|
|
Реагирование на инциденты |
Потеря информации |
IR-4 |
Обработка |
Отсутствие оговорен- |
|
|
инцидента |
ного дисциплинарного |
Разрушение оборудо- |
|
|
процесса в случае ин- |
вания |
|
|
цидента безопасности |
|
|
|
|
|
|
|
|
Техническое обслуживание |
Нарушение ремонтопри- |
|
MA-2 |
Контролируе- |
Недостаточное техни- |
|
|
|
мое техниче- |
ческое обслуживание |
годностисистемы |
|
|
ское обслужи- |
|
|
|
|
вание |
|
|
|
|
|
|
|
|
|
Защита носителей информации |
|||
MP-4 |
Хранение |
Отсутствие политики |
Повреждение носите- |
|
|
носителей |
чистого экрана и ра- |
лей информации |
|
|
информации |
бочего стола, небреж- |
Хищение носителей |
|
|
|
ное (безответствен- |
данных или докумен- |
|
|
|
ное) размещение |
тов |
|
|
|
Незащищенное хране- |
|
|
|
|
ние |
|
Утечка конфиденциаль- |
MP-6 |
Удаление |
Повторное |
использова- |
|
|
секретной |
ние носителей данных |
ной информации |
|
|
информации |
без надлежащего удале- |
|
|
|
с носителей |
ния информации |
|
|
|
информации |
|
|
Утечка конфиденциаль- |
MP-7 |
Уничтожение |
Небрежная |
утилизация |
|
|
и утилизация |
носителей данных |
ной информации |
|
|
носителей |
|
|
|
|
информации |
|
|
|
26
|
|
|
|
Продолжение табл. 2.2 |
||||
|
|
|
|
|
|
|
|
|
Иден- |
Мера |
|
|
|
|
|
|
|
тифи- |
Уязвимости |
Угрозы |
|
|
||||
безопасности |
|
|
||||||
катор |
|
|
|
|
|
|
|
|
Физическая защита и защита от воздействий окружающей среды |
|
|||||||
PE-2 |
Права физиче- |
Отсутствие |
специаль- |
Кража и порча обору- |
||||
|
ского доступа |
ных пропусков для вхо- |
дования, носителей ин- |
|||||
|
|
да на территорию орга- |
формации. |
|
|
|||
|
|
низации и |
помещения |
|
|
|
|
|
|
|
ограниченного доступа |
Несанкционированное |
|||||
PE-5 |
Контроль до- |
Несанкционированный |
||||||
|
ступа к сред- |
доступ сотрудников к ко- |
копирование, |
печать |
||||
|
ствам вывода |
пировальной и |
множи- |
конфиденциальной |
ин- |
|||
|
информации |
тельной технике |
|
формации |
|
|
||
PE-11 |
Аварийное |
Подверженность обору- |
Сбои в работе средств |
|||||
|
питание |
дования |
колебаниям |
защиты |
могут |
предо- |
||
|
|
напряжения, |
нестабиль- |
ставить |
возможность |
|||
|
|
ное электропитание |
реализации попытки НСД |
|||||
|
|
|
|
|
для потенциального на- |
|||
|
|
|
|
|
рушителя (переход в не- |
|||
|
|
|
|
|
безопасное состояние). |
|||
|
|
|
|
|
Кроме того, при восста- |
|||
|
|
|
|
|
новлении |
системы |
без- |
|
|
|
|
|
|
опасное |
состояние |
мо- |
|
|
|
|
|
|
жет быть восстановлено |
|||
|
|
|
|
|
некорректно либо может |
|||
|
|
|
|
|
быть утеряна часть дан- |
|||
|
|
|
|
|
ныхаудита |
|
|
|
PE-14 |
Система |
Подверженность обору- |
Нарушение температур- |
|||||
|
управления |
дования влажности и пе- |
ного режима |
|
|
|||
|
влажностью |
репадам температуры |
|
|
|
|
||
|
и температу- |
|
|
|
|
|
|
|
|
рой |
|
|
|
Выход из строя обору- |
|||
PE-15 |
Защита |
Чувствительность обо- |
||||||
|
от поврежде- |
рудования к влажности |
дования |
|
|
|
||
|
ний воды |
|
|
|
Затопление |
|
|
|
PE-18 |
Расположение |
Расположение |
сервер- |
|
|
|||
|
компонентов |
ной под котельной |
|
|
|
|
||
|
ИС |
|
|
|
|
|
|
|
27
|
|
|
|
Продолжение табл. 2.2 |
|||
|
|
|
|
|
|
|
|
Иден- |
Мера |
|
|
|
|
|
|
тифи- |
Уязвимости |
Угрозы |
|
||||
безопасности |
|
||||||
катор |
|
|
|
|
|
|
|
|
Целостность системы и информации |
|
|
||||
SI-2 |
Исправление |
Отсутствие |
или не- |
Злоупотребление |
пра- |
||
|
недостатка |
достаточное |
тестиро- |
вами |
|
|
|
|
|
вание |
программных |
|
|
|
|
|
|
средств |
|
|
|
|
|
|
|
Широко известные де- |
|
|
|
||
|
|
фекты |
программных |
|
|
|
|
|
|
средств |
|
|
Разрушение |
информа- |
|
SI-3 |
Защита |
Отсутствие защиты от ви- |
|||||
|
от вредонос- |
русов, червей, «троян- |
ции, раскрытие инфор- |
||||
|
ного кода |
ских» коней, шпионско- |
мации |
|
|
||
|
|
го ПО |
|
|
Нелегальная |
обработка |
|
SI-4 |
Мониторинг |
Отсутствие механизмов |
|||||
|
ИС |
мониторинга |
|
данных |
|
|
|
SI-10 |
Проверка вво- |
Отсутствие проверки об- |
Искажение информации |
||||
|
да информации |
рабатываемых данных |
|
|
|
||
|
|
Осведомленность и обучение |
Ошибки пользователей |
||||
AT-2 |
Осведомлен- |
Неосведомленность |
|||||
|
ность в вопро- |
ввопросахбезопасности |
|
|
|
||
|
сах безопасно- |
|
|
|
|
|
|
|
сти |
|
|
|
Ошибка персонала тех- |
||
AT-3 |
Обучение без- |
Недостаточное |
обуче- |
||||
|
опасности |
ние безопасности |
нической поддержки |
||||
|
Идентификация и аутентификация |
|
|
||||
IA-2 |
Идентифика- |
Отсутствие |
процедур |
Злоупотребление |
пра- |
||
|
ция и аутен- |
идентификации и аутен- |
вами |
|
|
||
|
тификация |
тификации пользовате- |
|
|
|
||
|
|
лей |
|
|
|
|
|
|
|
Контроль доступа |
Злоупотребление |
пра- |
|||
AC-2 |
Управление |
Пользовательские и тес- |
|||||
|
учетными |
товые учетные записи |
вами |
|
|
||
|
записями |
с чрезмерно расширен- |
|
|
|
||
|
|
ными привилегиями |
|
|
|
||
28
|
|
|
Окончание табл. 2.2 |
|
|
|
|
|
|
Иден- |
Мера |
|
|
|
тифи- |
Уязвимости |
|
Угрозы |
|
безопасности |
|
|||
катор |
|
|
|
|
|
Защита Системы и коммуникаций |
|||
SC-12 |
Создание |
Недостаточная защита |
|
Раскрытие информации |
|
и управление |
криптографических |
|
|
|
ключами |
ключей |
|
|
|
шифрования |
|
|
|
|
|
Аудит и подотчетность |
|
Несанкционированная |
AU-9 |
Защита |
Отсутствие защиты ин- |
|
|
|
информации |
формации аудита |
|
модификация журналов |
|
аудита |
|
|
аудита |
|
|
|
|
Потеря данных |
Теперь определим потенциальные взаимосвязи между группами контролей безопасности, используя метод DEMATEL (табл. 2.3–2.6).
|
|
|
|
Таблица 2.3 |
|
Исходная матрица прямого влияния A |
|
||
|
|
|
|
|
Вид контроля |
|
Управленческие |
Операционные |
Технические |
|
контроли |
контроли |
контроли |
|
|
|
|||
Управленческие |
|
0 |
3 |
3 |
контроли |
|
|||
Операционные |
|
1 |
0 |
1 |
контроли |
|
|||
Технические |
|
1 |
2 |
0 |
контроли |
|
|||
Находим k |
по формуле (2.2): k = 0,167. |
|
||
Теперь вычислим нормализованную матрицу прямого отношения Х, используя формулу (2.1).
|
|
|
Таблица 2.4 |
|
Нормализованная матрица прямого отношения Х |
||||
|
|
|
|
|
Вид контроля |
Управленческие |
Операционные |
Технические |
|
контроли |
контроли |
контроли |
||
|
||||
Управленческие |
0 |
0,5 |
0,5 |
|
контроли |
||||
Операционные |
0,167 |
0 |
0,167 |
|
контроли |
||||
Технические |
0,167 |
0,333 |
0 |
|
контроли |
||||
29
Далее вычисляем матрицу полного отношения T по формуле (2.3).
Таблица 2.5
Матрица полного отношения T
Вид |
Управленческие |
Операционные |
Технические |
D |
D + R |
D – R |
контроля |
контроли |
контроли |
контроли |
|
|
|
Управленческие |
|
|
|
|
|
|
контроли |
0,283 |
0,906 |
0,792 |
1,981 |
2,83 |
1,132 |
Операционные |
|
|
|
|
|
|
контроли |
0,264 |
0,245 |
0,34 |
0,849 |
2,566 |
–0,868 |
Технические |
|
|
|
|
|
|
контроли |
0,302 |
0,566 |
0,245 |
1,113 |
2,491 |
–0,264 |
R |
0,849 |
1,717 |
1,377 |
|
|
|
Задаем пороговое значение μ = 0,25, чтобы убрать незначительные влияния из матрицы T.
|
|
|
|
Таблица 2.6 |
|
Матрица полного отношения T |
|
|
|
|
|
|
|
|
Вид контроля |
Управленческие |
Операционные |
|
Технические |
контроли |
контроли |
|
контроли |
|
|
|
|||
Управленческие |
|
|
|
|
контроли |
0,283 |
0,906 |
|
0,792 |
Операционные |
|
|
|
|
контроли |
0,264 |
0 |
|
0,34 |
Технические |
|
|
|
|
контроли |
0,302 |
0,566 |
|
0 |
Используя множество значений |
(D R, D R) , |
построим орграф |
||
взаимосвязей групп контролей безопасности (рис. 2.2).
Анализ орграфа
Сетевая структура взаимосвязей между группами контролей показывает, что группа управленческих контролей получает самые высокие значения (D R) и (D R) . Самое большое значение (D R) говорит
о том, что эта группа самая важная по сравнению с другими. Самое положительное значение (D R) говорит, что эта группа является
30
