Файл: Практическая работа Анализ источников, каналов распространения и каналов.docx

ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 23.11.2023

Просмотров: 847

Скачиваний: 17

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Эмпирический подход к оценке уязвимости информации.Сущностьэмпирического подхода заключается в том, чтона основе длительного сбора иобработки данныхо реальных проявлениях угроз информации и о размерахтогоущерба,которыйприэтомимелместо,чистоэмпирическимпутемустанавливаютсязависимостимеждупотенциальновозможнымущербомикоэффициентами,характеризующимичастотупроявления соответствующей угрозы и значения имевшего при ее проявлении размера ущерба.Наиболее характерным примером моделей рассматриваемой разновидности являются модели,разработанныеспециалистамиамериканскойфирмыIBM.Рассмотримразвиваемыеэтихмоделяхподходы.Исходнойпосылкойприразработкемоделейявляетсяпочтиочевидноепредположение:соднойстороны, при нарушении защищенности информации наносит некоторый ущерб, с другой,обеспечение защитыинформациисопряжено с расходованиемсредств.Полнаяожидаемаястоимостьзащитыможетбытьвыраженасуммойрасходовназащитуинапотерьотеенарушения. Совершенно очевидно, что оптимальным решением было бы выделение на защитуинформации средств в размере Сопт, поскольку при этом обеспечивается минимизация общейстоимости защитыинформации.Для того, чтобы воспользоваться данным подходом к решению проблемы, необходимо, во-первых,знать(илиуметьопределять)ожидаемыепотерипринарушениизащищенностиинформации,аво-вторых,взависимостьмеждууровнемзащищенностиисредствами,затрачиваемыми
назащитуинформации.Решениепервоговопроса,т.е.оценкиожидаемыхпотерьпринарушениизащищенностиинформации, принципиально может быть получено лишь тогда, когда речь идет о защитепромышленной,коммерческойиимподобнойтайны,хотяиздесьвстречаютсявесьмасерьезныетрудности.Чтокасаетсяоценкиуровняпотерьпринарушениистатусазащищенностиинформации,содержащейгосударственную,военнуюиимподобнуютайну,тоздесьдонастоящего времени строгие подходы к их получению не найдены. Данное обстоятельствосущественносужаетвозможнуюобластьиспользованиямоделей,основанныхнарассматриваемых подходах.Дляопределенияуровнязатрат,обеспечивающихтребуемыйуровеньзащищенностиинформации,необходимопокрайнеймерезнать,во-первых,полныйпереченьугрозинформации, во-вторых, потенциальную опасность для информации для каждой из угроз и, втретьих,размерызатрат, необходимыхдля нейтрализациикаждойиз угроз. iR10(SiVi4) Поскольку оптимальное решение вопроса о целесообразном уровне затрат на защиту состоит втом,чтоэтотуровеньдолженбытьравенуровнюожидаемыхпотерьпринарушениизащищенности, достаточно определить только уровень потерь. Специалистами фирмы IBMпредложенаследующаяэмпирическаязависимостьожидаемыхпотерьотi-йугрозыинформации:ГдеSi—коэффициент,характеризующийвозможнуючастотувозникновениясоответствующей угрозы; Vi — коэффициент, характеризующий значение возможного ущерба

приеевозникновении.Предложенныеспециалистамизначениякоэффициентов:ЗначениякоэффициентаSi

Ожидаемая (возможная) частота появления угрозы

Предполагаемое значение

Si

Почти никогда

0

1 раз в 1000 лет

1

1 раз в 100 лет

2

1 раз в 10 лет

3

1 раз в год

4

1 раз в месяц (примерно, 10 раз в год)

5

12 раза в неделю (примерно 100 раз в год)

6

3 раза в день (1000 раз в год)

7
ВозможныезначениякоэффициентаVi

Значение возможного ущерба при проявлении угрозы

(доллары США)

Предполагаемое значение

Vi

1

0

10

1

100

2

1 000

3

10 000

4

100 000

5

1 000 000

6

10 000 000

7
СуммарнаястоимостьпотерьопределяетсяформулойRRiiТакимобразом,еслибыудалосьсобратьдостаточноеколичествофактическихданныхопроявлениях угроз и их последствиях, то рассмотренную модель можно было бы использовать
для решения достаточно широкого круга задач защиты информации, причем, нетрудно видеть,что модель позволяет не только находить нужные решения, но и оценивать их точность. ПоРоссии такая статистика в настоящее время практически отсутствует. В США же, например,сборуиобработкеуказанныхданныхбольшоевниманиеуделяетцелыйрядучреждений(Стенфордский исследовательский институт и др.). В результате уже получены достаточнопредставительные данные по целому ряду угроз, которые могут быть положены в основуориентировочныхрасчетов идля другихстран.Практическоезадание

    1. Загрузите ГОСТ Р ИСО/МЭК ТО 13335-3-2007 «МЕТОДЫ И СРЕДСТВА ОБЕСПЕЧЕНИЯ БЕЗОПАСНОСТИ.»

    2. Ознакомьтесь с Приложениями'>Приложениями C, D и Е ГОСТа.

    3. Выберите три различных информационных актива организации (см. вариант).

    4. Из Приложения D ГОСТа подберите три конкретных уязвимости системы защиты указанных информационных активов.

    5. Пользуясь Приложением С ГОСТа напишите три угрозы, реализация которых возможна пока в системе не устранены названные в пункте 4 уязвимости.

    6. Пользуясь одним из методов предложенных в Приложении Е ГОСТа произведите оценку рисков информационной безопасности.

    7. Оценку ценности информационного актива производить на основании возможных потерь для организации в случае реализации угрозы.
ОтчетОтчетдолженсодержать:

  1. наименование работы;

  2. цель работы;

  3. задание;

  4. последовательность выполнения работы;

  5. ответы на контрольные вопросы;

  6. вывод о проделанной работе.

Контрольные вопросыДайтеопределениепонятиям:

  1. Уязвимости системы защиты информации

  2. Угрозы ИБ

  3. Оценка рисков