Курс лекций Защита Информации/Оценка качества АСЗИ: различия между версиями

Материал из Викиучебника — открытых книг для открытого мира
Содержимое удалено Содержимое добавлено
Строка 15: Строка 15:
После введения обозначений, решим задачу синтеза СЗИ для АС. Неободимо выбрать варианты реализации СЗИ обеспечивающего максимальный предотвращенный ущерб при дополнительных затратах.
После введения обозначений, решим задачу синтеза СЗИ для АС. Неободимо выбрать варианты реализации СЗИ обеспечивающего максимальный предотвращенный ущерб при дополнительных затратах.


<math>T_0</math> = <math>\arg \max </math> <math> max W(T)</math>.
<math>T_0</math> = <math>\argmax </math> <math> max W(T)</math>.


<<math>T_0</math> <math> \subseteq </math> <math>T_+</math>.
<<math>T_0</math> <math> \subseteq </math> <math>T_+</math>.

Версия от 18:43, 13 июня 2013

Одним из наиболее важных вопросов является оценка качества СЗИ АСЗИ

Основные тезисы

Перед началом изучения материалов об оценки качества СЗИ АСЗИ необходимо сформулировать следующие тезисы:

  1. Злоумышленник с помощью источника генерирует совокупность угроз автоматизированной системе, которая является конечной и счетной.
  2. Каждая угроза характеризуется вероятностью появления и ущербом, приносимым информационной системе.
  3. Система защиты информации выполняет функцию парирования угроз в АС.
  4. Основной характеристикой СЗИ является вероятность устранения каждой -ой угрозы.
  5. За счет функционирования СЗИ обеспечивается минимизация ущерба, наносимому АС.

Реализация

После введения обозначений, решим задачу синтеза СЗИ для АС. Неободимо выбрать варианты реализации СЗИ обеспечивающего максимальный предотвращенный ущерб при дополнительных затратах.

= Невозможно разобрать выражение (неизвестная функция «\argmax»): {\displaystyle \argmax } .

< .

(0)

— вектор, характеризующий варианты технической реализации СЗИ.

0 и + — оптимальный и допустимый значения вектора

— допустимые затраты на СЗИ.

Показатель качества функции

Сформулируем показатель качества функции = (i угр, i угр, i угр устр). , где = ,

Предотвращенный ущерб за счет ликвидации

— общий предотвращенный ущерб.

— предотваращенный ущерб за счет ликвидации -ой угрозы.

Предотвращенный ущерб за счет ликвидации -ой угрозы:

= i угр * i угр * i угр устр, где = ,.

Вводятся допущения:

  • независимость угроз
  • аддитивность их последствий

Ущерб i угр может определяться в любых единицах экономических потерь, временных затрат, объеме утраченной информации.

В месте с тем на разных этапах проектирования системы оценить абсолютный ущерб бывает затруднительно, поэтому вместо абсолютного ущерба используют относительный ущерб, который представляет собой степень опасности -ой угрозы для информационной системы. Степень опасности может быть определена экспертным путем в предположении, что все угрозы для АС представляют полную группу событий. Вероятность устранения -ой угрозы определяется тем, насколько были учтены количественный и качественные требования к СЗИ АСЗИ.

i угр устр = i(i,1...i,j...i,m )

— степень выполнения -го требования защиты информации, для устранения -ой угрозы.

Пусть первые требований — количественные, а требований - качественные.

Степень выполнения -го количества требований, определяется его требуемому (оптимальному) значению.

Для оценки лучше всего использовать нормированное значение.