Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ГосТайна.docx
Скачиваний:
27
Добавлен:
23.08.2019
Размер:
474.76 Кб
Скачать

Математическое обоснование методов оценки эффективности системы защиты информации

Формы формирования проблемы защиты:

  1. Прямая формулировка проблем.

Задан какой-то уровень затрат: З=Здоп , при котором необходимо обеспечить максимально возможный результат векторного показателя эффективности W: W(u)→W(u)max

  1. Обратная формулировка проблемы.

Обеспечить заданный результат вектора эффективности W(u)=W(u)доп, заданный уровню при затратах З→Зmin, где:

U-множество стратегий ЗИ (или применение методов и средств ЗИ)

Wмножество частых показателей эффективности.

W(u) – состояние этих показателей при заданной стратегии.

После проектирования системы ЗИ можем получить множество показателей характерных КУИ и соответственно значение этих показателей, при которых информация будет защищена на заданном уровне. Затем разрабатывается множество мероприятий (организационная защита) и производится подбор средств (техническая защита). Это и формирует систему ЗИ. Множество мероприятий и порядок применения каждого из средств формирует множество стратегий, при выборе определенных стратегий могут меняться параметры защиты, таким образом ЗИ сводится к выбору стратегии, которая поддерживала системы на заданном уровне при min затратах, либо поддерживала max уровень защиты при заданном уровне затрат.

Необходимость экономической оценки защиты информации

Поскольку любая СЗИ не дает гарантии полной ЗИ, то необходимость обеспечить ЗИ на уровне, при котором добыть её незаконными методами было бы дороже, чем получить из легальных источников.

Этапы экономической оценки: оценка стоимости информации; оценка ущерба; оценка стоимости мер по ЗИ.

Трудности при оценке информации: недостаточное знание процессов (природных) СЗИ;ограниченные возможности техники

Основной метод оценки информации- метод экспертных оценок.

Оценка ущерба - всегда вероятностные показатели, которые фактически сводятся к оценке рисков безопасности информации.

Рекомендуется выделить 3 типа рисков: организационный; технический; риски обусловленные несовершенной инфраструктурой.

Оценка стоимости мер по ЗИ является наиболее простым и необходимом этапом. Он сводится к оценке затрат на организацию мер по ЗИ.

Методика оценки потенциально возможных угроз зи

Методики оценки по методологии IBM.

В общем случае эта методика сводится к оценке двух взаимосвязанных показателей: вероятность возникновения угрозы; величина ущерба от реализации этой угрозы Ri = 10∙(S+V-4), где

R-ущерб от i-ой угрозы

S-оценка вероятности появления угроз

V- показатель ущерба

Целью оценки является выработка необходимых мероприятий по борьбе с угрозами безопасности информации. Теоретическое исследование и практический опыт показывает, что определение точных количественных оценок возможного ущерба, как правило невозможна.

Оценка эффективности мероприятий по защите информации

Модель представляет собой множество показателей. W i(i=1;n)

Техническими показателями могут быть: вероятность преодоления системы защиты pn , за время tn; вероятность доставки единой информации Pg за время Tg

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]