Материал: ЛБ-02_0

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Харківський національний університет радіоелектроніки

Кафедра інфокомунікаційної інженерії

Тема лабораторного заняття:

Дослідження методики оцінки ризиків інформаційної безпеки компанії Digital Security. Модель аналізу загроз та вразливостей. Оцінка залишкового ризику в організації при застосуванні заходів і засобів щодо захисту інформації.

Час: 4 години.

Харків – 2020

  1. Мета і завдання лабораторної роботи

Метою лабораторної роботи є дослідження впливу на ризик інформаційної безпеки організації введення заходів щодо захисту інформації.

  1. Порядок виконання лабораторної роботи.

2.1. Вихідні дані.

Вихідними даними для виконання лабораторної роботи є вихідні дані і результати, отримані в лабораторній роботі № 1. На думку керівництва організації вартість заходів щодо захисту інформації не повинна перевищувати величини збитку від порушення конфіденційності, цілісності та доступності інформації.

2.2. Порядок проведення розрахунків.

      1. Вибір захисних заходів:

Вибираються заходи щодо захисту інформації, оцінюється їх ефективність, заповнюється таблиці 1 та 2.

Таблиця 1. Перелік заходів щодо захисту інформації, для заданих загроз і вразливостей ресурсів організації

Ресурс

Загрози

Вразливості

Захід щодо захисту інформації

Орієнтовна вартість заходу щодо захисту інформації

Інформація по клієнтам (ПЕВМ директора)

Загроза 1

Вразливість 1

Вразливість 2

Загроза 2

Вразливість 1

Вразливість 2

Загроза 3

Вразливість 1

Вразливість 2

Інформація по клієнтам (озвучування в кабінеті директора)

Загроза 1

Вразливість 1

Вразливість 2

Загроза 2

Вразливість 1

Вразливість 2

Загроза 3

Вразливість 1

Вразливість 2

тощо

Таблиця 2. Ступінь впливу існуючих загроз на уразливості ресурсів організації

Загроза /Вразливість

Імовірність реалізації загрози через дану уразливість в протягом року (%), P (V)

Критичність реалізації загрози через уразливість (%), ER

Ресурс 1. Інформація по клієнтам (ПЕОМ директора)

Загроза 1/Вразливість 1

Загроза 1/Вразливість 2

Загроза 2/Вразливість 1

Загроза 2/Вразливість 2

Ресурс 2. Інформація по клієнтам (озвучування в кабінеті директора)

Критичність реалізації загрози (ER) - ступінь впливу реалізації загрози на ресурс, тобто як сильно реалізація загрози вплине на роботу ресурсу. Здається в процентах. Складається з критичності реалізації загрози по конфіденційності, цілісності та доступності (ERc, ERi, ERa).

Імовірність реалізації загрози через дану уразливість протягом року (P (V)) - ступінь можливості реалізації загрози через дану уразливість в тих чи інших умовах. Вказується у відсотках.

Дані показники визначати експертним шляхом.

2. Розраховується рівень загрози по уразливості Th на основі критичності і ймовірності реалізації загрози через дану уразливість. Рівень загрози показує, наскільки критичним є вплив даної загрози на ресурс з урахуванням ймовірності її реалізації.

  • Критичність реалізації загрози

  • Ймовірність реалізації загрози

Результати розрахунків заносяться в таблицю 3.

Таблиця 3.

Загроза/вразливість

Рівень загрози (%), Th

Рівень загрози по всьому вразливостям, через які реалізується дана загроза (%), СTh

Ресурс 1. Інформація по клієнтам (ПЕОМ директора)

Загроза 1/Вразливість 1

Загроза 1/Вразливість 2

Загроза 2/Вразливість 1

Загроза 2/Вразливість 2

Ресурс 2. Інформація по клієнтам (озвучування в кабінеті директора)

  1. Розраховується рівень загрози за всіма вразливостями CTh, через які можлива реалізація даної загрози на ресурсі, підсумовуються отримані рівні загроз через конкретні уразливості за такою формулою:

Для режиму з однієї базової загрозою:

Для режиму с трьома базовими загрозами:

Результати розрахунків заносяться в таблицю 4.

Таблиця 4. Загальний рівень загроз, діючий на заданий ресурс.

Загроза/вразливість

Рівень загрози по всьому вразливостям, через які реалізується дана загроза (%), СTh

(из табл.3)

Загальний рівень загроз по заданому ресурсу (%), СThR

Ресурс 1. Інформація по клієнтам (ПЕОМ директора)

Загроза 1/Вразливість 1

Загроза 1/Вразливість 2

Загроза 2/Вразливість 1

Загроза 2/Вразливість 2

Ресурс 2. Інформація по клієнтам (озвучування в кабінеті директора)

4. Розраховується ризик по кожному ресурсу R наступним чином: Для режиму з однієї базової загрозою:

де D - критичність ресурсу. Здається в грошах або рівнях. У разі загрози доступність (відмова в обслуговуванні) критичність ресурсу в рік обчислюється за такою формулою:

Для режиму с трьома базовими загрозами:

Критичність ресурсу по трьом загрозам, здається в грошах або рівнях

Сумарний ризик по трьом загрозам

Результати розрахунку заносяться в таблицю 5. Таблиця 5. Ризик ресурсу.

Ресурс

Загальний рівень загроз по заданому ресурсу (%), СThR

Ризик ресурсу, в у.о. (Грн., Фунтах стерлінгів, юанях або іншій валюті)

Ресурс 1. Інформація по клієнтам (ПЕОМ директора)

Ресурс 2. Інформація по клієнтам (озвучування в кабінеті директора)

5. Розрахувати ризик по інформаційній системі CR за формулою: Для режиму з однієї базової загрозою: - для режиму роботи в грошах:

- для режима роботи в рівнях:

Для режиму роботи з трьома погрозами: - для режиму роботи в грошах:

- ризик по системі по кожному виду загроз;

- ризик по системі сумарно по трьом видам загроз;

- для режиму роботи в рівнях:

2.2.2. Розрахунок ефективності запроваджених заходів щодо захисту інформації за формулою:

Ефективність введення контрзаходи розраховується за такою формулою (E):

де - ризик по системі, отриманий без введення заходів щодо захисту (з лабораторної роботи № 1);

- ризик по системі, отриманий із застосуванням заходів щодо захисту.

2.2.3. Оцінка вартості заходів щодо захисту інформації з використанням виразу:

,

де - орієнтовна вартість кожного заходу щодо захисту (з урахуванням вартості апаратури, її установки і експлуатації);

N - кількість заходів щодо захисту інформації, впроваджених в організації.

Необхідно враховувати, що вартість заходів щодо захисту не повинна перевищувати величину ризику, який існував в організації до введення даних заходів. Якщо ця умова не виконується, то необхідно зменшувати кількість заходів щодо захисту і перераховувати залишковий ризик.

Звіт повинен містити:

  1. Вихідні дані для розрахунку в описовому вигляді.

  2. Результати розрахунку (таблиці, формули, пояснення до них).

  3. Висновки за результатами розрахунку.

Источник: https://studfile.net/preview/16435776/