Файл: Н. Н. Мошак должность, уч степень, звание подпись, дата инициалы, фамилия.docx

ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 05.12.2023

Просмотров: 118

Скачиваний: 1

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
МИНИСТЕРСТВО связи и МАССОВЫх КОММУНИКАЦИЙ РОССИЙСКОЙ ФЕДЕРАЦИИгосударственное образовательное учреждениевысшего профессионального образования«САНКТ-ПЕТЕРБУГРСКИЙ ГОСУДАРСТВЕННЫЙ УНИВЕРСИТЕТ ТЕЛЕКОММУНИКАЦИЙ им. проф. М.А. БОНЧ-БРУЕВИЧА»Факультет Информационных систем и технологийКафедра Информационных управляющих системРАБОТА ЗАЩИЩЕНА С ОЦЕНКОЙПРЕПОДАВАТЕЛЬ

проф., д.т.н.










Н.Н. Мошак

должность, уч. степень, звание




подпись, дата




инициалы, фамилия

ПРАКТИЧЕСКАЯ РАБОТА № 1

«Оценка риска информационной безопасности корпоративной информационной системы на основе модели угроз и уязвимостей»

по курсу: Безопасность информационных технологий и систем






РАБОТУ ВЫПОЛНИЛ(А)

СТУДЕНТ(КА) ГР.

























подпись, дата




инициалы, фамилия
Санкт-Петербург 2022Цель работы: рассчитать риск информационной безопасности корпоративной информационной системы на основе модели угроз и уязвимостейИсходныеданные:

  • ресурсы (сервер закрытого контура, сервер открытого контура, МЭ открытого контура, СКЗИ закрытого контура, однонаправленный шлюз, оборудование ЛВС закрытого контура, оборудование ЛВС открытого контура);

  • критичность ресурса: оборудования, ПО, информационного обеспечения (задать самостоятельно);

  • отделы, к которым относятся ресурсы (закрытого и открытого контура);

  • угрозы, действующие на ресурсы (сформулировать самостоятельно с учетом лекционного материала);

  • уязвимости, через которые реализуются угрозы (сформулировать самостоятельно с учетом лекционного материала);

  • задать вероятность реализации угрозы через данную уязвимость (на основе полученной модели проводится анализ вероятности реализации угроз информационной безопасности на каждый ресурс);

  • критичность реализации угрозы через данную уязвимость (задать самостоятельно).


  1. Постановка задачи
Анализ информационных рисков позволяет эффективно управлятьинформационной безопасностью автоматизированной системой обработки информации или корпоративной информационной системой организации. Для этого в начале работ поанализу рисков необходимо определить, что именно подлежит защите напредприятии и воздействию каких угроз оно подвержено, а затем выработатьрекомендациипопрактикезащиты.Такой анализ производится исходя из непосредственных целей и задачпо защите конкретного вида информации. Анализ риска можно проводить согласно методике по следующему сценарию.Каждый из шести этапов анализа риска должен бытьконкретизирован.На первом и втором этапах выявляются сведения, составляющиедля предприятия тайну, которые предстоитзащищать. Понятно, что такие сведения хранятся в установленных местах и наконкретных носителях, передаются по каналам связи и обрабатываются всоответствииспринятымрегламентом.Приэтомосновнымфакторомвтехнологии обращениясинформациейявляетсяархитектураИС,откоторойвомногом зависит защищенность информационных ресурсовпредприятия.Третий этап анализа риска - построение схем каналов доступа, утечкиили воздействия на информационные ресурсы основных узловИС. Каждый канал доступа характеризуется множеством точек, скоторых можно «снять» информацию. Именно они представляют собой уязвимостии требуют применения средств недопущения нежелательных воздействий наинформацию.Анализ способов защиты всех возможных точек атак соответствуетцелям защиты,иегорезультатомдолжнабытьхарактеристикавозможныхбрешейв обороне, в том числе за счет неблагоприятного стечения обстоятельств(четвертыйэтап).На пятом этапе исходя из известных на данный момент способови средств преодоления оборонительных рубежей находятся вероятностиреализации угроз по каждой из возможных точек

атак.На заключительном этапе производится оценка ущерба организациив случае реализации каждой из атак. Эти данные вместе с оценкамиуязвимости позволяют получить ранжированный список угроз информационнымресурсам.Результаты работы представляются в виде, удобном для их восприятия и выработки решений о коррекции существующей системы защитыинформации. При этом важно, что каждый информационный ресурс может бытьподвержен воздействию нескольких потенциальных угроз. Принципиальное жезначение имеет суммарная вероятность доступа к информационным ресурсам,которая складывается из элементарных вероятностей доступа к отдельным точкампрохожденияинформации.Величина информационного риска по каждому ресурсу - этопроизведение вероятности нападения на ресурс, вероятности реализации угрозы и ущерба от информационного вторжения. В данном произведении могут бытьиспользованы различные способы взвешиваниясоставляющих.Объединение рисков по всем ресурсам дает общую величину рискапри принятой архитектуре ИС и внедренной в нее системы защитыинформации.Таким образом, варьируя варианты построения системы защитыинформации и архитектуры ИС, можно (за счет изменения вероятностиреализации угроз) представить и рассмотреть различные значения риска. Здесь весьмаважным шагом является выбор одного из вариантов в соответствии сзаданнымкритерием принятия решения. Таким критерием может быть допустимаявеличина риска или отношение затрат на обеспечение информационнойбезопасности к остаточномуриску.При построении систем обеспечения информационной безопасноститакже нужно определить стратегию управления рисками напредприятии.На сегодня известно несколько подходов к управлению рисками. Одиниз наиболее распространенных - уменьшение риска путем принятиякомплекснойсистемы контрмер, включающей программно-технические иорганизационные меры защиты. Близким является подход, связанный с уклонением от риска

. От некоторых классов рисков можно уклониться, например: вынесение Web-сервера организации за пределы локальной сети позволяет избежать риска несанкционированного доступа в локальную сеть со стороны Web-клиентов.

Наконец, в ряде случаев допустимо принятие риска. В этой ситуации важно определиться со следующей дилеммой: что для предприятия выгоднее - бороться с рисками или же с их последствиями. Здесь приходится решать оптимизационную задачу.

После того как стратегия управления рисками выбрана, проводится окончательная оценка мероприятий по обеспечению информационной безопасности с подготовкой экспертного заключения о защищенности информационных ресурсов. В экспертное заключение входят все материалы анализа рисков и рекомендации по их снижению.

Отметим, что выполнение анализа рисков и оценки потерь требует глубоких системных знаний и аналитического мышления во многих областях, смежных с проблемой защиты информации.


  1. Методы оценивания информационных рисков
В настоящее время используются различные методы оценкиинформационных рисков отечественных компаний и управления ими. Оценкаинформационных рисков компании может быть выполнена в соответствии соследующим планом:

  1. идентификация и количественная оценка информационных ресурсов компании, значимых для бизнеса;

  2. оценивание возможных угроз;

  3. оценивание существующих уязвимостей;

  4. оценивание эффективности средств обеспечения информационной безопасности.
Предполагается, что значимые для бизнеса уязвимыеинформационные ресурсы компании подвергаются риску, если по отношению к нимсуществуют какие-либо угрозы. Другими словами, риски характеризуют опасность,которая может угрожать компонентам корпоративной информационной системы.При этом информационные риски компании зависятот:

  • показателей ценности информационных ресурсов;

  • вероятности реализации угроз для ресурсов;

  • эффективности существующих или планируемых средств обеспечения информационной безопасности.

Цель оценивания рисков состоит в определении характеристикрисков корпоративной информационной системы и ее ресурсов. После оценкирисков можно выбрать средства, обеспечивающие желаемый уровеньинформационной безопасности компании. При оценивании рисков учитываются такиефакторы, как ценность ресурсов, значимость угроз и уязвимостей, эффективностьимеющихся и планируемых средств защиты. Сами показатели ресурсов,значимости угроз и уязвимостей, эффективность средств защиты могут бытьустановлены как количественными методами (например, при нахождении стоимостныххарактеристик), так и качественными, скажем, с учетом штатных или чрезвычайно опасных нештатных воздействий внешнейсреды.Возможность реализации угрозы для некоторого ресурса компанииоценивается вероятностью ее реализации в течение заданного отрезкавремени. При этом вероятность того, что угроза реализуется, определяетсяследующими основнымифакторами:

  • привлекательностью ресурса (учитывается при рассмотрении угрозы от умышленного воздействия со стороны человека);

  • возможностью использования ресурса для получения дохода (также в случае угрозы от умышленного воздействия со стороны человека);

  • техническими возможностями реализации угрозы при умышленном воздействии со стороны человека;

  • степенью легкости, с которой уязвимость может быть использована.

  1. Основные понятия и допущения модели
Базовые угрозы информационной безопасности – нарушениеконфиденциальности, нарушение целостности и отказ вобслуживании.Ресурс – любой контейнер, предназначенный для хранения информации,подверженный угрозам информационной безопасности (сервер, рабочаястанция, переноснойкомпьютер).Свойствами ресурса являются: перечень угроз, воздействующих на него, икритичностьресурса.Угроза–действие,котороепотенциальноможетпривестикнарушениюбезопасности.Свойством угрозы является перечень уязвимостей, при помощи которыхможет быть реализована