Курс лекций Защита Информации/Оценка качества АСЗИ

Материал из testwiki
Перейти к навигации Перейти к поиску

Шаблон:Курс лекций Защита Информации/Текст с двух сторон Одним из наиболее важных вопросов является оценка качества [[../Основные понятия и определения#Средство защиты информации (СЗИ)| СЗИ]] [[../Основные понятия и определения#Автоматизированная система в защищенном исполнении (АСЗИ)| АСЗИ]]

Основные тезисы

Перед началом изучения материалов об оценки качества [[../Основные понятия и определения#Средство защиты информации (СЗИ)| СЗИ]] [[../Основные понятия и определения#Автоматизированная система в защищенном исполнении (АСЗИ)| АСЗИ]] необходимо сформулировать следующие тезисы:

  1. Злоумышленник с помощью источника генерирует совокупность угроз автоматизированной системе, которая является конечной и счетной.
  2. Каждая угроза характеризуется вероятностью появления и ущербом, приносимым информационной системе.
  3. Система защиты информации выполняет функцию парирования угроз в [[../Основные понятия и определения#Автоматизированная система| АС]].
  4. Основной характеристикой [[../Основные понятия и определения#Средство защиты информации (СЗИ)| СЗИ]] является вероятность P устранения каждой i-ой угрозы.
  5. За счет функционирования [[../Основные понятия и определения#Средство защиты информации (СЗИ)| СЗИ]] обеспечивается минимизация ущерба, наносимому АС.

Реализация

После введения обозначений, решим задачу синтеза [[../Основные понятия и определения#Средство защиты информации (СЗИ)| СЗИ]] для [[../Основные понятия и определения#Автоматизированная система| АС]] . Необходимо выбрать варианты реализации [[../Основные понятия и определения#Средство защиты информации (СЗИ)| СЗИ]] обеспечивающего максимальный предотвращенный ущерб при дополнительных затратах.

T0 = arg maxW(T).

<T0 T+.

C (T0) Cadd

T — вектор, характеризующий варианты технической реализации [[../Основные понятия и определения#Средство защиты информации (СЗИ)| СЗИ]].

T0 и T+ — оптимальный и допустимый значения вектора T

Cadd — допустимые затраты на [[../Основные понятия и определения#Средство защиты информации (СЗИ)| СЗИ]].

Показатель качества функции W(T)

Сформулируем показатель качества функции

W(T) = F(Pithreat, Δqithreat, Pithreat,remove), где i=1,n.

Предотвращенный ущерб за счет ликвидации

W — общий предотвращенный ущерб.

Wi — предотваращенный ущерб за счет ликвидации i-ой угрозы.

Предотвращенный ущерб за счет ликвидации i-ой угрозы:

Wi=Pithreat×Δqithreat×Pithreat,remove, где i=1,n.

Вводятся допущения:

  • независимость угроз
  • аддитивность их последствий

Ущерб Δ qi угр может определяться в любых единицах экономических потерь, временных затрат, объеме утраченной информации.

В месте с тем на разных этапах проектирования системы оценить абсолютный ущерб бывает затруднительно, поэтому вместо абсолютного ущерба используют относительный ущерб, который представляет собой степень опасности i-ой угрозы для информационной системы.

Степень опасности

Степень опасности может быть определена экспертным путем в предположении, что все угрозы для [[../Основные понятия и определения#Автоматизированная система| АС]] представляют полную группу событий. Вероятность устранения i-ой угрозы определяется тем, насколько были учтены количественный и качественные требования к [[../Основные понятия и определения#Средство защиты информации (СЗИ)| СЗИ]] [[../Основные понятия и определения#Автоматизированная система в защищенном исполнении (АСЗИ)| АСЗИ]] .

Pithreat,remove=fi(Xi1,...,Xi,j,...,Xi,m).

Xi,j — степень выполнения j-го требования защиты информации, для устранения i-ой угрозы.

Пусть первые k требований — количественные, а mk требований — качественные.

Степень выполнения j-го количества требований, определяется его требуемому (оптимальному) значению.

Для оценки лучше всего использовать нормированное значение. Шаблон:Курс лекций Защита Информации/Текст с двух сторон

Шаблон:BookCat