Файл: Практическая работа 1 Оценка риска информационной безопасности корпоративной информационной системы на основе модели угроз и уязвимостей.docx

ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 30.11.2023

Просмотров: 224

Скачиваний: 5

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
угроза.Уязвимость это слабое место в информационной системе, котороеможет привести к нарушению безопасности путем реализации некоторой угрозы. Свойствами уязвимости являются: вероятность (простота) реализацииугрозы через данную уязвимость и критичность реализации угрозы через даннуюуязвимость.Критичностьресурса(D)ущерб,которыйпонесеткомпанияотпотериресурса. Задается в уровнях (количество уровней может быть в диапазоне от 2до или в деньгах. В зависимости от выбранного режима работы, можетсостоять из критичности ресурса по конфиденциальности, целостности идоступности (Dс, Di,Da).Критичность реализации угрозы (ER) – степень влияния реализацииугрозы на ресурс, т.е. как сильно реализация угрозы повлияет на работу ресурса.Задается в процентах. Состоит из критичности реализации угрозы поконфиденциальности, целостности и доступности (ERc, ERi,ERa).Вероятность реализации угрозы через данную уязвимость в течениегода(P(V)) – степень возможности реализации угрозы через данную уязвимостьв тех или иных условиях. Указывается впроцентах.Максимальное критичное время простоя (Tmax) – значение временипростоя, которое является критичным для организации. Т.е. ущерб, нанесенныйорганизации при простаивании ресурса в течение критичного временипростоя, максимальный. При простаивании ресурса в течение времени,превышающего критичное, ущерб, нанесенный организации, неувеличивается.Принцип работы алгоритмаИсходныеданные:

  • Ресурсы;

  • Критичность ресурса;

  • Отделы, к которым относятся ресурсы;

  • Угрозы, действующие на ресурсы;

  • Уязвимости, через которые реализуются угрозы;

  • Вероятность реализации угрозы через данную уязвимость;

  • Критичность реализации угрозы через данную уязвимость.

С точки зрения базовых угроз информационной безопасности существует два режима работы алгоритма:


  • Одна базовая угроза (суммарная);

  • Три базовые угрозы.

  1. Расчет рисков по угрозе информационной безопасности

    1. На первом этапе рассчитывается уровень угрозы по уязвимости Th на основе критичности и вероятности реализации угрозы через данную уязвимость. Уровень угрозы показывает, насколько критичным является воздействие данной угрозы на ресурс с учетом вероятности ее реализации
Вычисляетсяодноилитризначениявзависимостиотколичествабазовыхугроз. Получается значение уровня угрозы по уязвимости в интервале от 0 до1.

    1. Для расчета уровня угрозы по всем уязвимостям CTh, через которые возможна реализация данной угрозы на ресурсе, суммируются полученные уровни угроз через конкретные уязвимости по следующей формуле:
Для режима с одной базовойугрозой:Для режима с тремя базовымиугрозами:Значения уровня угрозы по всем уязвимостям получаются в интервале от 0 до1.

    1. Аналогично рассчитывается общий уровень угроз по ресурсу CThR (учитывая все угрозы, действующие на ресурс):
Для режима с одной базовойугрозой:Для режима с тремя базовымиугрозами:Значение общего уровня угрозы получается в интервале от 0 до1.

    1. Риск по ресурсу R рассчитывается следующим образом:
Для режима с одной базовойугрозой:где D – критичность ресурса. Задается в деньгах или

уровнях.В случае угрозы доступность (отказ в обслуживании) критичность ресурса вгод вычисляется по следующейформуле:Для остальных угроз критичность ресурса задается вгод. Для режима с тремя базовымиугрозами:Таким образом, получается значение риска по ресурсу в уровнях(заданных пользователем) илиденьгах.

    1. Риск по информационной системе CR рассчитывается по формуле:
Для режима с одной базовойугрозой (в деньгах):Для режима с одной базовойугрозой (вуровнях):Для режима работы с тремя угрозами (вденьгах):- риск по системе по каждому видуугроз- риск по системе суммарно по трем видамугроз- для режима работы вуровнях:

    1. Задание контрмер
Для расчета эффективности введенной контрмеры необходимо пройтипоследовательно по всему алгоритму с учетом заданной контрмеры. Т.е. навыходе пользователь получает значение двух рисков – риска без учетаконтрмеры (Rold) и риск с учетом заданной контрмеры (Rnew) (или с учетом того, чтоуязвимостьзакрыта).Эффективность введения контрмеры рассчитывается по следующейформуле (E):В результате работы алгоритма пользователь системы получает следующие данные:
•Рискпотрембазовымугрозам(илипооднойсуммарнойугрозе)дляресурса;•Рисксуммарноповсемугрозамдляресурса;•Риск по трем базовым угрозам (или по одной суммарной угрозе) дляинформационнойсистемы;•Рискповсемугрозамдляинформационнойсистемы;• Риск по всем угрозам для информационной системы после заданияконтрмер;•Эффективностьконтрмеры;•Эффективностькомплексаконтрмер.Содержание отчета1. Нарисовать вариант структурно-функциональной ИС организации с указанием оборудования и функциональных связей «закрытого» и «открытого» контуров.2. Задать критичность ресурса: оборудования, ПО, информационного обеспечения3. Описать угрозы/уязвимости (анализируются все угрозы, действующие на информационную систему, и уязвимости, через которые возможна реализация угроз (для каждого ресурса). 4. Исходя из введенных владельцем информационной системы данных, построить модель угроз и уязвимостей, актуальных для информационной системы);5. Задать вероятность реализации угрозы через данную уязвимость и критичность реализации угрозы через данную уязвимость.6. Привести расчеты: уровня угрозы; общий уровень угроз, действующий на ресурс; риск ресурса7. Оценить введенные контрмеры. Если уровень риска превышает заданный, то необходимо усилить контрмеры и вычислить новый риск. Довести уровень риска до заданной величиныВыводы