Файл: Практическая работа Анализ источников, каналов распространения и каналов.docx
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 23.11.2023
Просмотров: 844
Скачиваний: 17
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Эмпирический подход к оценке уязвимости информации.Сущностьэмпирического подхода заключается в том, чтона основе длительного сбора иобработки данныхо реальных проявлениях угроз информации и о размерахтогоущерба,которыйприэтомимелместо,чистоэмпирическимпутемустанавливаютсязависимостимеждупотенциальновозможнымущербомикоэффициентами,характеризующимичастотупроявления соответствующей угрозы и значения имевшего при ее проявлении размера ущерба.Наиболее характерным примером моделей рассматриваемой разновидности являются модели,разработанныеспециалистамиамериканскойфирмыIBM.Рассмотримразвиваемыеэтихмоделяхподходы.Исходнойпосылкойприразработкемоделейявляетсяпочтиочевидноепредположение:соднойстороны, при нарушении защищенности информации наносит некоторый ущерб, с другой,обеспечение защитыинформациисопряжено с расходованиемсредств.Полнаяожидаемаястоимостьзащитыможетбытьвыраженасуммойрасходовназащитуинапотерьотеенарушения. Совершенно очевидно, что оптимальным решением было бы выделение на защитуинформации средств в размере Сопт, поскольку при этом обеспечивается минимизация общейстоимости защитыинформации.Для того, чтобы воспользоваться данным подходом к решению проблемы, необходимо, во-первых,знать(илиуметьопределять)ожидаемыепотерипринарушениизащищенностиинформации,аво-вторых,взависимостьмеждууровнемзащищенностиисредствами,затрачиваемыми
назащитуинформации.Решениепервоговопроса,т.е.оценкиожидаемыхпотерьпринарушениизащищенностиинформации, принципиально может быть получено лишь тогда, когда речь идет о защитепромышленной,коммерческойиимподобнойтайны,хотяиздесьвстречаютсявесьмасерьезныетрудности.Чтокасаетсяоценкиуровняпотерьпринарушениистатусазащищенностиинформации,содержащейгосударственную,военнуюиимподобнуютайну,тоздесьдонастоящего времени строгие подходы к их получению не найдены. Данное обстоятельствосущественносужаетвозможнуюобластьиспользованиямоделей,основанныхнарассматриваемых подходах.Дляопределенияуровнязатрат,обеспечивающихтребуемыйуровеньзащищенностиинформации,необходимопокрайнеймерезнать,во-первых,полныйпереченьугрозинформации, во-вторых, потенциальную опасность для информации для каждой из угроз и, втретьих,размерызатрат, необходимыхдля нейтрализациикаждойиз угроз. iR10(SiVi4) Поскольку оптимальное решение вопроса о целесообразном уровне затрат на защиту состоит втом,чтоэтотуровеньдолженбытьравенуровнюожидаемыхпотерьпринарушениизащищенности, достаточно определить только уровень потерь. Специалистами фирмы IBMпредложенаследующаяэмпирическаязависимостьожидаемыхпотерьотi-йугрозыинформации:ГдеSi—коэффициент,характеризующийвозможнуючастотувозникновениясоответствующей угрозы; Vi — коэффициент, характеризующий значение возможного ущерба
приеевозникновении.Предложенныеспециалистамизначениякоэффициентов:ЗначениякоэффициентаSi
ВозможныезначениякоэффициентаVi
СуммарнаястоимостьпотерьопределяетсяформулойRRiiТакимобразом,еслибыудалосьсобратьдостаточноеколичествофактическихданныхопроявлениях угроз и их последствиях, то рассмотренную модель можно было бы использовать
для решения достаточно широкого круга задач защиты информации, причем, нетрудно видеть,что модель позволяет не только находить нужные решения, но и оценивать их точность. ПоРоссии такая статистика в настоящее время практически отсутствует. В США же, например,сборуиобработкеуказанныхданныхбольшоевниманиеуделяетцелыйрядучреждений(Стенфордский исследовательский институт и др.). В результате уже получены достаточнопредставительные данные по целому ряду угроз, которые могут быть положены в основуориентировочныхрасчетов идля другихстран.Практическоезадание
Контрольные вопросыДайтеопределениепонятиям:
назащитуинформации.Решениепервоговопроса,т.е.оценкиожидаемыхпотерьпринарушениизащищенностиинформации, принципиально может быть получено лишь тогда, когда речь идет о защитепромышленной,коммерческойиимподобнойтайны,хотяиздесьвстречаютсявесьмасерьезныетрудности.Чтокасаетсяоценкиуровняпотерьпринарушениистатусазащищенностиинформации,содержащейгосударственную,военнуюиимподобнуютайну,тоздесьдонастоящего времени строгие подходы к их получению не найдены. Данное обстоятельствосущественносужаетвозможнуюобластьиспользованиямоделей,основанныхнарассматриваемых подходах.Дляопределенияуровнязатрат,обеспечивающихтребуемыйуровеньзащищенностиинформации,необходимопокрайнеймерезнать,во-первых,полныйпереченьугрозинформации, во-вторых, потенциальную опасность для информации для каждой из угроз и, втретьих,размерызатрат, необходимыхдля нейтрализациикаждойиз угроз. iR10(SiVi4) Поскольку оптимальное решение вопроса о целесообразном уровне затрат на защиту состоит втом,чтоэтотуровеньдолженбытьравенуровнюожидаемыхпотерьпринарушениизащищенности, достаточно определить только уровень потерь. Специалистами фирмы IBMпредложенаследующаяэмпирическаязависимостьожидаемыхпотерьотi-йугрозыинформации:ГдеSi—коэффициент,характеризующийвозможнуючастотувозникновениясоответствующей угрозы; Vi — коэффициент, характеризующий значение возможного ущерба
приеевозникновении.Предложенныеспециалистамизначениякоэффициентов:ЗначениякоэффициентаSi
| Ожидаемая (возможная) частота появления угрозы | Предполагаемое значение Si |
| Почти никогда | 0 |
| 1 раз в 1000 лет | 1 |
| 1 раз в 100 лет | 2 |
| 1 раз в 10 лет | 3 |
| 1 раз в год | 4 |
| 1 раз в месяц (примерно, 10 раз в год) | 5 |
| 12 раза в неделю (примерно 100 раз в год) | 6 |
| 3 раза в день (1000 раз в год) | 7 |
| Значение возможного ущерба при проявлении угрозы (доллары США) | Предполагаемое значение Vi |
| 1 | 0 |
| 10 | 1 |
| 100 | 2 |
| 1 000 | 3 |
| 10 000 | 4 |
| 100 000 | 5 |
| 1 000 000 | 6 |
| 10 000 000 | 7 |
для решения достаточно широкого круга задач защиты информации, причем, нетрудно видеть,что модель позволяет не только находить нужные решения, но и оценивать их точность. ПоРоссии такая статистика в настоящее время практически отсутствует. В США же, например,сборуиобработкеуказанныхданныхбольшоевниманиеуделяетцелыйрядучреждений(Стенфордский исследовательский институт и др.). В результате уже получены достаточнопредставительные данные по целому ряду угроз, которые могут быть положены в основуориентировочныхрасчетов идля другихстран.Практическоезадание
-
Загрузите ГОСТ Р ИСО/МЭК ТО 13335-3-2007 «МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ.» -
Ознакомьтесь с Приложениями'>Приложениями C, D и Е ГОСТа. -
Выберите три различных информационных актива организации (см. вариант). -
Из Приложения D ГОСТа подберите три конкретных уязвимости системы защиты указанных информационных активов. -
Пользуясь Приложением С ГОСТа напишите три угрозы, реализация которых возможна пока в системе не устранены названные в пункте 4 уязвимости. -
Пользуясь одним из методов предложенных в Приложении Е ГОСТа произведите оценку рисков информационной безопасности. -
Оценку ценности информационного актива производить на основании возможных потерь для организации в случае реализации угрозы.
-
наименование работы; -
цель работы; -
задание; -
последовательность выполнения работы; -
ответы на контрольные вопросы; -
вывод о проделанной работе.
Контрольные вопросыДайтеопределениепонятиям:
-
Уязвимости системы защиты информации -
Угрозы ИБ -
Оценка рисков