Методика оценки риска для информационных систем на основе экспертных оценок. Учебное пособие
.pdf
ключевым фактором на две другие группы. Поэтому реализация мер безопасности этой группы приведет к успешному построению систем управления информационной безопасностью (СУИБ).
Рис. 2.2. Орграф взаимосвязей между группами контролей безопасности
Значения (D R) для группы операционных контролей и группы
технических контролей отрицательны, значит, они находятся под влиянием управленческих контролей. Значение (D R) для группы тех-
нических контролей выше, чем для группы операционных контролей. Поэтому реализация технических контролей повлияет на выбор и реализацию группы операционных контролей.
КОНТРОЛЬНЫЕ ВОПРОСЫ
1.Что такое DEMATEL?
2.Для чего используется DEMATEL?
3.Перечислите шаги DEMATEL.
4.Как получить исходную матрицу прямого влияния?
5.Как получить нормализованную матрицу прямого отношения?
6.Как получить матрицу полного отношения?
7.Для чего необходимо задавать пороговое значение?
8.Как строить орграф взаимосвязей между областями?
9.Как по значениям (D R) и (D R) анализировать орграф?
10.Что такое причинный фактор?
11.Что такое следственный фактор?
31
ИНДИВИДУАЛЬНОЕ ЗАДАНИЕ
Задать количество ИС в организации. Составить список угроз и уязвимостей для различных семейств контролей. Составить исходную матрицу прямого влияния А, найти матрицы Х и Т. Задать пороговое
значение , построить и проанализировать орграф.
БИБЛИОГРАФИЧЕСКИЙ СПИСОК
1.ГОСТ Р ИСО/МЭК 13335-1–2006. Информационная технология. Методы и средства безопасности. Часть 1. Концепция модели менеджмента безопасности информационных и телекоммуникационных услуг.
2.Chi-Chun Lo, Wan-Jia Chen. A hybrid information security risk assessment procedure considering interdependences between controls//Expert Systems with
Applications. – 2011. –V. 39. – P. 248–257.
3.NIST SP800-53. Security and Privacy Controls for Federal Information Systems and Organizations.
4.ГОСТ Р ИСО/МЭК 27005–2010. Информационная технология. Методы
исредства обеспечения безопасности. Менеджмент риска информационной
безопасности.
5.Gwo-Hshiung Tzeng, Wen-Hsien Chen, Rachung Yu, Meng-Lin Shin. Fuzzy decision maps: a generalization of the DEMATEL methods // Original paper. – 2009. – P. 1141–1150.
6.Следственный фактор. – URL: http://www.webkursovik.ru/kartgotrab. asp?id=-17082. – Дата обращения: 01.02.2013.
32
3. ПРИМЕНЕНИЕ МЕТОДА АНАЛИТИЧЕСКОЙ СЕТИ ДЛЯ ВЫЧИСЛЕНИЯ ВЕРОЯТНОСТЕЙ РЕАЛИЗАЦИИ УГРОЗ
В СЕМЕЙСТВАХ КОНТРОЛЕЙ БЕЗОПАСНОСТИ
3.1. МЕТОД ANP
Метод анализа иерархий (Analytic Hierarchy Process, AHP) широко используется в задачах многокритериального принятия решений и представляет собой теорию, которая базируется на экспертных оценках и суждениях индивидуальных участников или групп. Метод аналитических сетей (Analytic Network Process, ANP) является обобщением
AHP [1].
Группа экспертов представляет проблему в виде сетевой структуры (сети или орграфа), где однородные критерии сгруппированы в группы таким образом, что их можно оценить по влиянию относительных критериев в смежных группах [2].
Затем проводится ряд парных сравнений, чтобы сравнить важность связей между двумя критериями во всей системе относительно другого критерия. Сравнения связей используются, чтобы сопоставить вероятности нежелательных событий или сценариев таких, как в анализе риска. Результаты парных сравнений формируют суперматрицу. После этого каждый столбец суперматрицы преобразуют так, чтобы сумма каждого столбца равнялась единице. Таким образом получают взвешенную суперматрицу. И, наконец, суперматрицу возводят в предельную степень, чтобы получить глобальные векторы приоритета или веса [2].
3.2. КРИТЕРИИ ОЦЕНКИ РИСКА
Контроли безопасности в информационных системах (ИС) могут быть взяты как критерии для оценок риска. Для аналитиков будет слишком сложно провести оценки по критериям всех 133 контролей
33
безопасности, перечисленных в международном стандарте по информационной безопасности ISO/IEC. В данной работе мы использовали три группы контролей безопасности и соответствующие им семнадцать семейств контролей1 из NIST, чтобы сформулировать критерии оценки риска [2].
Критерии оценки риска, приспособленные в соответствии с предложенной процедурой, могут быть заменены другими критериями безопасности, зависящими от меняющихся практических потребностей каждой организации [2].
3.3.ВЫЧИСЛЕНИЕ ВЕРОЯТНОСТЕЙ РЕАЛИЗАЦИИ УГРОЗ
ВСЕМЕЙСТВАХ КОНТРОЛЕЙ БЕЗОПАСНОСТИ
СИСПОЛЬЗОВАНИЕМ МЕТОДА ANP
Поскольку группы контролей безопасности связаны как сетевая структура, можно применить метод ANP, чтобы вычислить вероятности возникновения реализации угроз в различных семействах контролей.
В сетевой структуре элементы представляются узлами, а дуги между ними соответствуют наличию влияния между ними.
W11
Группа
Управленческих
контролей
|
W1 |
|
Группа |
W21 |
W12 |
W31 |
|
|
Технических |
|
|
контролей |
W23 |
|
|
|
Группа
W32 Операционных контролей
Рис. 3.1. Сетевая структура, полученная в первом разделе
Стрелка, направленная от j-й группы к i-й, показывает, что все или несколько семейств j-й группы приводят к рискам в семействах из i-й группы. Та группа, из которой исходит стрелка, является j-й группой,
1 В настоящей работе используется 17 контролей. В новой версии NIST SP800-53 Rev 4 предложено 18 семейств контролей.
34
а группа, в которую входит стрелка, – i-й группой. Следовательно, элементы i-й группы будут стоять слева в суперматрице, а элементы j-й группы будут записаны сверху [1].
Эксперты проводят ряд парных сравнений, чтобы сопоставить вероятности риска между каждой парой семейств контролей безопасности относительно другого семейства контролей безопасности (см. приложение, табл. П1).
В парных сравнениях используются вербальные суждения о степени доминирования влияния одного критерия над другим, которые представлены цифрами (см. приложение, табл. П2).
Подобный анализ необходим для проверки того, что ответная мера сама по себе не повлечет за собой непредвиденных последствий в результате ее принятия. Это особенно касается мер, принятие которых может привести к возникновению более серьезного риска по сравнению с риском, для минимизации которого предусматривается обработка. Такое решение вопроса особенно важно, если преследуемая цель связана с расширением возможностей [3].
Все матрицы парных сравнений являются обратно симметричными. При этом не требуется проверка на зависимость критерия от самого себя, поэтому по диагонали в матрицах стоят единицы. Во время парных исследований эксперты отвечают на вопрос такого типа: «Относительно одного семейства контролей какова вероятность, что одно семейство контролей приведет к рискам по сравнению с другим семейством контролей и насколько?». Например, «Относительно семейства контролей “Приобретение системы и услуг” какова вероятность, что семейство контролей “Безопасность персонала” приведет к рискам по сравнению с семейством “Физическая защита и защита от воздействий оружающей среды” и насколько?».
Все оценки парных сравнений подвержены погрешностям [4], которые могут привести к несогласованным выводам. Степень согласованности экспертов оценивается отношением согласованности (C.R.). C.R. рассчитывается для каждой матрицы парных сравнений. Сначала эксперты находят индекс согласованности (C.I.) матрицы парных сравнений по формуле
C.I. |
max n |
, |
(3.1) |
|
n 1 |
|
|
35
где n – размер матрицы парных сравнений; max – наибольшее соб-
ственное число матрицы парных сравнений2. C.I. показывает дисперсию ошибки, происхождение которой обусловлено неточностью оцен-
ки элементов матрицы парных сравнений – aij . Доказано, что матрица
парных сравнений будет абсолютно согласованной тогда и только тогда, когда max n, и что при отклонении от идеальной согласованно-
сти max n . Меру несогласованности следует использовать для по-
степенного улучшения непротиворечивости суждений. C.R. получается сравнением индекса C.I. с соответствующим (индексом случайной согласованности – R.I.) числом из множества, приведенного в табл. 3.1:
|
|
|
C.R. |
C.I. |
, |
|
|
|
|
|
(3.2) |
||
|
|
|
R.I. |
|
|
|
|
|
|||||
|
|
|
|
|
|
|
|
|
|
|
|
||
где соответствующий R.I. выбирается по размеру матрицы парных |
|||||||||||||
сравнений. |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Таблица 3.1 |
||
Таблица значений случайного индекса согласованности |
|
||||||||||||
|
для матриц разной размерности |
|
|
|
|
||||||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Порядок матрицы |
|
|
|
|
|
|
|
|
|
|
|
|
|
парных сравнений n |
1 |
2 |
3 |
4 |
|
5 |
6 |
|
7 |
8 |
9 |
10 |
|
Случайный индекс |
|
|
|
|
|
|
|
|
|
|
|
|
|
согласованности R.I. |
0 |
0 |
0,52 |
0,89 |
|
1,11 |
1,25 |
|
1,35 |
1,40 |
1,45 |
1,49 |
|
Если величина C.R. примерно 10 % (в некоторых случаях 20 %, но не более), то вычисляют собственный вектор матрицы парных сравнений (вектор локальных приоритетов). В противном случае надо будет пересмотреть суждения.
Векторы локальных приоритетов3 являются столбцами матрицы Wij. Они показывают влияния критериев j-й группы на приоритеты критериев в i-й группе.
2Для вычисления собственных чисел, собственных векторов, величин C.I.
иC.R. матрицы парных сравнений использовался MathCAD. Eigenvals – функция для нахождения собственных чисел. Eigenvecs – функция для нахождения собственных векторов.
3Векторы локальных приоритетов должны быть нормированы.
36
Затем формируют суперматрицу4 W сетевой задачи [1]:
W |
W |
W |
|
|
|
|
11 |
12 |
13 |
|
|
|
|
W22 |
W23 |
|
(3.3) |
W W21 |
. |
||||
|
|
|
|
|
|
W |
W |
W |
|
|
|
|
31 |
32 |
33 |
|
|
После формирования суперматрицы взвешенную суперматрицу получают преобразованием суммы каждого столбца к единице. Известно, что в стохастической по столбцам матрице W для выявле-
ния всех взаимодействий между элементами в системе достаточно вычислить
W lim W k . |
(3.4) |
k |
|
Если матрица W является неприводимой и примитивной, то она имеет единственный предел.
Алгебраически неотрицательная матрица W является неприводимой, если она не может быть преобразована к виду [1]
W |
0 |
|
|
1 |
|
|
, |
|
W3 |
|
|
W2 |
|
|
|
где блоки W1, W2 , W3 представляют |
|
собой квадратные матрицы. |
|
В противном случае матрицу считают приводимой.
Значения предельных приоритетов относительно главной цели находятся в первом столбце суперматрицы [1]. Приоритет семейства показывает, насколько оно важно по сравнению с другими семействами, поэтому приоритеты можно трактовать как вероятности реализации угроз в этих семействах контролей.
3.4. ПРИМЕР РУЧНОГО РАСЧЕТА
Требуется провести расчет по описанной выше методике с целью усвоения алгоритма, содержащегося в методике. Исходными данными является орграф, полученный во втором разделе.
4 Суперматрица так называется потому, что ее элементами являются матрицы.
37
Матрицы парных сравнений:
|
|
|
|
|
|
|
|
|
RA |
|
RA |
PL |
SA |
CA |
Вектор приоритетов |
||
RA |
|
1 |
3 |
2 |
1 |
0,369 |
|
|
PL |
|
1/3 |
1 |
2 |
1 |
0,21 |
|
|
SA |
|
1/2 |
1/2 |
1 |
1/3 |
0,123 |
|
|
CA |
|
1 |
1 |
3 |
1 |
0,298 |
|
|
λmax = 4,175 |
C.R. = 0,066 |
|
|
|
|
|||
|
|
|
|
|
|
|
|
|
PL |
|
RA |
PL |
SA |
CA |
Вектор приоритетов |
||
RA |
|
1 |
2 |
3 |
1 |
0,356 |
|
|
PL |
|
1/2 |
1 |
3 |
1 |
0,251 |
|
|
SA |
|
1/3 |
1/3 |
1 |
1/3 |
0,098 |
|
|
CA |
|
1 |
1 |
3 |
1 |
0,295 |
|
|
λmax = 4,061 |
C.R. = 0,023 |
|
|
|
|
|||
|
|
|
|
|
|
|
|
|
SA |
|
RA |
PL |
SA |
CA |
Вектор приоритетов |
||
RA |
|
1 |
1 |
1/3 |
1 |
0,175 |
|
|
PL |
|
1 |
1 |
1/3 |
1 |
0,175 |
|
|
SA |
|
3 |
3 |
1 |
1 |
0,409 |
|
|
CA |
|
1 |
1 |
1 |
1 |
0,241 |
|
|
λmax = 4,155 |
C.R. = 0,058 |
|
|
|
|
|||
|
|
|
|
|
|
|
|
|
A |
|
RA |
PL |
SA |
CA |
Вектор приоритетов |
||
RA |
|
1 |
1 |
1/3 |
1/3 |
0,118 |
|
|
PL |
|
1 |
1 |
1/3 |
1/3 |
0,118 |
|
|
SA |
|
3 |
3 |
1 |
3 |
0,487 |
|
|
CA |
|
3 |
3 |
1/3 |
1 |
0,276 |
|
|
λmax = 4,155 |
C.R. = 0,058 |
|
|
|
|
|||
|
|
|
|
|
|
|
||
PS |
|
RA |
PL |
SA |
CA |
Вектор приоритетов |
||
RA |
|
1 |
1 |
1 |
1/3 |
0,167 |
|
|
PL |
|
1 |
1 |
1 |
1/3 |
0,167 |
|
|
SA |
|
1 |
1 |
1 |
1/3 |
0,167 |
|
|
CA |
|
3 |
3 |
3 |
1 |
0,5 |
|
|
λmax = 4 |
C.R. = 0 |
|
|
|
|
|
||
|
|
|
|
|
|
|
||
PE |
|
RA |
PL |
SA |
CA |
Вектор приоритетов |
||
RA |
|
1 |
3 |
3 |
3 |
0,5 |
|
|
PL |
|
1/3 |
1 |
1 |
1 |
0,167 |
|
|
SA |
|
1/3 |
1 |
1 |
1 |
0,167 |
|
|
CA |
|
1/3 |
1 |
1 |
1 |
0,167 |
|
|
λmax = 4 |
C.R. = 0 |
|
|
|
|
|
||
38
|
|
|
|
|
|
|
CP |
|
RA |
PL |
SA |
CA |
Вектор приоритетов |
RA |
|
1 |
1 |
1 |
1/3 |
0,167 |
PL |
|
1 |
1 |
1 |
1/3 |
0,167 |
SA |
|
1 |
1 |
1 |
1/3 |
0,167 |
CA |
|
3 |
3 |
3 |
1 |
0,5 |
λmax = 4 |
C.R. = 0 |
|
|
|
||
|
|
|
|
|
|
|
CM |
|
RA |
PL |
SA |
CA |
Вектор приоритетов |
RA |
|
1 |
3 |
3 |
1 |
0,375 |
PL |
|
1/3 |
1 |
1 |
1/3 |
0,125 |
SA |
|
1/3 |
1 |
1 |
1/3 |
0,125 |
CA |
|
1 |
3 |
3 |
1 |
0,375 |
λmax = 4 |
C.R. = 0 |
|
|
|
||
|
|
|
|
|
|
|
MA |
|
RA |
PL |
SA |
CA |
Вектор приоритетов |
RA |
|
1 |
2 |
2 |
1 |
0,333 |
PL |
|
1/2 |
1 |
1 |
1/2 |
0,167 |
SA |
|
1/2 |
1 |
1 |
1/2 |
0,167 |
CA |
|
1 |
2 |
2 |
1 |
0.333 |
λmax = 4 |
C.R. = 0 |
|
|
|
||
|
|
|
|
|
|
|
SI |
|
RA |
PL |
SA |
CA |
Вектор приоритетов |
RA |
|
1 |
1 |
1 |
1/5 |
0,125 |
PL |
|
1 |
1 |
1 |
1/5 |
0,125 |
SA |
|
1 |
1 |
1 |
1/5 |
0,125 |
CA |
|
5 |
5 |
5 |
1 |
0,625 |
λmax = 4 |
C.R. = 0 |
|
|
|
||
|
|
|
|
|
|
|
MP |
|
RA |
PL |
SA |
CA |
Вектор приоритетов |
RA |
|
1 |
1/2 |
1 |
1 |
0,2 |
PL |
|
2 |
1 |
2 |
2 |
0,4 |
SA |
|
1 |
1/2 |
1 |
1 |
0,2 |
CA |
|
1 |
1/2 |
1 |
1 |
0,2 |
λmax = 4 |
C.R. = 0 |
|
|
|
||
|
|
|
|
|
|
|
IR |
|
RA |
PL |
SA |
CA |
Вектор приоритетов |
RA |
|
1 |
1 |
2 |
1 |
0,281 |
PL |
|
1 |
1 |
1 |
2 |
0,298 |
SA |
|
1/2 |
1 |
1 |
1/2 |
0,176 |
CA |
|
1 |
1/2 |
2 |
1 |
0,245 |
λmax = 4,186 |
C.R. = 0,069 |
|
|
|||
39
AT |
|
RA |
|
PL |
|
|
SA |
|
CA |
Вектор приоритетов |
|
|
|||||||
RA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
PL |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
SA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
CA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
λmax = 4 |
C.R. = 0 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
IA |
|
RA |
|
PL |
|
|
SA |
|
CA |
Вектор приоритетов |
|
|
|||||||
RA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
PL |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
SA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
CA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
λmax = 4 |
C.R. = 0 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
AC |
|
RA |
|
PL |
|
|
SA |
|
CA |
Вектор приоритетов |
|
|
|||||||
RA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
PL |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
SA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
CA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
λmax = 4 |
C.R. = 0 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
SC |
|
RA |
|
PL |
|
|
SA |
|
CA |
Вектор приоритетов |
|
|
|||||||
RA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
PL |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
SA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
CA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
λmax = 4 |
C.R. = 0 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
AU |
|
RA |
|
PL |
|
|
SA |
|
CA |
Вектор приоритетов |
|
|
|||||||
RA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
PL |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
SA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
CA |
|
1 |
|
1 |
|
|
|
1 |
1 |
0,25 |
|
|
|
|
|
|
|||
λmax = 4 |
C.R. = 0 |
|
|
|
|
|
|
|
|
|
|
|
|
|
|||||
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
||||
RA |
|
PS |
PE |
|
CP |
|
CM |
|
MA |
SI |
MP |
IR |
AT |
|
Вектор приоритетов |
||||
PS |
|
|
1 |
1 |
|
1 |
|
|
1 |
|
1 |
1 |
1 |
1 |
1 |
|
0,108 |
||
PE |
|
|
1 |
1 |
|
1 |
|
|
1 |
|
1 |
1 |
1 |
1 |
1 |
|
0,108 |
||
CP |
|
|
1 |
1 |
|
1 |
|
|
1 |
|
1 |
1 |
1 |
1 |
1 |
|
0,108 |
||
CM |
|
|
1 |
1 |
|
1 |
|
|
1 |
|
3 |
3 |
3 |
3 |
3 |
|
0,209 |
||
MA |
|
|
1 |
1 |
|
1 |
|
|
1/3 |
|
1 |
1 |
1 |
1 |
1 |
|
0,093 |
||
40
