ФГБОУ ВПО «Воронежский государственный
технический университет»
Д.О. Карпеев Д.Г. Олейниченко В.А. Транин
СПЕЦГЛАВЫ МАТЕМАТИКИ
Утверждено Редакционно-издательским советом
университета в качестве учебного пособия
Воронеж 2011
УДК 51-74
Карпеев Д.О. Спецглавы математики: учеб.-метод. пособие / Д.О. Карпеев, Д.Г. Олейниченко, В.А. Транин. Воронеж: ФГБОУВПО «Воронежский государственный технический университет», 2011. 217 с.
В учебно-методическом пособии излагаются основные и базовые понятия риска и шанса. Авторы знакомят нас с основными концепциями, методами и мерами риска (шанса) систем. Рассматриваются динамические характеристики риска и шанса с применением теории чувствительности. Также рассматривается влияние фактора времени на особенности процессов работы информационных систем.
Издание соответствует требованиям Государственного образовательного стандарта высшего профессионального образования по направлению 090100 «Информационная безопасность», специальностям 090102 «Компьютерная безопасность», 090105 «Комплексное обеспечение информационной безопасности автоматизированных систем» и 090106 «Информационная безопасность телекоммуникационных систем», дисциплине «Спецглавы математики». Предназначено для студентов очной формы обучения.
Учебное пособие подготовлено в электронном виде в текстовом редакторе MS Word 2007 и содержится в файле «СГМ.doc».
Ил. 18. Библиогр.: 122 назв.
Рецензенты: управление информационных технологий Воронежской области(канд. техн. наук, доцент Г.А. Остапенко);
канд. техн. наук, доц. И.В. Гончаров
Ó Карпеев Д.О., Олейниченко Д.Г., Транин В.А., 2011
Ó Оформление. ФГБОУВПО
«Воронежский государственный технический университет», 2011
Острота проблемы обеспечения безопасности различных систем в современном мире усиливается отсутствием единой развитой методической базы, позволяющей проводить адекватную оценку угроз ресурсам, а также степени защищенности данных систем. Пока наиболее популярным направлением является подход на основе риск-оценки и управления рисками [69-71]. Он применяется в различных сферах, в частности, в экономической. Концепция управления рисками, используемая в экономике [8-10,15,19,25,29,40,69-71], направлена в большей степени на выбор оптимальных управленческих решений для извлечения наибольшей экономической выгоды. Оптимизации подвергается соотношение риска в зависимости от принимаемого решения и возможного получения прибыли от экономической деятельности.
В отличие от вышеупомянутой экономической модели, управление рисками в сфере обеспечения безопасности информационных систем для рассматриваемого подхода имеет иную направленность. Оценка и анализ рисков применяется в информационной сфере сравнительно недавно. В конце прошлого века, а также в первое десятилетие нынешнего века были разработаны несколько стандартов, ориентированных на управление рисками в системах обработки информации. К ним можно отнести международные стандарты ISO IEC 17799, ISO IEC 27001, британский стандарт BS 7799-3, американский стандарт NIST 800-30, а также ряд других зарубежных стандартов. Существуют адаптированные переводы некоторых из данных стандартов на русский язык, доработанные до соответствующих государственных стандартов Российской Федерации таких, как ГОСТ Р ИСО/МЭК 17799-2005 и ГОСТ Р ИСО/МЭК 27001-2005. При этом очевидно, актуальным направлением выступает исследование существующих стандартов с точки зрения возможного аналитического развития методов риск-анализа и управления рисками информационных и иных систем [32,34,107-111].
Известны [10,25,40] различные подходы к риск-оценке и управлению рисками такие как: статистический метод, подход на основе экспертных оценок и оценки субъективной вероятности, вероятностно-статистический подход, теоретико-вероятностный метод, метод расчета и управления экономическими рисками с использованием теории полезности. Принципиальная сложность проведения такого анализа рисков для современных систем заключается в том, что для достижения адекватных оценок необходимо учитывать достаточно большое количество факторов, которые находятся в сложной зависимости друг от друга. Причем, зачастую достаточно трудно оценить степень достоверности полученного результата, поскольку при проведении анализа невозможно учесть всех факторов. Возможность увеличения степени детальности исследования ограничена, из-за высокой трудоемкости и значительных экономических издержек. Ключевым недостатком большинства разработанных методов управления рисками является наличие у них одного из следующих конфликтующих по своей сути свойств [66-68]:
Ярко выраженный качественный и страдающий значительным субъективизмом подход к анализу рисков. Наличие этого свойства обуславливает слабую формализуемость, и, следовательно, невозможность создать автоматизированные инструментальные средства риск-анализа и управления рисками на основе разработанной методики.
Жестко формализованный подход к анализу рисков. Из этого обычно следует то, что методика недостаточно универсальна, то есть неполна. Кроме того, сложные формальные методы обычно трудно применять на практике и следовательно эффект от их использования незначительный. При этом формальные методы достаточно сложно применить при отсутствии математических моделей процессов, происходящих в информационных системах, а также при недостаточном объеме статистических данных [25,68].
В этом краеугольном противоречии известных методов и стандартов, чрезвычайно актуальным является построение методического обеспечения, которое бы отвечало следующим требованиям:
достаточная формализуемость для реализации в виде инструментальных средств;
необходимая простота для инженерного применения методик;
адекватность и универсальность управления рисками, то есть применимость методики к большинству систем;
учет динамики развития системы;
комплексность, позволяющая охватить все существенные аспекты функционирования системы.
Методики, отвечающие данным требованиям, могут быть весьма эффективно применены на практике, особенно при мониторинге и управлении рисками.
Управление рисками системы затрагивает различные аспекты ее функционирования, где методика управления рисками должна учитывать процессы различного характера, протекающие в системе. В общем случае можно выделить [25] следующие составляющие управления рисками:
идентификация рисков, возникающих в процессе функционирования информационной системы;
оценка организационных и технических рисков системы;
выработка решения по управлению рисками на основе имеющихся оценок;
проведение непосредственной работы по управления рисками (принятие решений);
мониторинг изменения уровня рисков.
Здесь для полноты рассмотрения неизбежно придется прибегнуть к разработке эффективного методического обеспечения, где актуальной задачей является выбор оптимальной меры риска для исследуемой системы или процесса в рамках системы. Это обусловлено тем, что необходимо оценивать общий уровень рисков, складывающийся из процессов, имеющих принципиально различный характер. Характерным примером тому являются организационные и технические риски, обусловленные различными классами уязвимостей [70,72]. Причем, обоснованию меры риска посвящено множество исследований, прежде всего в сфере экономики [8-10,15,25,40,44,94]. В области обеспечения информационной безопасности ситуация осложняется разнородностью исследуемых процессов и ориентированностью на снижение риска, а не на максимизацию доходов [68,70-73]. Экономическая методология использует концепцию риска как возможности [25]. При проведении анализа рисков информационной системы принято использовать концепцию риска как опасности, поскольку управление рисками в этой сфере направлено не на получение дополнительной прибыли, а на предотвращение реализации угроз и снижении последствий проявления негативных факторов. Существующие аналитические методики управления, которые могут быть применены в рамках выбранной концепции риска, не отвечают обозначенным выше требованиям [10,25,70]. Поэтому актуальной задачей исследования является развитие методологии для приведения ее в соответствие поставленным целям. В частности, насущным аспектом исследования является разработка методического обеспечения, позволяющего учитывать изменения состояния информационной и иной системы во времени.
При рассмотрении задачи риск-оценки и управления рисками в некоторых случаях необходимо использовать подход, позволяющий учитывать индивидуальные особенности управляющего субъекта. Это обусловлено субъективным подходом в оценке рисков и необходимостью учитывать особенности целей, для достижения которых функционирует система [10,14,25,54,68,70]. Таким образом, разрабатываемое методическое обеспечение должно обеспечивать возможность отражения особенностей лица принимающего решение.
Система как объект исследования воздействия дестабилизирующих факторов представляет собой упорядоченное множество взаимодействующих компонентов, где для компонентов этого множества формируется соответствующая совокупность угроз безопасности [54]. Характер взаимодействия угроз и уязвимостей определяет общую оценку риска для системы, где актуальной является разработка методики комплексной адекватной оценки риска и защищенности систем для множества вышеуказанных деструктивных факторов. Проблема определения общего риска для совокупности сложного взаимодействия угроз на данном этапе не решена в полной мере [67-68], а существующие методики, увы, не учитывают характер взаимодействия различных негативных факторов и дают комплексную оценку риска системы лишь на качественном уровне. При этом, ввиду структурной сложности и компонентной разнородности современных систем, возникает проблема адекватной идентификации и оценки рисков, обусловленных функционированием отдельных элементов системы. Иными словами, в разрабатываемом методическом обеспечении актуальным является учет возможности анализа систем со сложной структурой и упрощения вычислений, при аналитическом выделении подклассов элементов и проведении анализа рисков на основе произведенной классификации [68].
Все вышеизложенное позволяет с уверенностью утверждать об актуальности развития аналитического подхода к риск-оценке и управлению рисками.
Причем, не менее, а может и более значимой задачей выступает оценка и управление шансами системы, имея ввиду определение и регулирование потенциальной успешности (полезности) системы в условиях воздействия различных факторов. Комплексная оценка полезности системы через совместное измерение ее шансов и рисков является особо актуальным как для теории, так и для практики вопросом.
В настоящее время стандарты в области управления информационной безопасностью находятся в стадии развития. Это касается как международной, так и российской практики. В 2000 г. был принят международный стандарт ISO IEC 17799, содержащий практические правила управления информационной безопасностью для произвольных систем. В 2005 г. разработан международный стандарт ISO IEC 27001, который определяет требования к построению систем менеджмента информационной безопасности и определяет методы защиты информации. Этот стандарт дополняет и расширяет существующий стандарт ISO IEC 17799.
В России данный стандарт ISO IEC 17799 введен в действие с 1 января 2007 г. в виде национального стандарта ГОСТ Р ИСО/МЭК 17799-2005, а стандарт ISO IEC 27001 соответственно как ГОСТ Р ИСО/МЭК 27001-2005. Таким образом, налицо небольшое отставание в области внедрения стандартов управления информационной безопасностью в нашей стране. Оно усугубляется быстрым развитием информационных технологий. Однако это проблема актуальна и в мировых масштабах, поскольку стандарты за счет высокой динамики развития сектора быстро устаревают.
В данный момент времени в разработке находятся несколько международных стандартов серии ISO IEC 27000. В частности разрабатываются следующие стандарты:
ISO IEC 27003. Руководство по внедрению системы управления информационной безопасностью.
ISO IEC 27004. Измерение эффективности системы управления информационной безопасностью.
ISO IEC 27005. Управление рисками информационной безопасности.
Разработка этих стандартов чрезвычайно важна для внедрения методов мониторинга и управления рисками информационных систем, поскольку они должны отражать методы оценки рисков и принятие решений на основе этих оценок. Особенно значимая роль документа ISO IEC 27005, который разрабатывается на основе британского стандарта BS 7793-3, как связывающего документа, определяющего способ управления информационными рисками.
Также с точки зрения оценки и управления рисками информационных систем стоит отметить руководящий документ ФСТЭК России «Безопасность информационных технологий. Критерии оценки безопасности информационных технологий».
Стандарт ГОСТ Р ИСО/МЭК 17799-2005 введен в действие с 1 января 2007 г. и определяет практические правила управления информационной безопасностью. Данный стандарт фактически идентичен международному стандарту ISO IEC 17999:2000.
Во введении этого документа представлены основные цели, которые преследуются при управлении процессом управления безопасностью организации. Рассмотрим ключевые моменты данного документа.
Информационная безопасность — механизм защиты, обеспечивающий:
конфиденциальность: доступ к информации только авторизованных пользователей;
целостность: достоверность и полноту информации и методов ее обработки;
доступность: доступ к информации и связанным с ней активам авторизованных пользователей по мере необходимости.
Информационная безопасность достигается путем реализации соответствующего комплекса мероприятий по управлению информационной безопасностью, которые могут быть представлены политиками, методами, процедурами, организационными структурами и функциями программного обеспечения.
Указанные мероприятия должны обеспечить достижение целей информационной безопасности организации [32,108,109].
Для создания эффективного механизма обеспечения информационной безопасности необходимо определить требования к этому механизму. Во введении в ГОСТ Р ИСО/МЭК 17799-2005 указан следующий порядок определения требований:
Организация должна определить свои требования к информационной безопасности с учетом следующих трех факторов.
Во-первых, оценка рисков организации. Посредством оценки рисков происходит выявление угроз активам организации, оценка уязвимости соответствующих активов и вероятности возникновения угроз, а также оценка возможных последствий.
Во-вторых, юридические, законодательные, регулирующие и договорные требования, которым должны удовлетворять организация, ее торговые партнеры, подрядчики и поставщики услуг.
В-третьих, специфический набор принципов, целей и требований, разработанных организацией в отношении обработки информации [32,108,109].
Как видно из приведенной части документа в обеспечении информационной безопасности организации на первый план выходит управление информационными рисками. Управление процессом обеспечения безопасности основывается на результатах оценки рисков. Требования к оценке информационных рисков организации определяются в соответствие со стандартом следующим образом.
Требования к информационной безопасности определяются с помощью систематической оценки рисков. Решения о расходах на мероприятия по управлению информационной безопасностью должны приниматься, исходя из возможного ущерба, нанесенного бизнесу в результате нарушений информационной безопасности.
Методы оценки риска могут применяться как для всей организации, так и для какой-либо ее части, отдельных информационных систем, определенных компонентов систем или услуг, а именно там, где это практически выполнимо и целесообразно.
Оценка риска — это систематический анализ:
вероятного ущерба, наносимого бизнесу в результате нарушений информационной безопасности с учетом возможных последствий от потери конфиденциальности, целостности или доступности информации и других активов;
вероятности наступления такого нарушения с учетом существующих угроз и уязвимостей, а также внедренных мероприятий по управлению информационной безопасностью.
Результаты этой оценки помогут в определении конкретных мер и приоритетов в области управления рисками, связанными с информационной безопасностью, а также внедрению мероприятий по управлению информационной безопасностью с целью минимизации этих рисков.
Может потребоваться неоднократное проведение оценки рисков и выбора мероприятий по управлению информационной безопасностью для того, чтобы охватить различные подразделения организации или отдельные информационные системы.
Важно периодически проводить анализ рисков в области информационной безопасности и внедренных мероприятий по управлению информационной безопасностью для того, чтобы учесть:
изменения требований и приоритетов бизнеса;
появление новых угроз и уязвимостей;
снижение эффективности существующих мероприятий по управлению информационной безопасностью.
Уровень детализации такого анализа следует определять в зависимости от результатов предыдущих проверок и изменяющегося уровня приемлемого риска. Оценка рисков обычно проводится сначала на верхнем уровне, при этом ресурсы направляются в области наибольшего риска, а затем на более детальном уровне, что позволяет рассмотреть специфические риски [32,108,109].
По результатам оценки рисков во введении ГОСТ Р ИСО/МЭК 17799-2005 происходит внедрение мероприятий по управлению информационной безопасностью.
После того, как определены требования к информационной безопасности, следует выбрать и внедрить такие мероприятия по управлению информационной безопасностью, которые обеспечат снижение рисков до приемлемого уровня. Эти мероприятия могут быть выбраны из настоящего стандарта, других источников, а также могут быть разработаны собственные мероприятия по управлению информационной безопасностью, удовлетворяющие специфическим потребностям организации.
Имеется множество различных подходов к управлению рисками; в настоящем стандарте приводятся примеры наиболее распространенных методов. Однако следует отметить, что некоторые из мероприятий по управлению информационной безопасностью неприменимы к отдельным информационным системам и средам и могут оказаться неприемлемыми для конкретных организаций.