Разработка моделей оптимизации средств защиты информации для оценки страхования информационных рисков
Описание математической модели оптимизации системы информационной безопасности организации, основанной на теории графов и на теории вероятности. Практика функционирования автоматизированных информационных систем. Страхование информационных рисков.
Рубрика | Программирование, компьютеры и кибернетика |
Вид | статья |
Язык | русский |
Дата добавления | 26.04.2017 |
Размер файла | 50,1 K |
Отправить свою хорошую работу в базу знаний просто. Используйте форму, расположенную ниже
Студенты, аспиранты, молодые ученые, использующие базу знаний в своей учебе и работе, будут вам очень благодарны.
Размещено на http://www.allbest.ru/
РАЗРАБОТКА МОДЕЛЕЙ ОПТИМИЗАЦИИ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ ДЛЯ ОЦЕНКИ СТРАХОВАНИЯ ИНФОРМАЦИОННЫХ РИСКОВ
Табаков А.Б. - аспирант
В статье предложена и описана математическая модель оптимизации системы информационной безопасности организации, основанная на теории графов и на теории вероятности.
Информационная безопасность - один из главных приоритетов современного бизнеса, поскольку нарушения в этой сфере приводят к гибельным последствиям для бизнеса любой компании. Применение высоких информационных технологий XXI века, с одной стороны, дает значительные преимущества в деятельности предприятий и организаций, а с другой - потенциально создает предпосылки для утечки, хищения, утраты, искажения, подделки, уничтожения, копирования и блокирования информации и, как следствие, нанесение экономического, социального или других видов ущерба, т.е. проблема информационных рисков и нахождения путей снижения ущерба становится с каждым годом все острее.
Практика функционирования автоматизированных информационных систем показывает, что достижение 100 %-го уровня безопасности - дело дорогое и не всегда целесообразное, так как:
- даже самая совершенная на сегодня система информационной защиты не может противодействовать угрозам, которые могут возникнуть в последующем;
- стоимость комплексной защиты может оказаться значительно выше, чем стоимость защищаемых информационных ресурсов.
Важность проблемы защиты информации в нашей стране подчеркивает факт создания доктрины информационной безопасности по инициативе Президента Российской Федерации. Методы обеспечения информационной безопасности Российской Федерации, согласно Доктрине, разделяются на правовые, организационно-технические и экономические.
Экономические методы обеспечения информационной безопасности Российской Федерации включают в себя разработку программ обеспечения информационной безопасности Российской Федерации и определение порядка их финансирования, совершенствование системы финансирования работ, связанных с реализацией правовых и организационно-технических методов защиты информации, создание системы страхования информационных рисков физических и юридических лиц.
Именно соединение классических (программных и технических) методов защиты информации и механизма страхования могут помочь компании создать наиболее надежную систему информационной безопасности (СИБ).
К сожалению, страхование информационных рисков продолжает оставаться в нашей стране эксклюзивным видом страхования. Основная причина этого заключается в стоимости услуги. Профессиональные андеррайтеры, работающие в страховых компаниях, не могут искусственно занижать размер страховых тарифов в погоне за потенциальными клиентами. Необходимо помнить, что именно из собираемых страховщиками премий формируется фонд, который впоследствии идет на компенсацию убытков страхователей. Недобор премий из-за несоответствия величины риска тарифной ставки может привести к тому, что страховым компаниям будет просто не из чего осуществлять выплаты в случае массового наступления страховых случаев.
Однако, учитывая тот факт, что в столь новом виде страхования, как страхование информационных рисков, еще не существует жестких стандартов работы с клиентами, и то, что страховщикам приходится пропагандировать индивидуальный подход к потенциальным клиентам, страхователь может торговаться по поводу стоимости своей страховой защиты. Причем торг этот должен идти на основе математических выкладок, аргументированно доказывающих, что работа по обеспечению информационной безопасности ведется и осуществляется на должном уровне. информационный безопасность вероятность риск
Страхователь должен четко представлять, что чем больше он потратил на безопасность своей информационной системы, чем надежней СИБ, тем ниже вероятность того, что злоумышленнику удастся проникнуть и нарушить целостность хранящейся информации, тем меньше ему придется заплатить страховой компании за полис.
Большую помощь в построении эффективной СИБ могут оказать методы математического моделирования. Во-первых, именно с их помощью можно наглядно доказать менеджерам, что вложение средств в СИБ действительно экономит деньги компании (недооценка необходимости СИБ менеджерами компании является в большинстве случаев основным препятствием в ее развитии). Во-вторых, в условиях ограниченности ресурсов, отпущенных на СИБ, с помощью этих методов можно выбрать наиболее оптимальный комплекс средств защиты, а также смоделировать, насколько созданная СИБ окажется эффективной в борьбе против наиболее распространенных угроз. В рамках данной статьи рассматривается моделирование несанкционированного доступа (НСД).
Решение первой задачи можно осуществить с помощью модели, основанной на использовании коэффициента roi, определяемого по формуле:
,
где roi - показатель изменения ROI (Return on Investment) из-за инвестиций в ИБ; - изменение в доходах, обусловленное инвестициями в ИБ; - изменение в расходах, обусловленное инвестициями в ИБ; - инвестиции, сделанные в ИБ.
Прямого влияния на рост доходов система информационной безопасности не имеет, поэтому, как правило, не следует ожидать увеличения выручки компании после инвестиций в CИБ. Однако нельзя сразу приравнивать к нулю, так как существует ряд стандартных информационных систем, в которых именно грамотно построенная система защиты информации сказывается на росте доходов компании. Например, согласно исследованиям компании PriceWaterhouseCoopers, именно недостаточно обеспеченная безопасность электронных платежей стала основным барьером для пользователей, т.е. создание надежной СИБ в таких системах обусловливает доверие клиентов, а значит, и приток денег.
Внедрение системы информационной безопасности, как правило, приводит к более продуктивному использованию рабочего времени сотрудниками. Это связано, например, с ограничением доступа к информации, не требующейся для работы, в результате исключается доступ к развлекательным сайтам, а также уменьшается объем неслужебной переписки.
При построении СИБ обойтись без расходов невозможно, так как всегда присутствуют операционные затраты: это и разработка проекта, и обучение, и создание средств защиты информации. Но есть составляющие, которые могут это компенсировать и даже привести к снижению расходов после реализации проекта.
Главное направление уменьшения расходов, т.е. то, ради чего система информационной безопасности строится или модернизируется, - увеличение рискозащищенности.
Для эффективного функционирования системы информационной безопасности предприятия её необходимо оснастить комплексом аппаратных и программных средств защиты от различных информационных угроз таким образом, чтобы улучшить некоторый критерий оптимальности создания СИБ. При этом считается, что информационные угрозы между собой не связаны.
В общем случае полагаем, что задано множество информационных угроз (ИУ), которые могут возникнуть в автоматизированной информационной системе (АИС) предприятия, и множество аппаратных и программных средств защиты (СЗ), с помощью которых эти угрозы могут быть нейтрализованы. Причем для каждого сочетания ИУ-СЗ определено число - эффективность нейтрализации i-м средством защиты j-й информационной угрозы. Для построения математической модели введем переменную y(i,j), равную 1, если j-я ИУ нейтрализуется с помощью i-го СЗ, и равную нулю в противном случае.
Дадим содержательную и формальную постановку задач выбора оптимальной СИБ в терминах теории графов, а также представим методы их решения. Для этого построим такой двудольный граф G (X,U), (, i = 1,2), что вершины множества в отвечают аппаратным и программным средствам защиты, а вершины множеств в - соответствующим информационным угрозам (рис. 1). Каждый элемент (вершина) множества характеризуется ценой и эффективностью по нейтрализации информационных угроз.
Рисунок 1 - Двудольный граф
Каждой вершине множества присваивается вес, равный стоимости, что соответствует СЗ, а каждой дуге (i,j)U - вес, z(i,j) = 1,0. Тогда задача выбора оптимальной СИБ будет заключаться в максиальной эффективности нейтрализации множества информационных угроз различными средствами защиты при ограничениях на объем затрат Q. Формальная постановка задачи имеет следующий вид:
j=1 i=1
при ограничениях
,
;
.
где - затраты на приобретение i-го СЗ.
Если необходимо минимизировать затраты на средства защиты от информационных угроз в АИС предприятия при ограничении на заданный уровень эффективности P, то формальная постановка задачи будет иметь вид:
i=1 j=1
;
j=1 i=1 i=1 j
;
(ij) U, y(ij) = 1,0.
В данной модели предполагается, что наивысший уровень эффективности СИБ будет тогда, когда для нейтрализации каждой угрозы будет выбрано средство защиты с максимальной эффективностью. Наивысший уровень эффективности СИБ равен сумме максимальных элементов в каждом столбце матрицы .
Следует учитывать, что выбор наиболее оптимального набора классических средств защиты информации в условиях ограничения на объем ресурсов не гарантирует того, что данная система действительно окажется эффективной при противодействии информационным рискам. При этом следует учитывать, что практическое применение механизма страхования, а значит, и создание эффективной СИБ становится возможным лишь в случае, если вероятность наступления рисков причинения вреда АИС компании является достаточно малой величиной.
Рассмотрим модель, позволяющую определить вероятность причинения вреда АИС компании при НСД.
Защита от НСД строится на практике как последовательность преград, после успешного преодоления которых злоумышленник получает доступ к информационным и/или программным ресурсам АИС. Нарушитель в состоянии проникнуть в систему лишь при условиях, когда:
- во-первых, ему станет известна (в том числе случайным образом) система защиты в части, необходимой для достижения его целей;
- во-вторых, он успеет получить доступ к информационным и/или программным ресурсам системы до того, как эта система защиты видоизменится (после чего перед нарушителем возникнет проблема повторного преодоления защитных преград);
Обозначим через номер преграды, препятствующей доступу к информации типа. Тогда вероятность того, что изначально безошибочная информация в процессе хранения в базе данных не окажется умышленно искаженной из-за НСД к моменту выдачи пользователю определяется выражением:
,
где - вероятность преодоления преграды;
- количество преград системы защиты.
При условии существования стационарных распределений времени между соседними изменениями параметров системы защиты и времени вскрытия системы защиты, вероятность преодоления преграды существует, она равна:
,
где - функция распределения времени между соседними изменениями параметров преграды системы защиты;
- величина, обратная математическому ожиданию времени между соседними изменениями параметров системы защиты, - функция распределения времени преодоления преграды системы защиты.
Исходя из этого выражения, можем записать формулу вероятности преодоления всей системы защиты, то есть преодоление всей последовательности преград механизмов защиты:
,
где - номер преграды системы защиты,
- количество преград системы защиты.
Возможных вариантов для функции распределения времени между соседними изменениями параметров системы защиты преграды может быть несколько:
Вариант 1. Параметры системы защиты изменяются через постоянный интервал времени, т.е. является детерминированной:
.
Вариант 2. Интервалы времени между соседними изменениями параметров определяются случайным образом, например, с помощью генератора псевдослучайной последовательности:
.
Возможные варианты для функции распределения времени для преодоления преграды системы защиты :
Вариант 1. Время преодоления преграды системы защиты является постоянным:
.
Вариант 2. Рассмотрим случай, когда время преодоления злоумышленником преграды системы защиты неизвестно:
,
где - масштабный коэффициент, с помощью которого мы можем учитывать как трудоемкость операций, так и уровень подготовленности и технической оснащенности злоумышленника.
Соответственно вероятность преодоления всей системы защиты будет определяться на основе следующих формул в зависимости от времени преодоления защиты информации:
- в случае, когда параметры системы защиты меняются через постоянные промежутки времени, а время преодоления системы защиты является постоянным:
;
- смена параметров системы осуществляется через равные промежутки времени, а время преодоления преграды неизвестно:
;
- время между соседними изменениями параметров определяется случайным образом, а время преодоления преграды системы защиты является постоянным:
;
- время между соседними изменениями параметров определяется случайным образом, время преодоления преграды неизвестно:
.
Создание надежной системы информационной безопасности компании возможно, но только в случае активного соединения классических (программных и технических) и экономических методов защиты информации. Эффективное же задействование экономических механизмов, позволяющих сгладить убытки компании, связанные с причинением ущерба АИС, возможно только в случае наличия СИБ, гарантирующей с большой вероятностью сохранность информации. Именно в создании наиболее эффективной относительно противодействия информационным рискам СИБ в условиях ограничений на выделяемые ресурсы, а также при определении вероятности причинения ущерба АИС основными информационными угрозами (задействование механизма страхования) существенную помощь может оказать приведенный выше комплекс моделей.
Размещено на Allbest.ru
...Подобные документы
Методы оценивания информационных рисков, их характеристика и отличительные особенности, оценка преимуществ и недостатков. Разработка методики оценки рисков на примере методики Microsoft, модели оценки рисков по безопасности корпоративной информации.
дипломная работа [207,4 K], добавлен 02.08.2012Развитие информационных систем. Современный рынок финансово-экономического прикладного программного обеспечения. Преимущества и недостатки внедрения автоматизированных информационных систем. Методы проектирования автоматизированных информационных систем.
дипломная работа [1,5 M], добавлен 22.11.2015Сущность и способы оценки информационной безопасности. Цели ее проведения. Методы анализа информационно-технологических рисков. Показатели и алгоритм расчета рисков по угрозе ИБ. Расчет информационных рисков на примере сервера Web торговой компании.
курсовая работа [190,1 K], добавлен 25.11.2013Виды обеспечения автоматизированных информационных систем. Составление технического задания, разработка информационной системы, составление руководства пользователя к программе. Средства программирования распределенных систем обработки информации.
отчет по практике [1,1 M], добавлен 16.04.2017Понятие информационной системы, виды информационных систем. Анализ инструментальных средств для разработки автоматизированных информационных систем. Требования к программе и программному изделию. Разработка форм графического интерфейса и баз данных.
дипломная работа [1,4 M], добавлен 23.06.2015Виды угроз безопасности в экономических информационных системах, проблема создания и выбора средств их защиты. Механизмы шифрования и основные виды защиты, используемые в автоматизированных информационных технологиях (АИТ). Признаки современных АИТ.
курсовая работа [50,8 K], добавлен 28.08.2011Методы и средства защиты информационных данных. Защита от несанкционированного доступа к информации. Особенности защиты компьютерных систем методами криптографии. Критерии оценки безопасности информационных компьютерных технологий в европейских странах.
контрольная работа [40,2 K], добавлен 06.08.2010- Развитие информационных систем и технологий в различных социально-экономических сферах (страхование)
Понятие и назначение информационной системы, ее внутренняя структура и принципы функционирования. Основные этапы формирования и развития, специфика применения в сфере страхования. Развитие информационных технологий в дальнейшем, тенденции и перспективы.
реферат [22,9 K], добавлен 18.10.2015 Основные виды угроз безопасности экономических информационных систем. Воздействие вредоносных программ. Шифрование как основной метод защиты информации. Правовые основы обеспечения информационной безопасности. Сущность криптографических методов.
курсовая работа [132,1 K], добавлен 28.07.2015Факторы угроз сохранности информации в информационных системах. Требования к защите информационных систем. Классификация схем защиты информационных систем. Анализ сохранности информационных систем. Комплексная защита информации в ЭВМ.
курсовая работа [30,8 K], добавлен 04.12.2003Анализ основных недостатков организации бизнес и информационных процессов. Спецификация и обоснование нефункциональных требований. Календарно-ресурсное планирование проекта, анализ бюджетных ограничений и рисков. Обеспечение информационной безопасности.
курсовая работа [711,6 K], добавлен 29.08.2014Проблемы и угрозы информационной безопасности. Защищенность информации и поддерживающей инфраструктуры от случайных или преднамеренных посторонних воздействий. Средства защиты информационных систем. Метод SSL-шифрования информации, типы сертификатов.
презентация [280,0 K], добавлен 10.11.2013Классификация информационных систем. Использование баз данных в информационных системах. Проектирование и реализация информационной системы средствами MS Access. Анализ входной информации предметной области и выделение основных информационных объектов.
курсовая работа [2,5 M], добавлен 09.08.2012Классификация информации по значимости. Категории конфиденциальности и целостности защищаемой информации. Понятие информационной безопасности, источники информационных угроз. Направления защиты информации. Программные криптографические методы защиты.
курсовая работа [1,1 M], добавлен 21.04.2015Эволюция технического обеспечения. Основные требования, применение и характеристики современных технических средств автоматизированных информационных систем. Комплексные технологии обработки и хранения информации. Создание базы данных учета и продажи.
курсовая работа [127,1 K], добавлен 01.12.2010Жизненный цикл автоматизированных информационных систем. Основы методологии проектирования автоматизированных систем на основе CASE-технологий. Фаза анализа и планирования, построения и внедрения автоматизированной системы. Каскадная и спиральная модель.
курсовая работа [1,1 M], добавлен 20.11.2010Определение понятия "система". История развития и особенности современных информационных систем. Основные этапы развития автоматизированной информационной системы. Использование отечественных и международных стандартов в области информационных систем.
презентация [843,9 K], добавлен 14.10.2013Необходимость защиты информации. Виды угроз безопасности ИС. Основные направления аппаратной защиты, используемые в автоматизированных информационных технологиях. Криптографические преобразования: шифрование и кодирование. Прямые каналы утечки данных.
курсовая работа [72,1 K], добавлен 22.05.2015Анализ рисков информационной безопасности. Оценка существующих и планируемых средств защиты. Комплекс организационных мер обеспечения информационной безопасности и защиты информации предприятия. Контрольный пример реализации проекта и его описание.
дипломная работа [4,5 M], добавлен 19.12.2012Описание основных целей и рабочих процессов оператора сотовой связи. Шкала оценки важности информации. Построение матрицы ответственности за аппаратные ресурсы. Разработка структурной схемы их взаимодействия между собой и модели информационных потоков.
практическая работа [336,0 K], добавлен 28.01.2015