Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Учебно-методическое пособие по написанию курсовой работы по дисциплине Теория информационной безопасности и методология защиты инфокоммуникаций

.pdf
Скачиваний:
0
Добавлен:
15.08.2026
Размер:
1 Мб
Скачать

 

 

Отсутствие физической защиты здания

 

 

Неконтролируемая работа стороннего или

 

 

уборочного персонала

 

 

Отсутствие или недостаточная политика

 

 

"чистого стола и чистого экрана"

 

 

Отсутствие подтверждения прав на

 

 

использование средств обработки информа-

 

 

ции

 

 

Отсутствие установленных механизмов

 

 

мониторинга за нарушениями безопасности

 

 

Неправильное распределение прав доступа

 

 

Отсутствие или недостаточное тестирование

 

 

ПО

 

 

Известные "дыры" в ПО

 

 

Отсутствие журнала аудита

 

 

Отсутствие "выхода из системы" при

 

 

покидании рабочей станции

 

 

Утилизация или повторное использование

 

 

носителей без надлежащего удаления данных

 

 

Отсутствие официальной процедуры для

 

 

регистрации и отмены регистрации

 

Злоупотребление

пользователей

2

Отсутствие официального процесса для

правами

 

проверки прав доступа (надзора)

 

 

 

 

Отсутствие или недостаточные положения

 

 

(об обеспечении безопасности) в договорах

 

 

с клиентами и/или третьими лицами

 

 

Отсутствие процедуры мониторинга средств

 

 

обработки информации

 

 

Отсутствие регулярных проверок

 

 

Отсутствие процедур идентификации

 

 

и оценки рисков

 

 

Отсутствие сообщений о неисправностях,

 

 

регистрируемых в журналах администратора

 

 

и оператора

 

Неправильное

 

Недоработанное или новое ПО

 

 

 

 

 

3

функционирование

 

Нечеткие или неполные спецификации для

программного

 

разработчиков

 

 

 

обеспечения

 

Отсутствие действенного контроля изменений

 

 

 

 

 

 

 

 

 

 

 

 

4

Незаконная обработка

 

Наличие ненужных разрешённых сервисов

данных

 

 

 

 

 

 

Отсутствие механизмов мониторинга

 

 

 

 

 

 

 

 

 

11

 

 

 

 

 

Отсутствие достаточных положений в

 

 

 

 

договорах с сотрудниками

 

 

 

 

Недостаточное обучение вопросам

 

 

 

 

обеспечения безопасности

 

 

 

 

 

 

 

 

 

Неверная настройка параметров

 

 

 

 

 

 

 

 

 

Отсутствие политики использования

 

 

 

 

электронной почты

 

 

 

 

Отсутствие эффективного контроля за

 

 

 

 

 

 

 

 

изменением конфигурации

 

 

 

 

Усложненный пользовательский интерфейс

 

 

 

 

 

 

 

 

 

Отсутствие документации

 

5

Ошибка при

 

Неверные даты

 

использовании

 

Неправильное использование программного

 

 

 

 

 

 

 

 

 

 

 

и аппаратного обеспечения

 

 

 

 

Отсутствие осведомленности о безопасности

 

 

 

 

 

 

 

 

Отсутствие процедур включения ПО в

 

 

 

 

действующие системы

 

 

 

 

Отсутствие процедур обращения с секретной

 

 

 

 

информацией

 

 

 

 

Отсутствие обязанностей по обеспечению

 

 

 

 

информационной безопасности в

 

 

 

 

должностных инструкциях

 

В ходе проведения плановых мероприятий уязвимости, отмеченные серым цветом, были устранены и больше не представляют угрозы.

Проведём расчет риска информационной безопасности на основе модели угроз и уязвимостей. Рассмотрим расчет рисков для одного из информационных активов предприятия, т.к. для остальных риск рассчитывается аналогично.

Ресурс

Угроза

 

Уязвимость

Сервер БД

 

 

Недостаточная осторожность при

(критичность

 

 

утилизации

ресурса

 

 

 

 

 

Неконтролируемое копирование

100 у.е.)

Угроза 1

 

 

 

 

Кража носителей

 

Отсутствие подтверждения прав на

 

 

использование средств обработки

 

 

 

 

или документов

 

информации

 

 

 

 

 

 

 

 

 

 

Отсутствие установленных

 

 

 

механизмов мониторинга за

 

 

 

нарушениями безопасности

 

 

 

 

 

Угроза 2

 

Недостаточное тестирование ПО

 

 

 

 

 

 

 

 

 

12

 

Злоупотребление

Отсутствие "выхода из системы" при

 

правами

покидании рабочей станции

 

 

Отсутствие процедуры мониторинга

 

 

средств обработки информации

 

Угроза 3

Недоработанное / новое ПО

 

 

 

Неправильное

 

 

 

 

функционирование

Нечеткие или неполные

 

 

 

ПО

спецификации для разработчиков

 

 

 

 

 

 

Угроза 4

Наличие ненужных разрешённых

 

 

 

Незаконная

сервисов

 

 

 

 

 

 

обработка данных

Отсутствие достаточных положений в

 

договорах с сотрудниками

 

 

 

 

Усложненный пользовательский

 

 

интерфейс

 

Угроза 5

Отсутствие процедур включения

 

программного обеспечения в

 

 

 

Ошибка при

действующие системы

 

использовании

Отсутствие обязанностей по

 

 

обеспечению информационной

 

 

безопасности в должностных

 

 

инструкциях

 

 

 

Зададим вероятности реализации угрозы через данную уязвимость в течение года, а также критичность реализации угрозы через уязвимость.

 

Вероятность реали-

Критичность реализации

 

зации угрозы через

Угроза/Уязвимость

угрозы через

данную уязвимость в

 

уязвимость KR, %

 

течение года Р(V) , %

 

 

 

 

 

Угроза 1/Уязвимость 1

25

60

Угроза 1/Уязвимость 2

40

60

Угроза 1/Уязвимость 3

10

50

Угроза 1/Уязвимость 4

15

40

Угроза 2/Уязвимость 1

30

30

Угроза 2/Уязвимость 2

45

20

Угроза 2/Уязвимость 3

50

60

Угроза 3/Уязвимость 1

70

80

Угроза 3/Уязвимость 2

50

65

Угроза 4/Уязвимость 1

30

70

Угроза 4/Уязвимость 2

20

50

Угроза 5/Уязвимость 1

35

55

Угроза 5/Уязвимость 2

5

40

Угроза 5/Уязвимость 3

20

40

 

13

 

9.2. Уровень угрозы

 

Уровень угрозы

 

Уровень угрозы по всем

 

Th, %

 

уязвимостям, через которые

 

 

 

 

 

 

 

реализуется данная угроза

Угроза/Уязвимость

 

 

 

 

 

 

UUh, %

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Угроза 1/Уязвимость 1

0,15

 

 

 

 

 

Угроза 1/Уязвимость 2

0,24

 

 

 

 

0,423122

Угроза 1/Уязвимость 3

0,05

 

 

 

 

 

 

 

 

 

Угроза 1/Уязвимость 4

0,06

 

 

 

 

 

Угроза 2/Уязвимость 1

0,09

 

 

 

 

 

Угроза 2/Уязвимость 2

0,09

 

 

 

 

0,420

Угроза 2/Уязвимость 3

0,3

 

 

 

 

 

Угроза 3/Уязвимость 1

0,56

 

 

 

 

0,703

Угроза 3/Уязвимость 2

0,325

 

 

 

 

 

 

 

 

 

Угроза 4/Уязвимость 1

0,21

 

 

 

 

0,289

Угроза 4/Уязвимость 2

0,1

 

 

 

 

 

 

 

 

 

Угроза 5/Уязвимость 1

0,1925

 

 

 

 

 

Угроза 5/Уязвимость 2

0,02

 

 

 

 

0,271958

Угроза 5/Уязвимость 3

0,08

 

 

 

 

 

9.3. Общий уровень угроз, действующих на ресурс

 

 

 

 

 

Уровень угрозы по

 

Общий уровень угроз

Угроза/Уязвимость

всем уязвимостям, через

 

 

которые реализуется

 

по ресурсу UUhR, %

 

данная угроза UUh, %

 

 

 

 

Угроза 1/Уязвимость 1

 

 

 

 

 

 

 

 

Угроза 1/Уязвимость 2

0,423122

 

 

 

 

Угроза 1/Уязвимость 3

 

 

 

 

 

 

 

 

 

 

 

 

Угроза 1/Уязвимость 4

 

 

 

 

 

 

 

 

Угроза 2/Уязвимость 1

 

 

 

 

 

 

 

 

Угроза 2/Уязвимость 2

0,420

 

 

 

 

Угроза 2/Уязвимость 3

 

 

 

 

 

 

 

0,94859

Угроза 3/Уязвимость 1

0,703

 

 

 

 

 

 

 

Угроза 3/Уязвимость 2

 

 

 

 

 

 

 

 

 

 

 

 

Угроза 4/Уязвимость 1

0,289

 

 

 

 

Угроза 4/Уязвимость 2

 

 

 

 

 

 

 

 

 

 

 

 

Угроза 5/Уязвимость 1

 

 

 

 

 

 

 

 

Угроза 5/Уязвимость 2

0,271958

 

 

 

 

Угроза 5/Уязвимость 3

 

 

 

 

 

 

 

 

 

14

 

 

 

 

 

 

9.4. Риск ресурса Критичность ресурса (ущерб, который понесет Компания от потери ресурса)

– 100 у.е.

Угроза/Уязвимость

Общий уровень угроз

Риск ресурса R, у.е.

по ресурсу UUhR, %

 

 

Угроза 1/Уязвимость 1

 

 

Угроза 1/Уязвимость 2

 

 

Угроза 1/Уязвимость 3

 

 

Угроза 1/Уязвимость 4

 

 

Угроза 2/Уязвимость 1

 

 

Угроза 2/Уязвимость 2

 

 

Угроза 2/Уязвимость 3

0,94859

94,86

Угроза 3/Уязвимость 1

 

 

Угроза 3/Уязвимость 2

 

 

Угроза 4/Уязвимость 1

 

 

Угроза 4/Уязвимость 2

 

 

Угроза 5/Уязвимость 1

 

 

Угроза 5/Уязвимость 2

 

 

Угроза 5/Уязвимость 3

 

 

Таким образом, получим риск ресурса, рассчитанный по модели угроз и уязвимостей.

10. Оценка рисков информационной безопасности А) Матрица с предопределёнными значениями

В методах оценки риска этого типа фактические или предложенные физические активы оценены в терминах замены или стоимости реконструкции (т.е. количественные измерения).

 

Вероятность

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

возникновения -

 

Низкая

 

 

Средняя

 

 

Высокая

 

 

Угроза

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Простота

Н

 

С

 

В

Н

 

С

 

В

Н

 

С

 

В

 

использования

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

0

0

 

1

 

2

1

 

2

 

3

2

 

3

 

4

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Ценность

1

1

 

2

 

3

2

 

3

 

4

3

 

4

 

5

2

2

 

3

 

4

3

 

4

 

5

4

 

5

 

6

актива

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

3

3

 

4

 

5

4

 

5

 

6

5

 

6

 

7

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

4

4

 

5

 

6

5

 

6

 

7

6

 

7

 

8

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Для каждого актива учитываются относящиеся к нему уязвимости и соответствующие угрозы. Если есть уязвимость без соответствующей угрозы или угроза без соответствующей уязвимости, то это означает, что в

15

настоящее время риска нет (однако следует принимать определенные меры в случае изменения ситуации). Соответствующий ряд в матрице определяется ценностью актива, а соответствующая колонка – вероятностью возникновения угрозы и легкостью использования уязвимости. Например, если значение актива – 3, угроза “высокая” и уязвимость “низкая”, величина риска – 5.

Вероятность инцидентного сценария

Вероятность инцидентного сценария дана угрозой, эксплуатирующей уязвимость с определённой вероятностью

 

Вероятность

Очень низкая

Низкая

Средняя

Высокая

Очень

 

высо-

 

сценария

(очень

(малове-

(возмож-

(вероят-

 

кая

 

инцидента

маловероятно)

роятно)

но)

но)

 

 

(часто)

 

 

 

 

 

 

 

 

 

 

 

 

 

 

Очень

0

1

2

3

4

 

низкое

 

 

 

 

 

 

 

Низкое

1

2

3

4

5

Влияние

 

 

 

 

 

 

Среднее

2

3

4

5

6

на

 

 

 

 

 

 

бизнес

 

 

 

 

 

 

Высокое

3

4

5

6

7

 

 

 

 

 

 

 

 

 

Очень

4

5

6

7

8

 

высокое

 

 

 

 

 

 

 

 

 

 

 

 

 

Таблица отображает вероятность успешного осуществления угрозы путем использования уязвимости на фоне влияния на бизнес, связанного со сценарием инцидента. Результирующий риск измеряется по шкале от 0 до 8, который может оцениваться по критериям принятия рисков. Данная шкала рисков также может быть сведена к простому общему рейтингу риска, например:

низкий риск: 0-2,

средний риск: 3-5,

высокий риск: 6-8.

Б) Ранжирование мер угроз риска Матрица или таблица, такая как приведённая ниже, может

использоваться для соотнесения факторов последствий (ценность актива) и вероятности возникновения угрозы (с учетом аспектов уязвимости). Первый этап – оценка последствий (ценность актива) по заранее определенной шкале, например, от 1 до 5, для каждого актива, находящегося под угрозой (колонка “b” в таблице). Второй этап – оценка вероятности возникновения угрозы по заранее определенной шкале, например, от 1 до 5, для каждой

16

угрозы (колонка “с” в таблице). Третий этап – определение величины риска путем умножения (b x c). В конечном счете, угрозы можно ранжировать по соответствующей величине риска. Обратите внимание, что в данном примере 1 принимается как самое низкое последствие и самая низкая вероятность возникновения.

Дескриптор

Значение

Вероятность

Показатель

Рейтинг

последствия

возникновения

угрозы

меры риска

угрозы

(актива)

угрозы

а

d

е

b

с

 

 

 

 

 

 

 

 

Угроза 1

5

2

10

2

 

 

 

 

 

Угроза 2

2

4

8

3

 

 

 

 

 

Угроза 3

3

5

15

1

 

 

 

 

 

Угроза 4

1

3

3

5

 

 

 

 

 

Угроза 5

4

1

4

4

 

 

 

 

 

Данная процедура позволяет сравнивать и ранжировать в порядке приоритета различные угрозы с различными последствиями и вероятностью возникновения. В некоторых случаях потребуется связывать денежные значения с эмпирическими шкалами, использованными в данном примере.

Вывод:

Оценка рисков является эффективным механизмом управления информационной безопасностью в компании, позволяющим:

идентифицировать и оценить существующие информационные активы компании;

оценить необходимость внедрения средств защиты информации;

оценить эффективность уже внедренных средств защиты информации.

17

СПИСОК ЛИТЕРАТУРЫ

1.Ховард М., Лебланк Д. Защищенный код. Пер. с англ. – Изд. 2-е, испр. - М.: Издательско-торговый дом «Русская редакция», 2004. – 704 с.: ил.

2.SO/IEC 27005 Информационная технология - Методы защиты – Менеджмент рисков информационной безопасности. Международный стандарт.

3.Малюк А.А. Теория защиты информации. Учебное пособие. - М.: Горячая линия – Телеком, 2014. - 184 с.

4.Зегжда Д.П., Ивашко А.М. Основы безопасности информационных систем. - М.: Горячая линия - Телеком, 2000. – 452 с.

18

ПРИЛОЖЕНИЕ

ТЕОРЕТИЧЕСКИЕ СВЕДЕНИЯ, НЕОБХОДИМЫЕ ДЛЯ НАПИСАНИЯ КУРСОВОЙ РАБОТЫ

В общем виде процесс анализа рисков информационной безопасности (ИБ) сводится к последовательности:

1.Описание исследуемой информационной системы (ИС).

2.Идентификация и оценка угроз.

3.Идентификация и оценка уязвимостей.

4.Идентификация существующих и планируемых мер защиты информации.

5.Расчет и оценка рисков ИБ.

6.Выработка предложений по снижению рисков.

1.1.Модель анализа угроз и уязвимостей

Для того чтобы оценить риск потери информации, необходимо проанализировать все угрозы, действующие на информационную систему, и уязвимости, через которые возможна реализация угроз.

Исходя из введенных владельцем информационной системы данных, можно построить модель угроз и уязвимостей, актуальных для информационной системы компании. На основе полученной модели анализируются вероятности реализации угроз информационной безопасности на каждый ресурс и рассчитываются риски.

1.2. Основные понятия и особенности модели

Базовые угрозы информационной безопасности – нарушение конфиденциальности, нарушение целостности и отказ в обслуживании. Ресурс – любой контейнер, предназначенный для хранения информации, подверженный угрозам информационной безопасности (сервер, рабочая станция, переносной компьютер).

Свойствами ресурса являются: перечень угроз, воздействующих на него, и критичность ресурса.

Угроза – действие, которое потенциально может привести к нарушению безопасности. Свойством угрозы является перечень уязвимостей, при помощи которых может быть реализована угроза.

Уязвимость – слабое место в информационной системе, которое может привести к нарушению безопасности путем реализации некоторой угрозы. Свойствами уязвимости являются: вероятность (простота) реализации

19

угрозы через данную уязвимость и критичность реализации угрозы через данную уязвимость.

Критичность ресурса АС – степень значимости ресурса для информационной системы, т.е. как сильно реализация угроз информационной безопасности на ресурс повлияет на работу информационной системы. Задается в уровнях (количество уровней может быть в диапазоне от 2 до 100) или в деньгах. В зависимости от выбранного режима работы может состоять из критичности ресурса по конфиденциальности, целостности и доступности (АСс, АCi, ACa).

Критичность реализации угрозы KR – степень влияния реализации угрозы на ресурс, т.е. как сильно реализация угрозы повлияет на работу ресурса. Задается в процентах. Состоит из критичности реализации угрозы по конфиденциальности, целостности и доступности (KRc, KRi, KRa).

Вероятность реализации угрозы через данную уязвимость в течение года (P(V)) – степень возможности реализации угрозы через данную уязвимость в тех или иных условиях. Указывается в процентах.

Максимальное критичное время простоя Tmax – значение времени простоя, которое является критичным для организации. Т.е. ущерб, нанесенный организации при простаивании ресурса в течение критичного времени простоя - максимальный. При простаивании ресурса в течение времени, превышающего критичное, ущерб, нанесенный организации не увеличивается.

1.3. Принцип расчета рисков:

Входные данные:

-ресурсы;

-критичность ресурса;

-отделы, к которым относятся ресурсы;

-угрозы, действующие на ресурсы;

-уязвимости, через которые реализуются угрозы;

-вероятность реализации угрозы через данную уязвимость;

-критичность реализации угрозы через данную уязвимость.

С точки зрения базовых угроз информационной безопасности существует два режима работы алгоритма:

одна базовая угроза (суммарная);

три базовые угрозы.

20

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]