Материал: Математические модели организационно-правовых аспектов противодействия информационным операциям и атакам на региональном уровне. Дуров В.П., Батищев Р.В

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

2.6. Анализ знакового графа

Использование модели системы в виде знакового графа открывает перспективу построения сбалансированной системы информационной безопасности с возможностью текущей оценки оптимального уровня риска на основе заданного критерия, что позволит:

- избежать излишних мер безопасности, как правило, возникающих при субъективной оценке;

- спланировать и реализовать эффективную защиту на всех стадиях жизненного цикла информационных систем;

- оценить эффективность реализации различных вариантов контрмер.

Система представляется знаковым графом и считается сбалансированной, если каждый цикл в ее знаковом графе положителен. Прогноз сбалансированности состоит в том, чтобы выявлять какие конкретно системы являются сбалансированными. Несбалансированность графа сигнализирует о наличии определенной напряженности в отношениях между переменными.

Теорема Харари о балансе, называемая теоремой о структуре, дает критерий определения, сбалансирован ли граф [96].

ТЕОРЕМА. Для знакового графа G=(V,E) следующие утверждения эквивалентны:

- граф G сбалансирован;

- каждая замкнутая цепь в G положительна;

- любые две цепи между вершинами u и v имеют одинаковый знак;

- множество V можно разбить на два множества А и В так, что каждое положительное ребро соединяет вершины одного множества и каждое отрицательное ребро соединяет вершины различных множеств.

Согласно теореме, переменные F-H-E-A-G-F образуют контур, показанный на рис. 2.4, противодействующий отклонению – контур отрицательной обратной связи.

Рис. 2.4. Контур отрицательной обратной связи

Увеличение любой переменной в этом контуре, в конечном счете, приводит через другие переменные контура к уменьшению данной переменной и наоборот. Согласно рисунку, увеличение пользователей приводит к увеличению вероятности реализации факторов угроз, поэтому появляется необходимость к увеличению эффективности организационно-правового регулирования и действия законодательства о борьбе с ИОА, и, следовательно, улучшению состояния законодательной базы, регулирующей отношения субъектов в сфере ИОА.

С другой стороны, контур F-H-E-G-F служит контуром, усиливающим отклонение – контур положительной обратной связи (рис. 2.5). Увеличение (уменьшение) любой переменной в этом контуре, в конечном счете, приводит к ее последующему увеличению (уменьшению).

Рис. 2.5. Контур положительной обратной связи

За счет улучшения состояния законодательной базы, увеличивается эффективность эффективности организационно-правового регулирования и действия законодательства о борьбе с ИОА, а вероятность реализации факторов угроз уменьшается.

Как видно из продемонстрированного примера, предлагаемая методика достаточно просто и наглядно позволяет не только генерировать топологические модели, но и прогнозировать варианты их развития, что достаточно важно для организационно-правовых аспектов ИОА в СТС.

Существуют способы противодействия, т.е. способы устранения несбалансированности в графе. Некоторые возможные изменения, или стратегии устранения несбалансированности, состоят в следующем:

- добавить некоторую новую вершину (фактор) и новые дуги к ней и от нее (отношения взаимодействия этого фактора с уже имеющимися);

- изменить знак некоторой дуги;

- добавить новую дугу между имеющимися вершинами;

- добавить новый контур (усиливающий или противодействующий отклонению).

Отсюда следует, что один из способов противодействия чрезмерному росту угроз состоит в улучшении состояния законодательной базы в области ИОА. Все эти наблюдения следовали непосредственно из структурных особенностей знакового орграфа. Произведем поиск контуров «раскачивающих» устойчивое состояние системы, т.е. поиск несбалансированных контуров графа (таблица 2.2).

Таблица 2.2

Несбалансированные контура графа и способы устранения несбалансированности

Контур

Причина

несбалансированности

Способы

противодействия

F-O-Р-N-E-A-G-F

Недостаточное инвестирование организационно-правового обеспечения в области ИОА ведет к торможению развития организационно-правового обеспечения, поэтому правовая база в области ИОА содержит пробелы, а значит, эффективность организационно-правового регулирования будет меньше, а вероятность реализации ИОА - больше, что приводит к ущербу

Увеличить инвестиции в организационно-правовое обеспечение в области ИОА, тем самым, поспособствовать развитию организационно-правового обеспечения в области ИОА и улучшить состояние законодательной базы и эффективность организационно-правового регулирования, а также снизить вероятность реализации ИОА и величину ущерба

F-H-E-R-D-B-C-A-G-F

Пробелы в законодательной базе в области ИОА приводят к уменьшению эффективности ОПО в области ИОА и действия законодательства о борьбе с ИОА, что ведет к увеличению вероятности реализации ИОА

Восполнить пробелы в законодательстве, таким образом, чтобы пользователи системы были защищены правом от незаконных информационно-кибернетических и

информационно-психологических воздействий

E-N-P-T-E

Н

Продолжение табл. 2.2

едостаточное развитие организационно-правового обеспечения в области ИОА приводит к увеличению вероятности реализации ИОА при

развитой системе информационного обслуживания (средств телекоммуникаций), что приводит к ущербу

При развитой системе информационного обслуживания необходимо развитое организационно-правовое обеспечение в области ИОА,

тогда вероятность реализации ИОА и нанесение ущерба снизится

F-H-E-A-G-F

Неэффективность действия законодательства по борьбе с ИОА и недостаток нормативно-правовых актов в этой области приводит к увеличению факторов угроз, влияя тем самым на пользователей

Уменьшить вероятность реализации ИОА можно путем увеличения эффективности действия законодательства по борьбе с ИОА и устранением пробелов в законодательстве, тогда и организационно-правовое регулирование будет эффективным

Соображения, приведенные в таблице 2.2, позволяют объяснить (со структурной точки зрения) почему система в такой степени неустойчива. Общее представление знакового графа позволяет определить полную картину неустойчивости, возникающей во всей предметной исследуемой сфере. Для ликвидации этой неустойчивости существует две возможности: устранение несбалансированности в рамках типового знакового графа и обеспечение устойчивости одновременно в составе нескольких знаковых графов. Учитывая тот факт, что организационно-правовое обеспечение влияет на несколько знаковых графов одновременно, появляется необходимость предложения мер по их устойчивости, что и будет сделано в следующей главе.

Таким образом, знаковая модель позволяет уточнить гипотезу о процессах в СТС с учетом организационно-правовых аспектов ИОА и сформулировать пути управления, что и будет сделано в разделе 3.

3. Математические модели организационно-правового обеспечения реализации и противодействия для информационных операций и атак

3.1. Выбор объекта для моделирования

Построение знакового графа, отражающего содержание организационно-правовых аспектов ИОА в СТС, позволило провести анализ структуры и связи между их элементами. В результате анализа знакового графа и поиска несбалансированных контуров, найдены факторы, действие которых, наиболее критично для безопасности СТС. Содержание параметров, влияющих на балансировку, является управляющим воздействием для достижения баланса, то есть обеспечения ИБ в СТС. Теперь необходимо перейти к рассмотрению практической реализации предложенной методологии на информационных объектах.

Перед выбором объекта для моделирования, необходимо сделать замечание, что макроуровень изучает внешнее поведение элементов системы, отвлекаясь от внутреннего строения, а микроуровень учитывает структуру, функционирование и связь между собой частей системы, изучает задачи анализа и синтеза, то есть описание свойств. Следовательно, минимодель представляет собой модель, построенную на микроуровне.

Привязка предлагаемой методологии построения моделей применительно к организационно-правовым аспектам ИОА в СТС требует достаточно кропотливой работы по учету состояния текущих процессов, а также структуры ОПО в области ИОА. При рассмотрении организационно-правовых аспектов ИОА в СТС необходимо обозначить и проанализировать то, что именно нуждается в защите – объекты защиты.

Если рассматривать СТС как типовое предприятие или организацию, работающую с информационными ресурсами, то структурно ее можно пред ставить так:

- Руководитель – контролирует деятельность службы безопасности, несет ответственность за качественное выполнение возложенных на него задач и функций и в этих целях обязан: осуществлять планирование и организацию деятельности, запрашивать и получать информацию, документы и сведения, необходимые для решения задач управления, вносить предложения по улучшению организации работ и т.д.;

- Служба безопасности – выполняет организационные мероприятия по защите информации, а также контролирует деятельность подразделения информационной безопасности;

- Подразделение информационной безопасности – проводит работу по практической защите информации;

- Пользователи – в рамках своих прав и по мере необходимости осуществляют непосредственную работу с информационными ресурсами;

Вышесказанное позволяет построить сеть связи, представленную на рис. 3.1.

На основе сети связи, можно выделить значимые факторы и построить знаковый граф воздействия технических угроз на объект защиты с учетом организационно-правовых аспектов ИОА (рис. 3.2).

Выделив контуры, требующие балансировки, можно заметить, что при воздействии ИОА на объект защиты системе причиняется ущерб, который призвана уменьшить СЗИ и ОПО.

Перенесем построенную модель, отражающую качественное взаимодействие переменных на выбранный информационный объект и рассмотрим количественный аналог, который позволит предложить способы достижения баланса в системе.

Рис. 3.1. Сеть связи

Рис. 3.2. Знаковый граф воздействия технических угроз на объект защиты с учетом организационно-правовых аспектов ИОА

3.2. Воздействие угроз на объект защиты

Далее рассмотрим некоторые аспекты взаимосвязи между объектами защиты и угрозами. Для начала выделим правовые угрозы вместе с субъектами права (таблица). Правовой угрозой будем считать потенциальные или реальные действия субъекта (злоумышленника), приводящие к нарушению прав и свобод субъектов правовой защиты.

Обратим внимание на тот факт, что правовые угрозы воздействуют непосредственно на субъекты правовой защиты, которые в свою очередь образуют социальную подсистему (СП) СТС. Данную подсистему можно представить графом. Тогда, соответственно, U{u1,…, un} – конечное множество входов социальной подсистемы и Y{y1,…,yt} – конечное множество выходов. Процесс организационно-правовой защиты СТС предусматривает рассмотрение, следующих множеств:

- U{Ui} – конечное множество правовых угроз;

- S{Aj, Bj} – конечное множество субъектов правовой защиты;

- P{Pk} – конечное множество организационно-правовых норм.

Элементы этих множеств состоят между собой в определенных отношениях, образующих систему организационно-правовой защиты. Правовые угрозы воздействуют на субъекты правовой защиты. Если субъектам правовой защиты S поставить в соответствие элементы множества ущербов Y, то задачи рассматриваемого воздействия можно свести к следующим двум обобщенным выражениям:

(3.1)

(3.2)

где рассматривается произведение вышеуказанных множеств с целью максимизации или минимизации размера ущерба Y.

Правовые угрозы и субъекты правовой защиты

j

Субъект правовой защиты (Sj)

i

Правовые угрозы (Ui)

1

Органы государственной власти и местного самоуправления, юридические и физические лица, производящие и потребляющие информацию

1

Нарушение прав и свобод органов государственной власти и местного самоуправления, юридических и физических лиц на производство и потребление информации

2

Органы государственной власти и местного самоуправления, юридические и физические лица, разрабатывающие и применяющие информационные системы, технологии и средства их обеспечения

2

Нарушение прав и свобод органов государственной власти и местного самоуправления, юридических и физических лиц на разработку и применение информационных систем, технологий и средств их обеспечения

3

Организации, предприятия и учреждения, формирующие информационные ресурсы и предоставление потребителям информацию из них

3

Нарушение прав организаций, предприятий и учреждений на формирование информационных ресурсов и предоставление их потребителям

4

Государственные структуры и должностные лица, обеспечивающие информационную безопасность

4

Нарушение прав государственных структур и должностных лиц на обеспечение информационной безопасности

5

Человек как гражданин, человек как личность

5

Нарушение информационных прав человека как гражданина и как личности (авторское право, право на конфиденциальность персональных данных и пр.)

6

Человек как гражданин, человек как личность, группы и массы людей

6

Незаконные информационно-психологические воздействия на человека, группы и массы людей

Источник: https://studfile.net/preview/16562681/