Главная страница

умп_практика. УМП_практика_2020_выходРИО_20_02_20. Учебнометодическое пособие к практическим работам основная профессиональная образовательная программа


Скачать 403.28 Kb.
НазваниеУчебнометодическое пособие к практическим работам основная профессиональная образовательная программа
Анкорумп_практика
Дата23.05.2023
Размер403.28 Kb.
Формат файлаdocx
Имя файлаУМП_практика_2020_выходРИО_20_02_20.docx
ТипУчебно-методическое пособие
#1152532
страница6 из 8
1   2   3   4   5   6   7   8
Расчет рисков по угрозе нарушения «конфиденциальности»

Для каждого информационного потока рассчитывается коэффициент локальной либо удаленной защищенности информации, хранящейся на ресурсе, в зависимости от типа доступа. Если доступ локальный, то рассчитывается только коэффициент локальной защищенности информации. Если доступ удаленный, то рассчитывается коэффициент удаленной защищенности информации, хранящейся на ресурсе и коэффициент локальной защищенности рабочего места пользователя.


      1. Расчет коэффициентов защищенности.

Коэффициент локальной защищенности информациирассчитывается, если доступ к информации в данном информационном потоке локальный. Он равен сумме весов средств физической и локальной защиты информации. Учитываются все средства физической защиты и средства локальной защиты информации, обеспечивающие защиту информации по угрозе «конфиденциальность».

Рассмотрим пример расчета для «открытого» сервера:

    • средства физической защиты: контроль доступа в помещение, где расположен ресурс (физическая охрана, дверь с замком, специальный пропускной режим в помещение) (22), система видеонаблюдения (16);

    • средства локальной защиты: отсутствие дисководов и USB-портов (10), наличие соглашений о конфиденциальности (20).

Коэффициент удаленной защищенности информации на ресурсерассчитывается, если доступ к информации в данном информационном потоке удаленный. Он необходим для того, чтобы учесть сетевые средства защиты, и равен сумме весов средств корпоративной сетевой защиты информации (межсетевой экран, серверная антивирусная защита).

Рассмотрим пример расчета для «открытого» сервера:

  • средства корпоративной сетевой защиты информации на сервере: DLP-система (24).

Коэффициент локальной защищенности рабочего места пользователя (группы пользователей) рассчитывается только при удаленном доступе к информации. Он равен сумме весов средств физической, локальной и персональной сетевой защиты информации.

Рассмотрим пример расчета для «открытого» сервера:

    • средства физической защиты: контроль доступа в помещение, где расположен ресурс (физическая охрана, дверь с замком, специальный пропускной режим в помещение) (22), система видеонаблюдения (16);

    • средства локальной защиты: отсутствие дисководов и USB-портов (10), наличие соглашений о конфиденциальности (20), средства антивирусной защиты (10);

    • средства персональной защиты: межсетевой экран (5), система криптозащиты электронной почты (5).

Для дальнейших расчетов по каждому потоку из трех коэффициентов выбирается наименьший коэффициент защищенности (НК). Расчёт результирующих коэффициентов для информационных потоков представлен в табл.5.5.

Таблица 5.5

Информационный поток

Коэффициент локальной защищенности информации

Коэффициент удаленной защищенности информации

Коэффициент локальной защищенности рабочего места

НК

Руководство организации – Сервер закрытого контура

86



106

86

Руководство организации – Сервер открытого контура

68



88

68

Технический отдел – Сервер закрытого контура

80



70

70

Технический отдел – Сервер открытого контура

60



62

60

Финансовый отдел – Сервер закрытого контура

82



76

76

Финансовый отдел – Сервер открытого контура

65



64

64

Удалённый сотрудник – Сервер закрытого контура

50

28

34

28

Удалённый сотрудник – Сервер открытого контура

45

24

22

22




      1. Учет наличия доступа через VPN

При локальном доступе VPN не учитывается, поскольку локальная сеть не используется для передачи информации.

При удалённом доступе через VPN к наименьшему коэффициенту защищенности потока прибавляется вес VPN шлюза (20). Это сетевое устройство повышает защищённость информации. При этом от наименьшего коэффициента переходят к результирующему: РК = НК+20 или РК = НК+0. Расчёт результирующих коэффициентов для информационных потоков представлен в табл. 5.6.

Таблица 5.6

Информационный поток

Наименьший коэффициент защищенности

Вес VPN-соединения

Результирующий коэффициент

Руководство организации – Сервер закрытого контура

86

0

86

Руководство организации – Сервер открытого контура

68

0

68

Технический отдел – Сервер закрытого контура

70

0

70

Технический отдел – Сервер открытого контура

60

0

60

Финансовый отдел – Сервер закрытого контура

76

0

76

Финансовый отдел – Сервер открытого контура

64

0

64

Удалённый сотрудник – Сервер закрытого контура

28

20

48

Удалённый сотрудник – Сервер открытого контура

22

20

42




      1. Расчёт итогового коэффициента защищённости

Далее от результирующего коэффициента (РК) переходят к итоговому коэффициенту (ИК) защищенности. Рассчитывается он следующим образом:

  • если количество пользователей 1, и у группы нет доступа в Интернет, то ИК=1/РК;

  • если количество человек N и у группы пользователей нет доступа в Интернет, то ИК=N/РК;

  • если группа пользователей имеет доступ в Интернет, то ИК увеличивается в 2 раза:ИК=2N/РК.

Если при удаленном доступе к Интернет-пользователей VPN-соединение не используется (Интернет заведен на компьютер, а не на сервер), то для них итоговый коэффициент защищенности (ИК) умножается на 4, в силу отсутствия зашиты шлюза ИК=4N/РК. Расчёт итоговых коэффициентов для информационных потоков представлен в табл. 5.7.

Таблица 5.7

Информационный поток

Результирующий коэффициент защищенный

Количество человек в группе

Наличие Интернет-соединения

Итоговый коэффициент защищенности

Руководство организации – Сервер закрытого контура

86

10

Есть

(2N/РК)

0,233

Руководство организации – Сервер открытого контура

68

0,294

Технический отдел – Сервер закрытого контура

70

13

Есть

(2N/РК)

0,371

Технический отдел – Сервер открытого контура

60

0,433

Финансовый отдел – Сервер закрытого контура

76

17

Нет

(N/РК)

0,224

Финансовый отдел – Сервер открытого контура

64

0,266

Удалённый сотрудник – Сервер закрытого контура

48

6

Есть

(2N/РК)

0,25

Удалённый сотрудник – Сервер открытого контура

42

0,286




      1. Расчёт итоговой вероятности

Чтобы получить итоговую вероятность (ИВ), необходимо сначала определить базовую вероятность (БВ) реализации угрозы нарушения конфиденциальности и умножить её на ИК: ИВ=БВ×ИК. Базовая вероятность БВ реализации угрозы «К» определяется на основе метода экспертных оценок. Группа экспертов определяет БВ для каждой информации (для каждого потока). БВ может задать владелец информации.

Промежуточная вероятность (ПВ) вычисляется как: ПВ=ИБВ×ИК. Итоговая вероятность

как суммарная по нескольким группам пользователей.

Расчёт итоговой вероятности показан в табл.5.8. Для удобства разобьем расчет итоговой вероятности для серверов закрытого и открытого контуров.

Таблица 5.8

Информационный поток

БВ

ИБВ

ИК

ПВ

ИВ

Руководство организации – Сервер закрытого контура

0,01

0,2

0,233

0.047

0.199

Технический отдел – Сервер закрытого контура

0,03

0,2

0,371

0.074

Финансовый отдел – Сервер закрытого контура

0,01

0,2

0,224

0.045

Удалённый сотрудник – Сервер закрытого контура

0,03

0,2

0,25

0.05

Руководство организации – Сервер открытого контура

0,02

0,32

0,294

0.059

0.233

Технический отдел – Сервер открытого контура

0,04

0,32

0,433

0.087

Финансовый отдел – Сервер открытого контура

0,02

0,32

0,266

0.053

Удалённый сотрудник – Сервер открытого контура

0,04

0,32

0,286

0.057


Итоговая базовая вероятность (ИБВ) одинакова для всех потоков, поскольку к информации имеется доступ через Интернет. Если на ресурсе расположены несколько видов информации, причем к некоторым из них осуществляется доступ через Интернет (группами анонимных, авторизованных или мобильных Интернет-пользователей), то угрозы, исходящие от этих групп пользователей, могут повлиять и на другие виды информации. Следовательно, это необходимо учесть. Если на одном из ресурсов, находящемся в сетевой группе, хранится информация, к которой осуществляют доступ указанные группы пользователей, то это учитывается аналогично для всех видов информации, хранящихся на всех ресурсах, входящих в сетевую группу. В реальной информационной системе все ресурсы, взаимосвязанные между собой, оказывают друг на друга влияние. Т.е. злоумышленник, проникнув на один ресурс информационной системы (например, получив доступ к информации ресурса), может без труда получить доступ к ресурсам, физически связанным со взломанным.


      1. Расчёт риска по угрозе нарушение «конфиденциальности» для каждой информации

Риск по угрозе «конфиденциальность» для каждой информации рассчитывается как произведение итоговой вероятности на ущерб. Расчёт риска по угрозе «конфиденциальность» приведен в табл. 5.9.

Таблица 5.9

Информационный поток

ИВ

Ущерб

Значение риска

Руководство организации – Сервер закрытого контура

0.199

100

20

Технический отдел – Сервер закрытого контура

90

18

Финансовый отдел – Сервер закрытого контура

90

18

Удалённый сотрудник – Сервер закрытого контура

85

17

Руководство организации – Сервер открытого контура

0.233

85

20

Технический отдел – Сервер открытого контура

70

16

Финансовый отдел – Сервер открытого контура

65

15

Удалённый сотрудник – Сервер открытого контура

60

14




      1. Расчёт риска по угрозе нарушение «конфиденциальности» для ресурса

Риск для ресурса, на котором хранится несколько видов информаций равен сумме рисков по всем видам информации. Так как основными ресурсами в организации являются сервер закрытого контура и сервер открытого контура, то риски для данных ресурсов рассчитываются как сумма рисков по всем информационным потокам к этому ресурсу. Расчёт риска по угрозе «конфиденциальность» для ресурса показана в табл. 5.10.

Таблица 5.10

Информационный поток

Значение риска для информации

Значение риска для ресурса

Руководство организации – Сервер закрытого контура

20

73

Технический отдел – Сервер закрытого контура

18

Финансовый отдел – Сервер закрытого контура

18

Удалённый сотрудник – Сервер закрытого контура

17

Руководство организации – Сервер открытого контура

20

65

Технический отдел – Сервер открытого контура

16

Финансовый отдел – Сервер открытого контура

15

Удалённый сотрудник – Сервер открытого контура

14

На этом расчет рисков по угрозе нарушение «конфиденциальности» закончен.


    1. 1   2   3   4   5   6   7   8


написать администратору сайта