Харківський національний університет радіоелектроніки
Кафедра інфокомунікаційної інженерії
Тема лабораторного заняття:
Дослідження методики оцінки ризиків інформаційної безпеки компанії Digital Security. Модель аналізу загроз та вразливостей. Оцінка залишкового ризику в організації при застосуванні заходів і засобів щодо захисту інформації.
Час: 4 години.
Харків – 2020
Мета і завдання лабораторної роботи
Метою лабораторної роботи є дослідження впливу на ризик інформаційної безпеки організації введення заходів щодо захисту інформації.
Порядок виконання лабораторної роботи.
2.1. Вихідні дані.
Вихідними даними для виконання лабораторної роботи є вихідні дані і результати, отримані в лабораторній роботі № 1. На думку керівництва організації вартість заходів щодо захисту інформації не повинна перевищувати величини збитку від порушення конфіденційності, цілісності та доступності інформації.
2.2. Порядок проведення розрахунків.
Вибір захисних заходів:
Вибираються заходи щодо захисту інформації, оцінюється їх ефективність, заповнюється таблиці 1 та 2.
Таблиця 1. Перелік заходів щодо захисту інформації, для заданих загроз і вразливостей ресурсів організації
Ресурс |
Загрози |
Вразливості |
Захід щодо захисту інформації |
Орієнтовна вартість заходу щодо захисту інформації |
Інформація по клієнтам (ПЕВМ директора) |
Загроза 1 |
Вразливість 1 |
|
|
Вразливість 2 |
|
|
||
Загроза 2 |
Вразливість 1 |
|
|
|
Вразливість 2 |
|
|
||
Загроза 3 |
Вразливість 1 |
|
|
|
Вразливість 2 |
|
|
||
Інформація по клієнтам (озвучування в кабінеті директора) |
Загроза 1 |
Вразливість 1 |
|
|
|
|
Вразливість 2 |
|
|
|
Загроза 2 |
Вразливість 1 |
|
|
|
|
Вразливість 2 |
|
|
|
Загроза 3 |
Вразливість 1 |
|
|
|
|
Вразливість 2 |
|
|
тощо |
|
|
|
|
Таблиця 2. Ступінь впливу існуючих загроз на уразливості ресурсів організації
Загроза /Вразливість |
Імовірність реалізації загрози через дану уразливість в протягом року (%), P (V) |
Критичність реалізації загрози через уразливість (%), ER |
Ресурс 1. Інформація по клієнтам (ПЕОМ директора) |
||
Загроза 1/Вразливість 1 |
|
|
Загроза 1/Вразливість 2 |
|
|
Загроза 2/Вразливість 1 |
|
|
Загроза 2/Вразливість 2 |
|
|
… |
||
Ресурс 2. Інформація по клієнтам (озвучування в кабінеті директора) |
||
|
|
|
Критичність реалізації загрози (ER) - ступінь впливу реалізації загрози на ресурс, тобто як сильно реалізація загрози вплине на роботу ресурсу. Здається в процентах. Складається з критичності реалізації загрози по конфіденційності, цілісності та доступності (ERc, ERi, ERa).
Імовірність реалізації загрози через дану уразливість протягом року (P (V)) - ступінь можливості реалізації загрози через дану уразливість в тих чи інших умовах. Вказується у відсотках.
Дані показники визначати експертним шляхом.
2. Розраховується рівень загрози по уразливості Th на основі критичності і ймовірності реалізації загрози через дану уразливість. Рівень загрози показує, наскільки критичним є вплив даної загрози на ресурс з урахуванням ймовірності її реалізації.
Критичність
реалізації загрози
Ймовірність
реалізації загрози
Результати розрахунків заносяться в таблицю 3.
Таблиця 3.
Загроза/вразливість |
Рівень загрози (%), Th
|
Рівень загрози по всьому вразливостям, через які реалізується дана загроза (%), СTh
|
Ресурс 1. Інформація по клієнтам (ПЕОМ директора) |
||
Загроза 1/Вразливість 1 |
|
|
Загроза 1/Вразливість 2 |
|
|
Загроза 2/Вразливість 1 |
|
|
Загроза 2/Вразливість 2 |
|
|
… |
||
Ресурс 2. Інформація по клієнтам (озвучування в кабінеті директора) |
||
|
|
|
Розраховується рівень загрози за всіма вразливостями CTh, через які можлива реалізація даної загрози на ресурсі, підсумовуються отримані рівні загроз через конкретні уразливості за такою формулою:
Для режиму з однієї базової загрозою:
Для режиму с трьома базовими загрозами:
Результати розрахунків заносяться в таблицю 4.
Таблиця 4. Загальний рівень загроз, діючий на заданий ресурс.
Загроза/вразливість |
Рівень загрози по всьому вразливостям, через які реалізується дана загроза (%), СTh (из табл.3) |
Загальний рівень загроз по заданому ресурсу (%), СThR
|
Ресурс 1. Інформація по клієнтам (ПЕОМ директора) |
||
Загроза 1/Вразливість 1 |
|
|
Загроза 1/Вразливість 2 |
||
Загроза 2/Вразливість 1 |
|
|
Загроза 2/Вразливість 2 |
||
… |
||
Ресурс 2. Інформація по клієнтам (озвучування в кабінеті директора) |
||
|
|
|
4. Розраховується ризик по кожному ресурсу R наступним чином: Для режиму з однієї базової загрозою:
де D - критичність ресурсу. Здається в грошах або рівнях. У разі загрози доступність (відмова в обслуговуванні) критичність ресурсу в рік обчислюється за такою формулою:
Для режиму с трьома базовими загрозами:
Критичність
ресурсу по трьом загрозам, здається в
грошах або рівнях
Сумарний
ризик по трьом загрозам
Результати розрахунку заносяться в таблицю 5. Таблиця 5. Ризик ресурсу.
Ресурс |
Загальний рівень загроз по заданому ресурсу (%), СThR
|
Ризик
ресурсу, в у.о. (Грн., Фунтах стерлінгів,
юанях або іншій валюті)
|
Ресурс 1. Інформація по клієнтам (ПЕОМ директора) |
|
|
Ресурс 2. Інформація по клієнтам (озвучування в кабінеті директора) |
|
|
… |
||
5. Розрахувати ризик по інформаційній системі CR за формулою: Для режиму з однієї базової загрозою: - для режиму роботи в грошах:
- для режима роботи в рівнях:
Для режиму роботи з трьома погрозами: - для режиму роботи в грошах:
-
ризик
по системі по кожному виду загроз;
- ризик по системі сумарно по трьом видам загроз;
- для режиму роботи в рівнях:
2.2.2. Розрахунок ефективності запроваджених заходів щодо захисту інформації за формулою:
Ефективність введення контрзаходи розраховується за такою формулою (E):
де
- ризик
по системі, отриманий без введення
заходів щодо захисту (з лабораторної
роботи № 1);
-
ризик
по системі, отриманий із застосуванням
заходів щодо захисту.
2.2.3. Оцінка вартості заходів щодо захисту інформації з використанням виразу:
,
де
- орієнтовна
вартість кожного заходу щодо захисту
(з урахуванням вартості апаратури, її
установки і експлуатації);
N - кількість заходів щодо захисту інформації, впроваджених в організації.
Необхідно враховувати, що вартість заходів щодо захисту не повинна перевищувати величину ризику, який існував в організації до введення даних заходів. Якщо ця умова не виконується, то необхідно зменшувати кількість заходів щодо захисту і перераховувати залишковий ризик.
Звіт повинен містити:
Вихідні дані для розрахунку в описовому вигляді.
Результати розрахунку (таблиці, формули, пояснення до них).
Висновки за результатами розрахунку.