| Автор: PankovAlxndr | 52090 | 21.05.2014 22:59 |
|
Здравствуйте.
Подскажите пожалуйста: Имеется методика построения модели комплексной оценки угроз информации ИС, в которой сказано: ... "Нарушение информационной безопасности можно рассматривать как последовательно реализуемые элементы угроз, что в итоге может привести к нанесению ущерба. Такой подход позволяет оценить вероятности осуществления угроз злоумышленником (нарушителем) как вероятности реализации каналов несанкционированного доступа." ... "Для каждого вида канала построены модели в виде графов структуризации каналов несанкционированного доступа (НСД) к ИС, отображающие физический путь распространения носителя информации на множестве элементов структуры ИС" ... "По этой модели можно оценить вероятность реализации угрозы как произведение вероятностей успешного преодоления злоумышленником (нарушителем) защитных барьеров (рубежи защиты)." ... А далее идут примеры, где в формулах, идет произведение вероятностей реализации каналов, те вероятность того, что злоумышленник преодолеет рубеж защиты (прокси - межсетевой - антивирус) Что-то такое: Pзуцел=Рзсред * (Рзпмр+(1- Рзпмр) * Рзсоа) * Рас * Рср. где Pзуцел – расчётная вероятность нарушения целостности информации злоумышленником... ... Рср – вероятность преодоления системы антивирусной защиты. Вот такие дела, вроде все предельно просто, НО Каким же образом, правильно определить эти вероятности? они принадлежат от (0, 1), а как рассчитать это значение? Вот еще цитата: "При этом вероятности элементов угроз могут быть определены следующим образом: 1 как статистические вероятности и вероятности, вычисленные на основе известной статистики (Pст Є[0,1]); 2 методом нечёткой логики (Pнл Є[0,1]); 3 если для выполнения элементарной угрозы необходимо преодоление существующего в системе барьера, то вероятность элемента угрозы принимается равной вероятности успешного преодоление злоумышленником (нарушителем) существующего барьера (Pб Є[0,1])." Все понятно(преимущественно берем 3ий подход), кроме одного, как же рассчитать это число от 0 до 1, откуда оно возьмется??? Заранее благодарен за ответ. |
|
| Автор: malotavr | 52113 | 23.05.2014 14:17 |
|
> как же рассчитать это число от 0 до 1, откуда оно возьмется???
Добро пожаловать в мир ИБ :) Из головы того фантазера, который написал эту методику. Невозможность априорной оценки вероятносией реализации угроз - основная причина критики вероятностных моделей. Как правило, такие модели пишут люди, весьма далекие от практических аспектов ИБ. |
|
| Автор: PankovAlxndr | 52114 | 23.05.2014 14:33 |
|
Нашел такую методику:
Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных. ФСТЭК России, 2008 год/ Вот, что заметил: " ... При составлении перечня актуальных угроз безопасности ПДн каждой градации !!!вероятности возникновения угрозы!!! ставится в соответствие числовой коэффициент Y2 ...", как он ставить все там есть, за основу берём категории нарушителей безопасности ПДн в ИСПДн (8категорий), вообщем в итоге получаем Y = (Y1+Y2)/20 - какраз коэффициент реализуемости по каждой угрозе ИС. А самое главное все это утверждено приказом в некой организации и называется модель угроз! Ведь можно, ссылаясь на это приказ, взять эти данные как по-умолчанию?? (я иду по методике,которая позволяет в конце оценивать уровень безопасности в зависимости от выбранных Средств ЗИ и элементов ИС) Повашему все эти утвержденные методики брехня? а как же тогда, например, мне учится и писать выпускную работу? я же не эксперт, чтобы выдумывать что-то своё. Большое спасибо за ответ. Заранее благодарен за ваши сообщения. |
|
| Автор: Игорь | 52116 | 23.05.2014 14:51 |
|
PankovAlxndr | 52114
Это единственная утвержденная ФСТЭК методика, которой нужно пользоваться, но только в части составления модели угроз для информационных систем персональных данных. На остальное она не распространяется. И все вероятности по этой методике определяются в основном экспертным путем по принципу -"я так считаю" |
|
| Автор: PankovAlxndr | 52117 | 23.05.2014 15:28 |
|
malotavr | 52113
Ясно. спасибо. Моя задача показать, как с помощью математики можно в первую очередь сравнивать степени защищенности... Получается необходимые вероятности я возьму из модели угроз предприятия (по ФСТЭК) как константы и продолжу считать "своё" и меня не закидают с ходу помидорами? У меня как раз исключительно ИСНДн. |
|
| Автор: Игорь | 52119 | 23.05.2014 15:47 |
|
PankovAlxndr | 52117
Модель угроз как раз и составляется на основе 2-х документов ФСТЭК: "Методики определения актуальных угроз" и "Базовой модели угроз безопасности персональных данных" У каждой ИСПДн свои угрозы и соответственно вероятность и опасность от реализации угроз для каждой ИСПДн свои. Для конкретной ИСПДн делается частная модель угроз и что брать из модели предприятия (уж не знаю что она из себя представляет) решайте сами |
|
| Автор: malotavr | 52133 | 25.05.2014 16:45 |
|
> Получается необходимые вероятности я возьму из модели угроз предприятия (по ФСТЭК) как константы и продолжу считать "своё" и меня не закидают с ходу помидорами?
Диплом/курсовая? Если вы найдете предприятие, у которого в модели угроз заданы вероятности, - да, закидывать тапками юудет некомильфо. Но обоснованных численных оценок вероятностей вы не найдете. В лучшем случае - качественные оценки "высокая/срелняя/низкая", в худшем - будут цифры от фонаря. К таким цифрам я при защите проектов из принципа цепляюсь. |
|
| Автор: PankovAlxndr | 52142 | 26.05.2014 12:34 |
|
malotavr | 52133
А есть какие-нибудь авторитетные источники по этому поводу? нецелесообразности количественной оценки всмысле. |
|
| Автор: malotavr | 52143 | 26.05.2014 12:43 |
|
> А есть какие-нибудь авторитетные источники по этому поводу?
Нет :) В авторитетных источниках публикуются видные теоретики, которые такими пошлыми вопросами как "откуда вы возьмете нужные вам вероятности?" не заморачиваются :) |
|
| Автор: PankovAlxndr | 52144 | 26.05.2014 12:59 |
|
malotavr | 52143
Благодарен вам за внимание В ГОСТ Р 31010 "МЕТОДЫ ОЦЕНКИ РИСКА" есть такая штука: "Анализ дерева событий (ETA)" Он необходим, например, при анализе жизненного цикла сложных сетевых угроз (сценариев развития инцидента, атаки), когда в ходе пентеста мы получаем цепочку скомпроментированных хостов и целый набор взаимосвязанных уязвимостей, причем одна без другой не может быть использована. Так же имею модель угроз по ФСТЭК, до меня комиссия уже определила и количественно(вероятности) и качественно(среднее-высокое...) все (актуальные) угрозы. Я же, основываясь на симбиозе этих подходов, буду строить что-то вроде графов Маркова, где его топология это путь по реализации угрозы (НСД к ИС), а в узлах будут вероятности по ФСТЭК, получается и метод с графами из авторитетного источника (ГОСТ же) и в вероятности не я с потолка взял, а комиссия до меня :) В результате получаю граф, где реализации угрозы есть произведение реализаций угроз по пути графа. Такой подход не будет принят сразу же в штыки? Хотя что тут в штыки, раз у самих у экспертов, непонятно, что и откуда. Заранее благодарен за ответ. |
|
Просмотров темы: 6798