Файл: Н. Н. Мошак должность, уч степень, звание подпись, дата инициалы, фамилия.docx
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 05.12.2023
Просмотров: 119
Скачиваний: 1
| проф., д.т.н. | | | | Н.Н. Мошак |
| должность, уч. степень, звание | | подпись, дата | | инициалы, фамилия |
| ПРАКТИЧЕСКАЯ РАБОТА № 1 | ||||
| «Оценка риска информационной безопасности корпоративной информационной системы на основе модели угроз и уязвимостей» | ||||
| по курсу: Безопасность информационных технологий и систем | ||||
| | ||||
| | ||||
| СТУДЕНТ(КА) ГР. | | | | | |
| | | | подпись, дата | | инициалы, фамилия |
-
ресурсы (сервер закрытого контура, сервер открытого контура, МЭ открытого контура, СКЗИ закрытого контура, однонаправленный шлюз, оборудование ЛВС закрытого контура, оборудование ЛВС открытого контура); -
критичность ресурса: оборудования, ПО, информационного обеспечения (задать самостоятельно); -
отделы, к которым относятся ресурсы (закрытого и открытого контура); -
угрозы, действующие на ресурсы (сформулировать самостоятельно с учетом лекционного материала); -
уязвимости, через которые реализуются угрозы (сформулировать самостоятельно с учетом лекционного материала); -
задать вероятность реализации угрозы через данную уязвимость (на основе полученной модели проводится анализ вероятности реализации угроз информационной безопасности на каждый ресурс); -
критичность реализации угрозы через данную уязвимость (задать самостоятельно).
-
Постановка задачи
атак.На заключительном этапе производится оценка ущерба организациив случае реализации каждой из атак. Эти данные вместе с оценкамиуязвимости позволяют получить ранжированный список угроз информационнымресурсам.Результаты работы представляются в виде, удобном для их восприятия и выработки решений о коррекции существующей системы защитыинформации. При этом важно, что каждый информационный ресурс может бытьподвержен воздействию нескольких потенциальных угроз. Принципиальное жезначение имеет суммарная вероятность доступа к информационным ресурсам,которая складывается из элементарных вероятностей доступа к отдельным точкампрохожденияинформации.Величина информационного риска по каждому ресурсу - этопроизведение вероятности нападения на ресурс, вероятности реализации угрозы и ущерба от информационного вторжения. В данном произведении могут бытьиспользованы различные способы взвешиваниясоставляющих.Объединение рисков по всем ресурсам дает общую величину рискапри принятой архитектуре ИС и внедренной в нее системы защитыинформации.Таким образом, варьируя варианты построения системы защитыинформации и архитектуры ИС, можно (за счет изменения вероятностиреализации угроз) представить и рассмотреть различные значения риска. Здесь весьмаважным шагом является выбор одного из вариантов в соответствии сзаданнымкритерием принятия решения. Таким критерием может быть допустимаявеличина риска или отношение затрат на обеспечение информационнойбезопасности к остаточномуриску.При построении систем обеспечения информационной безопасноститакже нужно определить стратегию управления рисками напредприятии.На сегодня известно несколько подходов к управлению рисками. Одиниз наиболее распространенных - уменьшение риска путем принятиякомплекснойсистемы контрмер, включающей программно-технические иорганизационные меры защиты. Близким является подход, связанный с уклонением от риска
. От некоторых классов рисков можно уклониться, например: вынесение Web-сервера организации за пределы локальной сети позволяет избежать риска несанкционированного доступа в локальную сеть со стороны Web-клиентов.
Наконец, в ряде случаев допустимо принятие риска. В этой ситуации важно определиться со следующей дилеммой: что для предприятия выгоднее - бороться с рисками или же с их последствиями. Здесь приходится решать оптимизационную задачу.
После того как стратегия управления рисками выбрана, проводится окончательная оценка мероприятий по обеспечению информационной безопасности с подготовкой экспертного заключения о защищенности информационных ресурсов. В экспертное заключение входят все материалы анализа рисков и рекомендации по их снижению.
Отметим, что выполнение анализа рисков и оценки потерь требует глубоких системных знаний и аналитического мышления во многих областях, смежных с проблемой защиты информации.
-
Методы оценивания информационных рисков
-
идентификация и количественная оценка информационных ресурсов компании, значимых для бизнеса; -
оценивание возможных угроз; -
оценивание существующих уязвимостей; -
оценивание эффективности средств обеспечения информационной безопасности.
-
показателей ценности информационных ресурсов; -
вероятности реализации угроз для ресурсов; -
эффективности существующих или планируемых средств обеспечения информационной безопасности.
Цель оценивания рисков состоит в определении характеристикрисков корпоративной информационной системы и ее ресурсов. После оценкирисков можно выбрать средства, обеспечивающие желаемый уровеньинформационной безопасности компании. При оценивании рисков учитываются такиефакторы, как ценность ресурсов, значимость угроз и уязвимостей, эффективностьимеющихся и планируемых средств защиты. Сами показатели ресурсов,значимости угроз и уязвимостей, эффективность средств защиты могут бытьустановлены как количественными методами (например, при нахождении стоимостныххарактеристик), так и качественными, скажем, с учетом штатных или чрезвычайно опасных нештатных воздействий внешнейсреды.Возможность реализации угрозы для некоторого ресурса компанииоценивается вероятностью ее реализации в течение заданного отрезкавремени. При этом вероятность того, что угроза реализуется, определяетсяследующими основнымифакторами:
-
привлекательностью ресурса (учитывается при рассмотрении угрозы от умышленного воздействия со стороны человека); -
возможностью использования ресурса для получения дохода (также в случае угрозы от умышленного воздействия со стороны человека); -
техническими возможностями реализации угрозы при умышленном воздействии со стороны человека; -
степенью легкости, с которой уязвимость может быть использована.
-
Основные понятия и допущения модели