| Автор: Вадим Семёнов | 40663 | 05.12.2012 07:52 |
|
Существует ли какая-нибудь база данных типовых значений рисков для информационных систем?
К примеру: Есть крупное телекоммуникационное предприятие: 2500 пользователей; Эксперт посчитал значения рисков: для Сервера БД и почты - 0, 45% для рабочих станций - 1,49% для съёмных носителей - 2, 49% Хороший это показатель риска или нет?) С каким эталонным показателем можно сравнить? |
|
| Автор: Бутч, }{ | 40664 | 05.12.2012 08:14 |
|
*** Хороший это показатель риска или нет?)
Вам это должен был сказать эксперт, который расчитывал риски. По какой методике, он проводил расчёты, известно только ему самому. *** С каким эталонным показателем можно сравнить? Если, эксперт расчитывал какой-либо %, значит у него в методике расчёта для рисков указан диапазон min и max. За эталон естественно будет приниматься тот %, при котором риски наименее вероятны. Одним словом, пытайте Вашего эксперта. |
|
| Автор: Вадим Семёнов | 40667 | 05.12.2012 10:04 |
|
К сожалению, нет возможности допросить эксперта.
Просто сейчас пишу диплом и приходится всё искать самому. Известно, что для анализа применялось ПО "ГРИФ Digital Security". На 4-ом курсе университета у меня был опыт знакомства с этой прогораммой. Программа даёт возможность создавать ресурсы, угрозы и уязвимости. Там основная хитрость в вероятности возникновения угрозы через уязвимость.(в университете эти вероятности ставились самими студентами "оптическим методом - от фонаря))") Понимаю, что единой статистики вероятностей возникновения угроз нет, поскольку каждый объект и система рассматривается в индивидуальном порядке. Однако, полагаю, статистика рисков всё-таки где-то должна быть!) Интересует вопрос: существуют ли эталонные значения рисков для информационных систем (Класса К2, например)? |
|
| Автор: Бутч, }{ | 40670 | 05.12.2012 11:09 |
|
Оценка рисков, на мой взгляд, иностранная фишка. Соответственно, есть какие-то забугорные стандарты, где всё прописании.
Применительно к российским реалиям, в частности к ИСПДн класса К2, уместнее, я полагаю, говорить об угрозах безопасности. Порядок разработки модели угроз определен в документах ФСТЭК: - «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных», Федеральная служба по техническому и экспортному контролю, 2008 год - «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных», Федеральная служба по техническому и экспортному контролю, 2008 год. В этих документах рассчитываются вероятности появления угроз, что вполне можно приравнять к рискам. |
|
| Автор: Вадим Семёнов | 40672 | 05.12.2012 13:09 |
|
Спасибо, за документы!
С обоими документами ознакомился. В математической модели "Методики определения актуальных угроз..." есть такая фраза:"...Под частотой (вероятностью) реализации угрозы понимается определяемый экспертным путем показатель, характеризующий, насколько вероятным является реализация конкретной угрозы безопасности ПДн для данной ИСПДн в складывающихся условиях обстановки." Иными словами, опять появляется "тонкое место", где нужен эксперт (либо какая-нибудь статистика, чтобы вписать численное значение вероятности). Сейчас читаю статистики IBM и Cisco, но там только информация о наиболее встречающихся угрозах (ПО), а не о типичных рисках для сети. По-сути, нужно просто грамотно обосновать результат анализа эксперта (официальным документом либо статистикой) и доказать, что согласно этого анализа требуется модернизация систем. Кто-нибудь знает экспертов ИБ работающих бесплатно?)))) |
|
| Автор: Adelina | 40696 | 06.12.2012 08:51 |
|
<<<Иными словами, опять появляется "тонкое место", где нужен эксперт (либо какая-нибудь статистика, чтобы вписать численное значение вероятности).
вашими же словами - "оптическим методом - от фонаря))" |
|
| Автор: Вадим Семёнов | 40711 | 06.12.2012 12:59 |
|
)
"От фонаря" можно всегда сделать. Только как потом это председателю из ФСТЭК обосновать? |
|
| Автор: malotavr | 40714 | 06.12.2012 16:03 |
|
> Только как потом это председателю из ФСТЭК обосновать?
Самое главное - не начните "типовые риски" выражать в процентах :) Типовых значений вероятностей возникновения угроз нет и быть не может, так что количественная оценка рисков ИБ - нонсенс (что бы там не писали в стандартах). Так что имеете полное право построить свою собственную модель качественной оценки, при условии ее прозрачности и наличия каких-то объективных данных. Есть несколько математических моделей, которые вы можете использовать для качественной оценки рисков. Я в таких случаях использую следующую модель (пригодна только для хакерских атак с использованием уязвимостей софта). Вероятность преднамеренной реализации угрозы злоумышленником зависит от двух факторов: - желания нарушителя реализовать угрозу; - способности нарушителя реализовать угрозу. Желание реализовать угрозу определяется ценностью атакуемого актива для нарушителя (исходить из ценности актива для владельцев - классическая ошибка безопасников). Исходя из этого, имеет смысл оценить ценность актива с точки зрения ценности нарушения его конфиденциальности, его доступности, его целостности. Имеет смысл ввести три градации: - не интересен (низкая мотивация); - особого интереса не представляет, но если взломать легко - взломает (из любопытства/шалости/тщеславия и т.п., средняя мотивация) - интересен настолько, что готов ковыряться, пока не сломает (высокая мотивация) Способность реализовать угрозу определяется тремя факторами: - наличием уязвимости, которой можно воспользоваться; - квалификацией нарушителя - наличием предпосылок, необходимых для реализации угрозы. Если вы знаете уязвимости системы, вы можете оценить каждую уязвимость по методике CVSS. Оценка уязвимости включает в себя следующие интересные показатели: - предпосылки для эксплуатации (показатели AV и Au) - сложность эксплуатации (показатель AC) - последствия эксплуатации в терминах нарушения конфиденциальности, доступности или целостности (показатели С, I, A). Для известных уязвимостей софта оценки CVSS можете найти в nvd.nist.gov Дальше из соображений здравого смысла можно установить качественные уровни вероятности реализации угрозы (высокая средняя, низкая), определив их сочетанием мотивации и характеристик уязвимости. Например: - и если нарушитель имеет возможность сетевого взаимодействия активом - и если у актива есть уязвимость с показателями AC=L (уязвимость легко использовать), Au=N (для атаки не нужно знать логин/пароль), AV=N (для атаки не нужен физический доступ к активу), I=C (в результате атаки можно изменять любые данные), - то даже нарушитель низкой квалификации со средним уровнем мотивации не пройдет мимо такого актива. Да, это "экспертная оценка", но она основана на объективных данных и здравом смысле, плюс прозрачна. Для диплома вам хватит. |
|
Просмотров темы: 7443