Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Методика оценки риска для информационных систем на основе экспертных оценок. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
11.08.2026
Размер:
616 Кб
Скачать

 

 

 

Таблица 4.4

 

Оценки четырех экспертов для ИС-3

 

 

 

 

 

 

 

RA

1

0

1

 

0,5

PL

1

1

0

 

0,75

SA

0

0,75

0,75

 

1

CA

0,75

0,75

0,5

 

0,5

PS

0,5

0,5

0,5

 

0,75

PE

0,5

0

0

 

1

CP

0

1

1

 

0

CM

0,5

0,5

0,75

 

0,25

MA

1

0,75

0,25

 

0,25

SI

0,75

0,25

1

 

0,5

MP

0,25

0,5

0

 

1

IR

0,25

0,25

0,25

 

0,25

AT

0,5

0,25

0,5

 

0,75

IA

0,75

0

1

 

0,75

AC

1

1

0

 

0,25

AU

0

0,25

0,25

 

1

SC

0,75

0,5

0,25

 

0

 

 

 

Таблица 4.5

Агрегированные значения последствий

 

 

 

 

 

RA

ИС-1

ИС-2

ИС-3

0,777

0,420

0,553

 

PL

0,653

0,593

0,620

 

SA

0,720

0,548

0,563

 

CA

0,325

0,277

0,605

 

PS

0,172

0,220

0,548

 

PE

0,343

0,777

0,306

 

CP

0,395

0,605

0,420

 

CM

0,395

0,710

0,470

 

MA

0,496

0,268

0,508

 

SI

0,496

0,172

0,575

 

MP

0,153

0,153

0,373

 

IR

0,440

0,563

0,250

 

AT

0,381

0,220

0,470

 

IA

0,346

0,470

0,563

 

AC

0,631

0,470

0,486

 

AU

0,306

0,496

0,316

 

SC

0,193

0,553

0,325

 

61

Таблица 4.6

Вектор вероятностей использования угрозами уязвимостей

Семейство контролей

Вероятность

RA

0,031

PL

0,031

SA

0,031

CA

0,031

PS

0,036

PE

0,039

CP

0,039

CM

0,036

MA

0,037

SI

0,075

MP

0,039

IR

0,038

AT

0,036

IA

0,073

AC

0,167

AU

0,101

SC

0,158

Теперь рассчитаем уровни риска (табл. 4.7).

R1 0,777 0,031 0,653 0,031 0,72 0,031 0,325 0,0310,172 0,036 0,343 0,039 0,395 0.039 0,395 0,036

0,496 0,037 0,496 0,075 0,153 0,039 0,44 0,038

0,381 0,036 0,346 0,073 0,631 0,167

0,306 0,101 0,193 0,158 0,410;

R2 0,42 0,031 0,593 0,031 0,548 0,031 0,277 0,031

0,22 0,036 0,777 0,039 0,605 0,039 0,71 0,036 0,268 0,037

0,172 0,075 0,153 0,039 0,563 0,038 0,22 0,036 0,47 0,073

0,47 0,167 0,496 0,101 0,553 0,158 0,453;

62

R3 0,553 0,031 0,62 0,031 0,553 0,031 0,605 0,031

0,548 0,036 0,306 0,039 0,42 0,039 0,47 0,036

0,508 0,037 0,575 0,075 0,373 0,039 0,25 0,0380,47 0,036 0,563 0,073 0,486 0,167 0,316 0,101

0,325 0,158 0,446.

 

 

 

 

Таблица 4.7

 

Уровни риска

 

 

 

 

 

 

 

Информационная

ИС-1

 

ИС-2

ИС-3

система

 

 

 

 

0,446

Уровень риска

0,410

 

0,453

Теперь ранжируем информационные системы по уровню риска в порядке убывания (табл. 4.8).

 

 

 

Таблица 4.8

 

Ранги информационных систем

 

 

 

 

3

Ранг

1

2

Информационная

ИС-2

ИС-3

ИС-1

система

 

 

0,410

Уровень риска

0,453

0,446

Из табл. 4.8 видно, что ИС-2 получает самый высокий уровень риска. Значит, вероятность реализации угроз и ущерб для этой системы больше, чем для остальных систем. Поэтому руководителям организации в первую очередь надо обратить внимание на безопасность ИС-2.

Из табл. 4.6 видно, что самые большие вероятности реализации угроз у семейств «Идентификация и аутентификация», «Аудит и подотчетность» и «Защита системы и коммуникаций». Поэтому в первую очередь необходимо реализовать меры безопасности для этих семейств. Об этом также свидетельствуют результаты, полученные из первой лабораторной работы (у группы технических контролей самые большие значения D R и D + R).

63

КОНТРОЛЬНЫЕ ВОПРОСЫ

1.Что представляет собой оператор FLQ-MEPWA?

2.Для чего используется оператор FLQ-MEOWA?

3.Что представляют собой нечеткие лингвистические квантификаторы?

4.С чего начинается анализ последствий?

5.Кратко опишите шаги оператора FLQ-MEOWA.

6.Как сопоставлять цель оценки риска с нечетким лингвистическим квантификатором?

7.Оптимизация OWA-оператора.

8.Агрегирование значений последствия оптимальным оператором.

9.По какой формуле рассчитывается уровень риска для информационной системы?

10.Для чего нужны уровни риска?

ИНДИВИДУАЛЬНОЕ ЗАДАНИЕ

Задать количество ИС и количество экспертов, которые будут оценивать последствия. Для каждой ИС придумать оценки последствий от каждого эксперта. Затем выбрать нечеткий лингвистический квантификатор. Получить веса, имеющие максимальную энтропию для степени orness . После этого переходить к агрегированию значений по-

следствия.

Используя данные из второй и третьей глав, можно найти уровни риска для ИС и дать рекомендацию по управлению рисками.

БИБЛИОГРАФИЧЕСКИЙ СПИСОК

1.OWA-оператор. – URL:http://ru.science.wikia.com/wiki/OWA-оператор Ягера. – Дата обращения: 19.02.2013.

2.Метод максимальной энтропии. – URL: http://www.basegroup.ru/glos-

sary/definitions/max_entropy_method/. – Дата обращения: 02.02.2013

3. Chi-Chun Lo, Wan-Jia Chen. A hybrid information security risk assessment procedure considering interdependences between controls//Expert Systems with Applications. – 2011. –V. 39. – P. 248–257.

64

ЗАКЛЮЧЕНИЕ

Современная практика прикладных технических или экономических исследований свидетельствует, что для достижения успеха необходимо хорошо ориентироваться в трех областях: технической или экономической теории; математическом моделировании, т. е. искусстве формализации постановки задачи, которое заключается в умении перевести задачу с языка проблемно-ориентированного на язык абстрактных математических схем моделей; соответствующем программном обеспечении. Поэтому настоящее пособие содержит систематизированное изложение математических методов и моделей анализа мер безопасностей и нацелено на изучение теоретических подходов и формирование практических навыков их разработки и применения к расчету рисков относительно исследуемых информационных рисков.

Вучебном пособии сконцентрированы те методы и модели, кото-

рые наиболее часто используются для анализа и выработки решений о рациональном выборе и распределении мер безопасностей1 относительно информационных ресурсов с учетом влияния мер безопасности на другие контроли и т. д.

Вработе, в частности, была представлена процедура оценки риска

спомощью оператора FLQ-MEOWA. Эта процедура существенно упрощает процесс выявления критических элементов системы управления информационной безопасностью на основе экспертных оценок и основана на методе DEMATE и методе ANP, когда отсутствуют статистические данные и другие сведения, а также позволяет точно определить вероятность реализации угрозы и последствия для ИС организации.

1 Абденов А.Ж., Заркумова Р.Н. Выбор средства эффективной защиты с помощью методов теории игр // Вопросы защиты информации. – № 2(89). – 2010. – С. 26–31.

65

В процессе оценки рисков учитываются взаимозависимости мер безопасности, что позволяет расставить приоритеты в реализации мер безопасности, разработать адекватную стратегию управления

рисками.

Контрольные вопросы и задания для самостоятельной работы (которые предназначены для выполнения с использованием персонального компьютера) способствуют формированию интереса к проблемам математического анализа различных мер защиты информационных ресурсов в ИС и развитию логико-математической и общей культуры моделирования.

Выше было замечено, что предложенная в работе процедура оценивания риска безопасности информационных ресурсов в ИС существенно упрощает процесс выявления критических элементов системы управления информационной безопасностью, когда отсутствуют статистические данные и другие сведения, позволяющие точно определить вероятность реализации угрозы и последствия для ИС организации. Поэтому очень важно, используя статистические данные, разработать методику расчета объективных оценок риска безопасности информационных ресурсов в ИС и выполнить более эффективные расчеты оценок риска относительно информационных ресурсов в ИС.

66

 

 

ПРИЛОЖЕНИЕ

 

 

Таблица П1

Группы контролей, семейства и идентификаторы

 

 

 

Группы контролей

ID

Семейства контролей

Управленческие (M)

RA

Оценка риска

 

PL

Планирование

 

SA

Приобретение системы и услуг

 

CA

Авторизация и оценка безопасности

 

PM

Программное управление1

Операционные (O)

PS

Безопасность персонала

 

PE

Физическая защита

 

CP

План действий в ЧС

 

CM

Управление конфигурацией

 

MA

Техническое обслуживание

 

SI

Целостность системы и информации

 

MP

Защита носителей информации

 

IR

Реагирование на инцидент

 

AT

Осведомленность и обучение

Технические (T)

IA

Идентификация и аутентификация

 

AC

Контроль доступа

 

AU

Аудит и подотчетность

 

SC

Защита системы и коммуникаций

1 Данный контроль появился в новой версии NIST SP800-53 Rev4.

67

Таблица П2

Шкала сравнительной оценки влияния критериев

Величина относительной Определение вероятности

1

Вероятности реализации угроз равны

3Опыт и суждения позволяют сделать вывод о немного большей вероятности реализации угроз в одном семействе контролей по сравнению с другим семейством контролей

5Опыт и суждения позволяют сделать вывод о сильной вероятности реализации угроз в одном семействе контролей по сравнению с другим семейством контролей

7Вероятность реализации угроз в первом семействе контролей настолько превосходит вероятность во втором семействе контролей, что вторая вероятность становится практически незначительной

9Очевидность превосходства одной вероятности подтверждается наиболее сильно

2, 4, 6, 8

Промежуточные решения между двумя соседними

Величины,

Если при сравнении первой вероятности со второй полу-

обратные

чено одно из вышеуказанных чисел (например, 5), то при

приведенным

сравнении второй вероятности с первой получаем обрат-

выше

ную величину (например, 1/5)

68

ОГЛАВЛЕНИЕ

 

Введение...................................................................................................................

3

1. РЕТРОСПЕКТИВА ПОНИМАНИЯ ПОНЯТИЯ «РИСК» ...............................

7

Библиографический список..................................................................................

11

2.ПРИМЕНЕНИЕ МЕТОДА DEMATEL ДЛЯ ПОСТРОЕНИЯ ОРГРАФА ВЗАИМОСВЯЗЕЙ МЕЖДУ ГРУППАМИ КОНТРОЛЕЙ

БЕЗОПАСНОСТИ.............................................................................................

13

2.1. Основные термины и определения..........................................................

13

2.2. Группы контролей безопасности.............................................................

18

2.3. Процедура оценки риска...........................................................................

19

2.4. Метод DEMATEL......................................................................................

21

2.5. Орграф взаимосвязей между группами контролей безопасности,

 

используемый в методе DEMATEL.........................................................

21

2.6. Пример ручного расчета...........................................................................

24

Контрольные вопросы...........................................................................................

31

Индивидуальное задание.......................................................................................

32

Библиографический список..................................................................................

32

3. ПРИМЕНЕНИЕ МЕТОДА АНАЛИТИЧЕСКОЙ СЕТИ

 

ДЛЯ ВЫЧИСЛЕНИЯ ВЕРОЯТНОСТЕЙ РЕАЛИЗАЦИИ УГРОЗ

 

В СЕМЕЙСТВАХ КОНТРОЛЕЙ БЕЗОПАСНОСТИ....................................

33

3.1. Метод ANP.................................................................................................

33

3.2. Критерии оценки риска.............................................................................

33

3.3. Вычисление вероятностей реализации угроз в семействах кон-

 

тролей безопасности с использованием метода ANP.............................

34

3.4. Пример ручного расчета...........................................................................

37

Контрольные вопросы...........................................................................................

47

Индивидуальное задание.......................................................................................

47

Библиографический список..................................................................................

48

69

 

4.РАСЧЕТ ПОСЛЕДСТВИЙ ОТ РЕАЛИЗАЦИИ УГРОЗ

ВСЕМЕЙСТВАХ КОНТРОЛЕЙ ПРИ ПОМОЩИ ОПЕРАТОРА FLQ-MEOWA. РАСЧЕТ УРОВНЕЙ РИСКА

ДЛЯ ИНФОРМАЦИОННЫХ СИСТЕМ ОРГАНИЗАЦИИ...........................

49

4.1. Оператор FLQ-MEOWA ...........................................................................

49

4.2. Агрегирование значений последствия с помощью оператора

 

FLQ-MEOWA.............................................................................................

52

4.3. Анализ последствий..................................................................................

52

4.4. Техника оператора FLQ-MEOWA ...........................................................

53

4.5. Расчет уровней риска................................................................................

55

4.6. Пример ручного расчета...........................................................................

56

Контрольные вопросы...........................................................................................

64

Индивидуальное задание.......................................................................................

64

Библиографический список..................................................................................

64

Заключение.............................................................................................................

65

Приложение............................................................................................................

67

70

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]