Перейдем к построению модели, которая позволит определить причиненный ущерб. Прежде необходимо обратить внимание на тот факт, что моделируемая система состоит, с одной стороны, из значительного количества узлов сети, каждый из которых выполняет определенные для него информационные функции, и множества субъектов защиты, взаимодействующих с технической подсистемой, с другой стороны. Для объектов и субъектов защиты определяется их ценность как с точки зрения ассоциированных с ними возможных финансовых потерь, так и с точки зрения ущерба репутации, дезорганизации деятельности предприятия, нематериального ущерба и т.д.
На основе знакового графа воздействия технических угроз на объект защиты с учетом организационно-правовых аспектов ИОА рассмотрим процесс нарушения безопасности системы путем реализации ИОА и процесс защиты системы путем использования организационно-правовых и технических механизмов защиты.
На рис. 3.9 выделены контура (жирные линии), которые отображают благоприятную ситуацию для системы, когда ИОА не реализуются. На следующем графе (рис. 3.10) показаны действия нарушителя (пунктирные линии) при реализации ИОА и нарушении безопасности системы, а также действия по противодействию ИОА (жирные линии).
Итак, если при благоприятной ситуации дуги ОПО - Служба безопасности, ОПО – Подразделение ИБ, ОПО – Пользователи имеют положительный знак, то в случае нарушения организационно-правовых норм они поменяют его
Рис. 3.9. Граф с выделенными контурами, отображающими благоприятную картину для системы
Рис. 3.10. Граф, с выделенными контурами, отображающими реализацию и противодействие ИОА
на противоположный. Таким образом, здесь наблюдается импульсный процесс, при котором и происходит кратковременное изменение направленности и знаков дуг графа, генерируемое возможными угрозами. Эти изменения приводят к нарушению структурного баланса.
В то же время существуют контура, которые остаются неизменными как при благоприятной для системы ситуации, так и при нарушении ее безопасности. Этими контурами являются: ОПО – Пользователи – ОЗ, ОПО – ОЗ – СЗИ и ОПО – СЗИ – ИОА – Субъект, реализующий угрозы. Все эти контура сбалансированы и влияют на устойчивость системы в целом, поэтому построение математических моделей организационно-правовых аспектов ИОА будет основано на их детализации.
Процесс организационно-правовой защиты СТС предусматривает рассмотрение следующих множеств:
- А – конечное множество пользователей;
- Xi – конечное множество технических угроз;
- Ui – конечное множество правовых угроз;
- St – субъект, реализующий угрозы;
- Sj – субъект правовой защиты;
- Wij – оператор запуска процесса реализации угроз;
- Wjk – отображает ущерб после воздействия угрозы на субъект защиты;
- Р – конечное множество организационно-правовых норм;
- М – конечное множество законных прав пользователей;
- I – подмножество множества Xi, ИОА;
- Z – конечное множество СЗИ;
- С – конечное множество объектов защиты;
- К – конечное множество подразделений ИБ;
- L – конечное множество служб безопасности;
- Y – ущерб.
С учетом модели процесса воздействия правовой угрозы на субъект правовой защиты построим графы ОПО реализации и противодействия для ИОА.
Wjk
Рис. 3.11. Детализированный контур ОПО – Пользователи – ОЗ
Граф на рис. 3.11 представляет собой детализированный контур графа на рис. 3.10. Он показывает действие ОПО на пользователей и объект защиты, а также связи между субъектом, реализующим угрозу, субъектом правовой защиты, правовыми угрозами и ущербом, нанесенным системе.
Далее рассмотрим контур ОПО – ОЗ – СЗИ (рис. 5.10). На нем четко видно взаимосвязь организационно-правового обеспечения с элементами системы информационной безопасности (подразделение ИБ, служба безопасности).
Рис. 3.12. Детализированный контур ОПО - ОЗ - СЗИ
И, наконец, тот же контур с учетом реализации ИОА (рис. 3.13).
Рис. 3.13. Детализированный контур ОПО – СЗИ – ИОА – Субъект, реализующий угрозы
В результате детализации имеем математические модели организационно-правовых аспектов реализации и противодействия для ИОА.
Проанализировав математические модели можно сделать следующие выводы:
1. Реализация правовых и технических угроз неизменно приводит к ущербу.
2. ОПО действует как на субъекты правовой защиты, так и на субъекты, реализующие угрозы.
3. Действие ОПО постоянно во времени, в отличие от технических мер защиты.
4. ОПО является механизмом защиты, влияющим на величину ущерба.
5. Для эффективного снижения величины ущерба необходимо применять комплексные меры обеспечения ИБ: организационно-правовые и технические.
Учитывая данные выводы можно сделать некоторые предложения по оптимизации системы.
После построения математических моделей организационно-правовых аспектов ИОА в СТС можно сделать некоторые выводы о защищенности системы. Защищенность СТС будет складываться из защищенности технической подсистемы и социальной подсистемы. Защищенность социальной подсистемы с учетом организационно-правовых аспектов ИОА можно вычислить на основе математических моделей организационно-правовых аспектов ИОА по следующей формуле:
K = A/B, (3.22)
где К – коэффициент защищенности социальной подсистемы;
А – число сбалансированных контуров в графе;
В – число несбалансированных контуров в графе;
В результате исследований, проведенных в данной работе, можно сказать, что без применения методов организационно-правовой защиты, величина ущерба от реализации технических угроз возрастает, и применение одних лишь технических средств защиты становится неэффективным.
В данной работе используется экспертный метод оптимизации системы. Выполнение следующих рекомендаций позволит снизить величину ущерба от реализации правовых и технических угроз:
1. Субъекты правовой защиты обязаны соблюдать нормы, предписанные ОПО в области ИОА.
2. При обеспечении ИБ в СТС необходимо руководствоваться организационными средствами обеспечения ИБ.
3. Применять меры организационно-правовой защиты в комплексе с техническими мерами.
С другой стороны, если есть виды правовых угроз, которые в недостаточной степени урегулированы правом, то величина ущерба от их реализации только возрастет. Поэтому необходимо учесть рекомендации по устранению несбалансированности. Таким образом, в целях создания условий для успешного функционирования региональной системы информационной безопасности необходимо:
1. Обеспечить соблюдение конституционных прав и свобод граждан в области свободного поиска, получения, передачи, производства и распространения информации и пользования ею любым законным способом, духовное обновление региона, сохранение и укрепление нравственных ценностей, традиций патриотизма и гуманизма, культурного и научного потенциала региона.
2. Обеспечить конституционные права и свободы жителей региона на личную, семейную тайну, тайну переписки, телефонных переговоров, почтовых, телеграфных и иных сообщений, на защиту своей чести и своего доброго имени.
3. Обеспечить в регионе запрет на сбор, хранение, использование и распространение информации о частной жизни лица без его согласия и другой информации, доступ к которой ограничен федеральным законодательством;
4. Развивать региональные механизмы правового регулирования отношений в области охраны интеллектуальной собственности;
5. Обеспечить правовую защиту жителей региона от незаконных информационно-психологических воздействий;
6. Создать в регионе условия для соблюдения установленных федеральным законодательством ограничений на доступ к конфиденциальной информации;
7. Обеспечить в регионе защиту сведений, составляющих государственную тайну;
8. Развивать региональные средства массовой информации, расширять их возможности по своевременному доведению достоверной информации до жителей региона;
9. Обеспечить в регионе свободу массовой информации и запрет цензуры.
10. Обеспечить участие органов исполнительной и представительной власти региона в анализе состояния информационной безопасности региона и подготовке предложений по административному и правовому регулированию в этой сфере;
11. Обеспечить участие федеральных органов государственной власти в работе органов государственной власти региона по определению направлений развития правового и организационного механизмов безопасности, создание проектов законодательных и нормативных актов регионального масштаба.
12. Увеличить инвестиции в организационно-правовое обеспечение в области ИОА, тем самым, поспособствовать развитию организационно-правового обеспечения в области ИОА и улучшить состояние законодательной базы.
13. На основе анализа состояния ОПО в сфере ИОА восполнить пробелы в законодательстве, таким образом, чтобы пользователи системы были надежно защищены правом от незаконных информационно-кибернетических и информационно-психологических воздействий.
14. Обеспечить эффективность действия законодательства по борьбе с ИОА для уменьшения величины ущерба от реализации ИОА.
ВОПРОСЫ ДЛЯ САМОКОНТРОЛЯ
Дайте определение понятиям «информационные операции», «система защиты информации», «организационно-правовое обеспечение в области ИОА».
Что такое информационное право? Кто является субъектами информационного права?
Перечислите виды информационно-правовых норм.
Дайте краткую характеристику организационным средствам обеспечения ИБ в СТС.
Раскройте понятие «стандартизация». Какие бывают стандарты в области защиты информации?
Что включает в себя положение о системе защиты информации?
Перечислите основные задачи региональной системы ИБ.
Какие компоненты включает в себя региональная система ИБ? Какими функциями обладают данные подсистемы?
Что такое логико-лингвистическая модель? В чем ее отличие от традиционных моделей?
Какую особенность следует учитывать при моделировании СТС?
Приведите алгоритм методики исследования задач организационно-правового обеспечения в области ИОА.
Перечислите факторы, которые оказывают непосредственное влияние на информационно-психологическую безопасность населения.
Какие объекты при создании СТС затрагивает решение вопросов ИБ?
Перечислите приоритетные направления обеспечения информационной безопасности СТС.
Какую перспективу открывает использование модели системы в виде знакового графа?
Как структурно можно представить СТС как типовое предприятие или организацию, работающую с информационными ресурсами?
Что такое правовая угроза? Перечислите субъекты правовой защиты.
Перечислите базовые угрозы, возникающие при реализации ИОА.
Приведите модель процесса воздействия угрозы на объект защиты.
Выполнение каких мер позволит снизить величину ущерба от реализации правовых и технических угроз?
Перечислите рекомендации, необходимые для успешного функционирования региональной системы информационной безопасности.
ЗАКЛЮЧЕНИЕ
В данном учебном пособии проанализировано состояние организационно-правового обеспечения в области ИОА, рассмотрены правовые аспекты ИОА в СТС, выявлены пробелы в законодательной базе, рассмотрены организационные аспекты ИОА в СТС, организационно-правовые аспекты ИОА в СТС с точки зрения математического моделирования. Предложена методика и построен знаковый граф, отображающий организационно-правовые аспекты ИОА, проведен анализ полученного графа, который позволяет выявить слабые места в организационно-правовом обеспечении в области ИОА и предложить способы оптимизации работы системы.
В основу данного пособия положен опыт преподавания дисциплин, читаемых в Воронежском государственном техническом университете, читаемых на кафедре «Системы информационной безопасности».