Контакты
Подписка
МЕНЮ
Контакты
Подписка

оценка вероятностей реализации каналов НСД - Форум по вопросам информационной безопасности

оценка вероятностей реализации каналов НСД - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Страницы: 1 2 >

Автор: PankovAlxndr | 52090 21.05.2014 22:59
Здравствуйте.
Подскажите пожалуйста:
Имеется методика построения модели комплексной оценки угроз информации ИС, в которой сказано:
...
"Нарушение информационной безопасности можно рассматривать как последовательно реализуемые элементы угроз, что в итоге может привести к нанесению ущерба. Такой подход позволяет оценить вероятности осуществления угроз злоумышленником (нарушителем) как вероятности реализации каналов несанкционированного доступа."
...
"Для каждого вида канала построены модели в виде графов структуризации каналов несанкционированного доступа (НСД) к ИС, отображающие физический путь распространения носителя информации на множестве элементов структуры ИС"
...
"По этой модели можно оценить вероятность реализации угрозы как произведение вероятностей успешного преодоления злоумышленником (нарушителем) защитных барьеров (рубежи защиты)."
...
А далее идут примеры, где в формулах, идет произведение вероятностей реализации каналов, те вероятность того, что злоумышленник преодолеет рубеж защиты (прокси - межсетевой - антивирус)
Что-то такое:
Pзуцел=Рзсред * (Рзпмр+(1- Рзпмр) * Рзсоа) * Рас * Рср. где
Pзуцел – расчётная вероятность нарушения целостности информации злоумышленником... ... Рср – вероятность преодоления системы антивирусной защиты.

Вот такие дела, вроде все предельно просто, НО
Каким же образом, правильно определить эти вероятности? они принадлежат от (0, 1), а как рассчитать это значение?

Вот еще цитата:
"При этом вероятности элементов угроз могут быть определены следующим образом:
1 как статистические вероятности и вероятности, вычисленные на основе известной статистики (Pст Є[0,1]);
2 методом нечёткой логики (Pнл Є[0,1]);
3 если для выполнения элементарной угрозы необходимо преодоление существующего в системе барьера, то вероятность элемента угрозы принимается равной вероятности успешного преодоление злоумышленником (нарушителем) существующего барьера (Pб Є[0,1])."

Все понятно(преимущественно берем 3ий подход), кроме одного, как же рассчитать это число от 0 до 1, откуда оно возьмется???

Заранее благодарен за ответ.



Автор: malotavr | 52113 23.05.2014 14:17
> как же рассчитать это число от 0 до 1, откуда оно возьмется???

Добро пожаловать в мир ИБ :)

Из головы того фантазера, который написал эту методику. Невозможность априорной оценки вероятносией реализации угроз - основная причина критики вероятностных моделей. Как правило, такие модели пишут люди, весьма далекие от практических аспектов ИБ.

Автор: PankovAlxndr | 52114 23.05.2014 14:33
Нашел такую методику:
Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных. ФСТЭК России, 2008 год/

Вот, что заметил:
" ... При составлении перечня актуальных угроз безопасности ПДн каждой
градации !!!вероятности возникновения угрозы!!! ставится в соответствие числовой коэффициент Y2 ...", как он ставить все там есть, за основу берём категории нарушителей безопасности ПДн в ИСПДн (8категорий), вообщем в итоге получаем Y = (Y1+Y2)/20 - какраз коэффициент реализуемости по каждой угрозе ИС.
А самое главное все это утверждено приказом в некой организации и называется модель угроз!

Ведь можно, ссылаясь на это приказ, взять эти данные как по-умолчанию?? (я иду по методике,которая позволяет в конце оценивать уровень безопасности в зависимости от выбранных Средств ЗИ и элементов ИС)

Повашему все эти утвержденные методики брехня? а как же тогда, например, мне учится и писать выпускную работу? я же не эксперт, чтобы выдумывать что-то своё.

Большое спасибо за ответ.
Заранее благодарен за ваши сообщения.

Автор: Игорь | 52116 23.05.2014 14:51
PankovAlxndr | 52114

Это единственная утвержденная ФСТЭК методика, которой нужно пользоваться, но только в части составления модели угроз для информационных систем персональных данных. На остальное она не распространяется. И все вероятности по этой методике определяются в основном экспертным путем по принципу -"я так считаю"

Автор: PankovAlxndr | 52117 23.05.2014 15:28
malotavr | 52113

Ясно. спасибо.

Моя задача показать, как с помощью математики можно в первую очередь сравнивать степени защищенности...

Получается необходимые вероятности я возьму из модели угроз предприятия (по ФСТЭК) как константы и продолжу считать "своё" и меня не закидают с ходу помидорами?

У меня как раз исключительно ИСНДн.

Автор: Игорь | 52119 23.05.2014 15:47
PankovAlxndr | 52117

Модель угроз как раз и составляется на основе 2-х документов ФСТЭК: "Методики определения актуальных угроз" и "Базовой модели угроз безопасности персональных данных"
У каждой ИСПДн свои угрозы и соответственно вероятность и опасность от реализации угроз для каждой ИСПДн свои. Для конкретной ИСПДн делается частная модель угроз и что брать из модели предприятия (уж не знаю что она из себя представляет) решайте сами

Автор: malotavr | 52133 25.05.2014 16:45
> Получается необходимые вероятности я возьму из модели угроз предприятия (по ФСТЭК) как константы и продолжу считать "своё" и меня не закидают с ходу помидорами?

Диплом/курсовая?

Если вы найдете предприятие, у которого в модели угроз заданы вероятности, - да, закидывать тапками юудет некомильфо. Но обоснованных численных оценок вероятностей вы не найдете. В лучшем случае - качественные оценки "высокая/срелняя/низкая", в худшем - будут цифры от фонаря. К таким цифрам я при защите проектов из принципа цепляюсь.


Автор: PankovAlxndr | 52142 26.05.2014 12:34
malotavr | 52133

А есть какие-нибудь авторитетные источники по этому поводу? нецелесообразности количественной оценки всмысле.

Автор: malotavr | 52143 26.05.2014 12:43
> А есть какие-нибудь авторитетные источники по этому поводу?

Нет :) В авторитетных источниках публикуются видные теоретики, которые такими пошлыми вопросами как "откуда вы возьмете нужные вам вероятности?" не заморачиваются :)

Автор: PankovAlxndr | 52144 26.05.2014 12:59
malotavr | 52143

Благодарен вам за внимание

В ГОСТ Р 31010 "МЕТОДЫ ОЦЕНКИ РИСКА" есть такая штука:
"Анализ дерева событий (ETA)"
Он необходим, например, при анализе жизненного цикла сложных сетевых угроз (сценариев развития инцидента, атаки), когда в ходе пентеста мы получаем цепочку скомпроментированных хостов и целый набор взаимосвязанных уязвимостей, причем одна без другой не может быть использована.

Так же имею модель угроз по ФСТЭК, до меня комиссия уже определила и количественно(вероятности) и качественно(среднее-высокое...) все (актуальные) угрозы.

Я же, основываясь на симбиозе этих подходов, буду строить что-то вроде графов Маркова, где его топология это путь по реализации угрозы (НСД к ИС), а в узлах будут вероятности по ФСТЭК, получается и метод с графами из авторитетного источника (ГОСТ же) и в вероятности не я с потолка взял, а комиссия до меня :)

В результате получаю граф, где реализации угрозы есть произведение реализаций угроз по пути графа.

Такой подход не будет принят сразу же в штыки?
Хотя что тут в штыки, раз у самих у экспертов, непонятно, что и откуда.

Заранее благодарен за ответ.

Страницы: 1 2 >

Просмотров темы: 6798

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*