Файл: Практическая работа 2 Оценка риска информационной безопасности корпоративной информационной системы на основе модели информационных потоков.docx

ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 29.11.2023

Просмотров: 403

Скачиваний: 19

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
Результаты расчетов сводятся втаблицу.

      1. Расчет итоговой вероятности (ИВ)
Чтобы получить ИВ, необходимо сначала определить базовуювероят- ность (БВ) реализации угрозы нарушения конфиденциальности и умножитьее наИК:ИВ=БВ·ИК.БВ реализации угрозы «К» определяется на основе методаэкспертных оценок. Группа экспертов определяет БВ для каждой информации (длякаждого потока). БВ может задать владелецинформации.

Информацион- ный

поток

Базовая вероят- ность (БВ)

Итого- вая ба- зовая вероят- ность (ИБВ)

Итоговый коэффициент (ИК)

Промежуточная вероятность (ПВ)

Итоговая вероятность (ИВ)

Главный бух-

0,2

0,5

0,036

0,018

0,018

галтер –

бухгалтерский отчет
















Бухгалтер – база клиентов Компании

0,2

0,5

0,024

0,012



0,024

Финансовый директор- база клиентов Ком- пании

0,5

0,5

0,024

0,012

Бухгалтер-база данных наименований товаров

Компании


0,2


0,5


0,033


0,0165


0,0165
Итоговая базовая вероятность (ИБВ) одинакова для всех потоков,по- скольку к информации «база клиентов Компании» имеется доступ черезИнтер- нет (Финансовый директор имеет права «запись, чтение»). Базоваявероятность реализации угрозы конфиденциальности для потока «Финансовый директор– базаклиентов
Компании»самаябольшая(0,7)ионараспространяетсянавсе информации,хранящиесянавсехресурсах,входящихвлокальнуюсеть(сете- вуюгруппу).Это так называемое наследование коэффициентов защищенности.Если на ресурсе расположены несколько видов информации, причем кнекоторым из них осуществляется доступ через Интернет (группами анонимных,авторизованных или мобильных Интернет-пользователей), то угрозы, исходящие отэтих групп пользователей могут повлиять и на другие виды информации.Следовательно,этонеобходимоучесть.Еслинаодномизресурсов,находящемсявсетевой группе, хранится информация, к которой осуществляют доступуказанныегруппыпользователей,тоэтоучитываетсяаналогичнодлявсехвидовинформации, хранящихся на всех ресурсах, входящих в сетевую группу. Вреальной информационной системе все ресурсы, взаимосвязанные между собой,оказывают друг на друга влияние. Т.е. злоумышленник, проникнув на одинресурс информационной системы (например, получив доступ к информацииресурса), можетбезтрудаполучитьдоступкресурсам,физическисвязаннымсовзломанным.Промежуточная вероятность (ПВ) вычисляется, как:ПВ=ИБВ·ИК.Итоговая вероятность ИВ1=ПВ1;ИВ3=ПВ3.Итоговая вероятность ИВ2=1-(1-ПВ21) (1-ПВ22), как суммарная подвум группампользователей.

      1. Расчет риска по угрозе конфиденциальность для каждой информации (1,2,3)
Риск по угрозе конфиденциальность для каждой информации (1-бух.отчет, 2-база клиентов, 3-база наименований товаров) рассчитывается, какпроизведение итоговой вероятности наущерб:R1=ИВ1*D1=0,018*100=1,8;R2=ИВ2*D2=0,024*100=2,4;R3=ИВ3*D3=0,0165*100=1,65.где У–ущерб от реализацииугрозы.

      1. Расчет риска по угрозе конфиденциальность для ресурса

Риск для ресурса, на котором хранится несколько видов информаций(несколько БД) равен сумме рисков по всем видаминформации.2.3. Расчет рисков по угрозе целостность2.3.1. Расчет коэффициентовзащищенности.Выполняется аналогично расчету по угрозе конфиденциальность.Фактически берутся наименьшие коэффициенты НК из предыдущегорасчета.

      1. Учет средств резервирования и контроля целостности.

Информаци-

Наименьший

Вес VPN-

Веса средств ре-

Результи-

онный

коэффициент

соедине-

зервирования и

рующий

поток

(НК)

ния

контроля цело-

коэффици-

стности

ент

(РК)

Главный

55

-

40

95

бухгалтер –

АСКЦ-20

бухгалтер-

РК-10

55+40

ский отчет

ЦП-10

Бухгалтер –

22

20

20

62

база клиен-

РК-10

тов Компа-

ЦП-10

22+20+20

нии

Финансовый


22


20

20

62

директор- -

АСКЦ-20

база клиен-

22+20+20

тов Компа-

нии

Бухгалтер-


30


-

20

50

база данных

РК-10

наименова-

ЦП-10

30+20

ний товаров

Компании


      1. Учет резервного копирования, количества человек в группе пользователей и наличия у группы пользователей доступа в Интернет

Информаци-

Результи-

Наличие ре-

Кол-во

Наличие у

Итоговый

онный

рующий

зервного

чело-

группы

коэффи-

поток

коэффици-

копирова-

век в

доступа в

циент

ент

ния

группе

Интернет

(ИК)

(РК)

Главный

95

1

1

2

0,021

бухгалтер –

бухгалтер-

(1/95)*2

ский отчет

Бухгалтер –

62

1

1

1

0,016

база клиен-

тов Компа-

1/62

нии

Финансовый


62


4


1


-

0,065

директор- -

база клиен-

(1/62)*4

тов Компа-

нии

Бухгалтер-


50


1


1


1

0,02

база данных

наименова-

1/50

ний товаров

Компании

Наличие резервного копирования учитывается следующим образом:если уинформациинаресурсеосуществляетсярезервноекопирование,товесре- зервного копирования (10) прибавляется к коэффициенту защищенности(п.2). Если резервное копирование не осуществляется, и в группепользователей, имеющей доступ к информации, разрешены запись или удаление, тоитоговый коэффициент увеличивается в 4раза.

      1. Расчет итоговой вероятности

Информаци- онный

поток

Базовая вероят- ность (БВ)

Итоговая базовая вероят- ность (ИБВ)

Итого- вый ко- эффици- ент

(ИК)

Промежу- точная ве- роятность

Итоговая вероятность

Главный бухгалтер – бухгалтер- ский отчет

0,25

0,7

0,021

0,0147

0,7*0,021

0,0147

Бухгалтер –

0,1

0,7

0,016

0,0112


0,05619

база клиен-

тов Компа-

0,7*0,016

нии

Финансовый


0,7


0,7


0,065

0,0455

директор- -

база клиен-

0,7*0,065

тов Компа-

нии

Бухгалтер-


0,25


0,7


0,02

0,014

0,014

база данных

наименова-

0,7*0,02

ний товаров

Компании