Методика оценки риска для информационных систем на основе экспертных оценок. Учебное пособие
.pdf
|
|
|
Таблица 4.4 |
||
|
Оценки четырех экспертов для ИС-3 |
|
|||
|
|
|
|
|
|
RA |
1 |
0 |
1 |
|
0,5 |
PL |
1 |
1 |
0 |
|
0,75 |
SA |
0 |
0,75 |
0,75 |
|
1 |
CA |
0,75 |
0,75 |
0,5 |
|
0,5 |
PS |
0,5 |
0,5 |
0,5 |
|
0,75 |
PE |
0,5 |
0 |
0 |
|
1 |
CP |
0 |
1 |
1 |
|
0 |
CM |
0,5 |
0,5 |
0,75 |
|
0,25 |
MA |
1 |
0,75 |
0,25 |
|
0,25 |
SI |
0,75 |
0,25 |
1 |
|
0,5 |
MP |
0,25 |
0,5 |
0 |
|
1 |
IR |
0,25 |
0,25 |
0,25 |
|
0,25 |
AT |
0,5 |
0,25 |
0,5 |
|
0,75 |
IA |
0,75 |
0 |
1 |
|
0,75 |
AC |
1 |
1 |
0 |
|
0,25 |
AU |
0 |
0,25 |
0,25 |
|
1 |
SC |
0,75 |
0,5 |
0,25 |
|
0 |
|
|
|
Таблица 4.5 |
|
Агрегированные значения последствий |
||||
|
|
|
|
|
RA |
ИС-1 |
ИС-2 |
ИС-3 |
|
0,777 |
0,420 |
0,553 |
|
|
PL |
0,653 |
0,593 |
0,620 |
|
SA |
0,720 |
0,548 |
0,563 |
|
CA |
0,325 |
0,277 |
0,605 |
|
PS |
0,172 |
0,220 |
0,548 |
|
PE |
0,343 |
0,777 |
0,306 |
|
CP |
0,395 |
0,605 |
0,420 |
|
CM |
0,395 |
0,710 |
0,470 |
|
MA |
0,496 |
0,268 |
0,508 |
|
SI |
0,496 |
0,172 |
0,575 |
|
MP |
0,153 |
0,153 |
0,373 |
|
IR |
0,440 |
0,563 |
0,250 |
|
AT |
0,381 |
0,220 |
0,470 |
|
IA |
0,346 |
0,470 |
0,563 |
|
AC |
0,631 |
0,470 |
0,486 |
|
AU |
0,306 |
0,496 |
0,316 |
|
SC |
0,193 |
0,553 |
0,325 |
|
61
Таблица 4.6
Вектор вероятностей использования угрозами уязвимостей
Семейство контролей |
Вероятность |
RA |
0,031 |
PL |
0,031 |
SA |
0,031 |
CA |
0,031 |
PS |
0,036 |
PE |
0,039 |
CP |
0,039 |
CM |
0,036 |
MA |
0,037 |
SI |
0,075 |
MP |
0,039 |
IR |
0,038 |
AT |
0,036 |
IA |
0,073 |
AC |
0,167 |
AU |
0,101 |
SC |
0,158 |
Теперь рассчитаем уровни риска (табл. 4.7).
R1 0,777 0,031 0,653 0,031 0,72 0,031 0,325 0,0310,172 0,036 0,343 0,039 0,395 0.039 0,395 0,036
0,496 0,037 0,496 0,075 0,153 0,039 0,44 0,038
0,381 0,036 0,346 0,073 0,631 0,167
0,306 0,101 0,193 0,158 0,410;
R2 0,42 0,031 0,593 0,031 0,548 0,031 0,277 0,031
0,22 0,036 0,777 0,039 0,605 0,039 0,71 0,036 0,268 0,037
0,172 0,075 0,153 0,039 0,563 0,038 0,22 0,036 0,47 0,073
0,47 0,167 0,496 0,101 0,553 0,158 0,453;
62
R3 0,553 0,031 0,62 0,031 0,553 0,031 0,605 0,031
0,548 0,036 0,306 0,039 0,42 0,039 0,47 0,036
0,508 0,037 0,575 0,075 0,373 0,039 0,25 0,0380,47 0,036 0,563 0,073 0,486 0,167 0,316 0,101
0,325 0,158 0,446.
|
|
|
|
Таблица 4.7 |
|
Уровни риска |
|
|
|
|
|
|
|
|
Информационная |
ИС-1 |
|
ИС-2 |
ИС-3 |
система |
|
|||
|
|
|
0,446 |
|
Уровень риска |
0,410 |
|
0,453 |
|
Теперь ранжируем информационные системы по уровню риска в порядке убывания (табл. 4.8).
|
|
|
Таблица 4.8 |
|
|
Ранги информационных систем |
|
||
|
|
|
3 |
|
Ранг |
1 |
2 |
||
Информационная |
ИС-2 |
ИС-3 |
ИС-1 |
|
система |
||||
|
|
0,410 |
||
Уровень риска |
0,453 |
0,446 |
||
Из табл. 4.8 видно, что ИС-2 получает самый высокий уровень риска. Значит, вероятность реализации угроз и ущерб для этой системы больше, чем для остальных систем. Поэтому руководителям организации в первую очередь надо обратить внимание на безопасность ИС-2.
Из табл. 4.6 видно, что самые большие вероятности реализации угроз у семейств «Идентификация и аутентификация», «Аудит и подотчетность» и «Защита системы и коммуникаций». Поэтому в первую очередь необходимо реализовать меры безопасности для этих семейств. Об этом также свидетельствуют результаты, полученные из первой лабораторной работы (у группы технических контролей самые большие значения D – R и D + R).
63
КОНТРОЛЬНЫЕ ВОПРОСЫ
1.Что представляет собой оператор FLQ-MEPWA?
2.Для чего используется оператор FLQ-MEOWA?
3.Что представляют собой нечеткие лингвистические квантификаторы?
4.С чего начинается анализ последствий?
5.Кратко опишите шаги оператора FLQ-MEOWA.
6.Как сопоставлять цель оценки риска с нечетким лингвистическим квантификатором?
7.Оптимизация OWA-оператора.
8.Агрегирование значений последствия оптимальным оператором.
9.По какой формуле рассчитывается уровень риска для информационной системы?
10.Для чего нужны уровни риска?
ИНДИВИДУАЛЬНОЕ ЗАДАНИЕ
Задать количество ИС и количество экспертов, которые будут оценивать последствия. Для каждой ИС придумать оценки последствий от каждого эксперта. Затем выбрать нечеткий лингвистический квантификатор. Получить веса, имеющие максимальную энтропию для степени orness . После этого переходить к агрегированию значений по-
следствия.
Используя данные из второй и третьей глав, можно найти уровни риска для ИС и дать рекомендацию по управлению рисками.
БИБЛИОГРАФИЧЕСКИЙ СПИСОК
1.OWA-оператор. – URL:http://ru.science.wikia.com/wiki/OWA-оператор Ягера. – Дата обращения: 19.02.2013.
2.Метод максимальной энтропии. – URL: http://www.basegroup.ru/glos-
sary/definitions/max_entropy_method/. – Дата обращения: 02.02.2013
3. Chi-Chun Lo, Wan-Jia Chen. A hybrid information security risk assessment procedure considering interdependences between controls//Expert Systems with Applications. – 2011. –V. 39. – P. 248–257.
64
ЗАКЛЮЧЕНИЕ
Современная практика прикладных технических или экономических исследований свидетельствует, что для достижения успеха необходимо хорошо ориентироваться в трех областях: технической или экономической теории; математическом моделировании, т. е. искусстве формализации постановки задачи, которое заключается в умении перевести задачу с языка проблемно-ориентированного на язык абстрактных математических схем моделей; соответствующем программном обеспечении. Поэтому настоящее пособие содержит систематизированное изложение математических методов и моделей анализа мер безопасностей и нацелено на изучение теоретических подходов и формирование практических навыков их разработки и применения к расчету рисков относительно исследуемых информационных рисков.
Вучебном пособии сконцентрированы те методы и модели, кото-
рые наиболее часто используются для анализа и выработки решений о рациональном выборе и распределении мер безопасностей1 относительно информационных ресурсов с учетом влияния мер безопасности на другие контроли и т. д.
Вработе, в частности, была представлена процедура оценки риска
спомощью оператора FLQ-MEOWA. Эта процедура существенно упрощает процесс выявления критических элементов системы управления информационной безопасностью на основе экспертных оценок и основана на методе DEMATE и методе ANP, когда отсутствуют статистические данные и другие сведения, а также позволяет точно определить вероятность реализации угрозы и последствия для ИС организации.
1 Абденов А.Ж., Заркумова Р.Н. Выбор средства эффективной защиты с помощью методов теории игр // Вопросы защиты информации. – № 2(89). – 2010. – С. 26–31.
65
В процессе оценки рисков учитываются взаимозависимости мер безопасности, что позволяет расставить приоритеты в реализации мер безопасности, разработать адекватную стратегию управления
рисками.
Контрольные вопросы и задания для самостоятельной работы (которые предназначены для выполнения с использованием персонального компьютера) способствуют формированию интереса к проблемам математического анализа различных мер защиты информационных ресурсов в ИС и развитию логико-математической и общей культуры моделирования.
Выше было замечено, что предложенная в работе процедура оценивания риска безопасности информационных ресурсов в ИС существенно упрощает процесс выявления критических элементов системы управления информационной безопасностью, когда отсутствуют статистические данные и другие сведения, позволяющие точно определить вероятность реализации угрозы и последствия для ИС организации. Поэтому очень важно, используя статистические данные, разработать методику расчета объективных оценок риска безопасности информационных ресурсов в ИС и выполнить более эффективные расчеты оценок риска относительно информационных ресурсов в ИС.
66
|
|
ПРИЛОЖЕНИЕ |
|
|
Таблица П1 |
Группы контролей, семейства и идентификаторы |
||
|
|
|
Группы контролей |
ID |
Семейства контролей |
Управленческие (M) |
RA |
Оценка риска |
|
PL |
Планирование |
|
SA |
Приобретение системы и услуг |
|
CA |
Авторизация и оценка безопасности |
|
PM |
Программное управление1 |
Операционные (O) |
PS |
Безопасность персонала |
|
PE |
Физическая защита |
|
CP |
План действий в ЧС |
|
CM |
Управление конфигурацией |
|
MA |
Техническое обслуживание |
|
SI |
Целостность системы и информации |
|
MP |
Защита носителей информации |
|
IR |
Реагирование на инцидент |
|
AT |
Осведомленность и обучение |
Технические (T) |
IA |
Идентификация и аутентификация |
|
AC |
Контроль доступа |
|
AU |
Аудит и подотчетность |
|
SC |
Защита системы и коммуникаций |
1 Данный контроль появился в новой версии NIST SP800-53 Rev4.
67
Таблица П2
Шкала сравнительной оценки влияния критериев
Величина относительной Определение вероятности
1 |
Вероятности реализации угроз равны |
3Опыт и суждения позволяют сделать вывод о немного большей вероятности реализации угроз в одном семействе контролей по сравнению с другим семейством контролей
5Опыт и суждения позволяют сделать вывод о сильной вероятности реализации угроз в одном семействе контролей по сравнению с другим семейством контролей
7Вероятность реализации угроз в первом семействе контролей настолько превосходит вероятность во втором семействе контролей, что вторая вероятность становится практически незначительной
9Очевидность превосходства одной вероятности подтверждается наиболее сильно
2, 4, 6, 8 |
Промежуточные решения между двумя соседними |
Величины, |
Если при сравнении первой вероятности со второй полу- |
обратные |
чено одно из вышеуказанных чисел (например, 5), то при |
приведенным |
сравнении второй вероятности с первой получаем обрат- |
выше |
ную величину (например, 1/5) |
68
ОГЛАВЛЕНИЕ |
|
Введение................................................................................................................... |
3 |
1. РЕТРОСПЕКТИВА ПОНИМАНИЯ ПОНЯТИЯ «РИСК» ............................... |
7 |
Библиографический список.................................................................................. |
11 |
2.ПРИМЕНЕНИЕ МЕТОДА DEMATEL ДЛЯ ПОСТРОЕНИЯ ОРГРАФА ВЗАИМОСВЯЗЕЙ МЕЖДУ ГРУППАМИ КОНТРОЛЕЙ
БЕЗОПАСНОСТИ............................................................................................. |
13 |
2.1. Основные термины и определения.......................................................... |
13 |
2.2. Группы контролей безопасности............................................................. |
18 |
2.3. Процедура оценки риска........................................................................... |
19 |
2.4. Метод DEMATEL...................................................................................... |
21 |
2.5. Орграф взаимосвязей между группами контролей безопасности, |
|
используемый в методе DEMATEL......................................................... |
21 |
2.6. Пример ручного расчета........................................................................... |
24 |
Контрольные вопросы........................................................................................... |
31 |
Индивидуальное задание....................................................................................... |
32 |
Библиографический список.................................................................................. |
32 |
3. ПРИМЕНЕНИЕ МЕТОДА АНАЛИТИЧЕСКОЙ СЕТИ |
|
ДЛЯ ВЫЧИСЛЕНИЯ ВЕРОЯТНОСТЕЙ РЕАЛИЗАЦИИ УГРОЗ |
|
В СЕМЕЙСТВАХ КОНТРОЛЕЙ БЕЗОПАСНОСТИ.................................... |
33 |
3.1. Метод ANP................................................................................................. |
33 |
3.2. Критерии оценки риска............................................................................. |
33 |
3.3. Вычисление вероятностей реализации угроз в семействах кон- |
|
тролей безопасности с использованием метода ANP............................. |
34 |
3.4. Пример ручного расчета........................................................................... |
37 |
Контрольные вопросы........................................................................................... |
47 |
Индивидуальное задание....................................................................................... |
47 |
Библиографический список.................................................................................. |
48 |
69 |
|
4.РАСЧЕТ ПОСЛЕДСТВИЙ ОТ РЕАЛИЗАЦИИ УГРОЗ
ВСЕМЕЙСТВАХ КОНТРОЛЕЙ ПРИ ПОМОЩИ ОПЕРАТОРА FLQ-MEOWA. РАСЧЕТ УРОВНЕЙ РИСКА
ДЛЯ ИНФОРМАЦИОННЫХ СИСТЕМ ОРГАНИЗАЦИИ........................... |
49 |
4.1. Оператор FLQ-MEOWA ........................................................................... |
49 |
4.2. Агрегирование значений последствия с помощью оператора |
|
FLQ-MEOWA............................................................................................. |
52 |
4.3. Анализ последствий.................................................................................. |
52 |
4.4. Техника оператора FLQ-MEOWA ........................................................... |
53 |
4.5. Расчет уровней риска................................................................................ |
55 |
4.6. Пример ручного расчета........................................................................... |
56 |
Контрольные вопросы........................................................................................... |
64 |
Индивидуальное задание....................................................................................... |
64 |
Библиографический список.................................................................................. |
64 |
Заключение............................................................................................................. |
65 |
Приложение............................................................................................................ |
67 |
70
