Курс лекций Защита Информации/Оценка качества АСЗИ: различия между версиями

Материал из Викиучебника — открытых книг для открытого мира
Содержимое удалено Содержимое добавлено
Нет описания правки
Строка 27: Строка 27:
<math>C</math> (<math>T</math><sup>0</sup>) <math> \leqslant </math> <math>C</math><sub>доп</sub>
<math>C</math> (<math>T</math><sup>0</sup>) <math> \leqslant </math> <math>C</math><sub>доп</sub>


<math>T</math> - некоторый вектор, характеризующий варианты технической реализации СЗИ.
<math>T</math> вектор, характеризующий варианты технической реализации СЗИ.


<math>T</math><sup>0</sup> и <math>T</math><sup>+</sup> - оптимальный и допустимый значения вектора <math>T</math>
<math>T</math><sup>0</sup> и <math>T</math><sup>+</sup> оптимальный и допустимый значения вектора <math>T</math>


<math>C</math><sub>доп</sub> - допустимые затраты на СЗИ.
<math>C</math><sub>доп</sub> допустимые затраты на СЗИ.


=== Показатель качества функции <math> W(T)</math> ===
=== Показатель качества функции <math> W(T)</math> ===

Версия от 21:00, 10 июня 2013

Одним из наиболее важных вопросов является оценка качества СЗИ АСЗИ

Основные тезисы

Перед началом изучения материалов об оценки качества СЗИ АСЗИ необходимо сформулировать следующие тезисы:

  1. Злоумышленник с помощью источника генерирует совокупность угроз автоматизированной системе, которая является конечной и счетной.
  2. Каждая угроза характеризуется вероятностью появления и ущербом, приносимым информационной системе.
  3. Система защиты информации выполняет функцию парирования угроз в АС.
  4. Основной характеристикой СЗИ является вероятность устранения каждой -ой угрозы.
  5. За счет функционирования СЗИ обеспечивается минимизация ущерба, наносимому АС.

Ущерб

— общий предотвращенный ущерб.

— предотваращенный ущерб за счет ликвидации -ой угрозы.

Реализация

После введения обозначений, решим задачу синтеза СЗИ для АС. Неободимо выбрать варианты реализации СЗИ обеспечивающего максимальный предотвращенный ущерб при дополнительных затратах.

0 = .

0 +

(0) доп

— вектор, характеризующий варианты технической реализации СЗИ.

0 и + — оптимальный и допустимый значения вектора

доп — допустимые затраты на СЗИ.

Показатель качества функции

Сформулируем показатель качества функции = (i угр, i угр, i угр устр). , где = ,

Предотвращенный ущерб за счет ликвидации

Предотвращенный ущерб за счет ликвидации -ой угрозы:

= i угр * i угр * i угр устр, где = ,.

Вводятся допущения:

  • независимость угроз
  • аддитивность их последствий

= Невозможно разобрать выражение (неизвестная функция «\Sum»): {\displaystyle \Sum } i угр * i угр * i угр устр.

i угр устр - является статистической и равна частоте появления угрозы.

Ущерб i угр может определяться в любых единицах экономических потерь, временных затрат, объеме утраченной информации.

В месте с тем на разных этапах проектирования системы оценить абсолютный ущерб бывает затруднительно, поэтому вместо абсолютного ущерба используют относительный ущерб, который представляет собой степень опасности -ой угрозы для информационной системы. Степень опасности может быть определена экспертным путем в предположении, что все угрозы для АС представляют полную группу событий.

Вероятность устранения -ой угрозы определяется тем, насколько были учтены количественный и качественные требования к СЗИ АСЗИ.

i угр устр = i(i,1...i,j...i,m )

i,j - степень выполнения -го требования защиты информации, для устранения -ой угрозы.

Пусть первые требований - количественные, а требований - качественные.

Степень выполнения -го количества требований, определяется его требуемому (оптимальному) значению.

Для оценки лучше всего использовать нормированное значение.