Статья: Модели комплекса информационная система – персонал – критические документы при оценке защищенности пользователей информационных систем

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

Модели комплекса "информационная система - персонал - критические документы" при оценке защищенности пользователей информационных систем Исследование поддержано грантом РФФИ на 2010-2012 гг., проект № 10-01-00640-а, грантом СПбГУ на 2011-2013 гг., проект № 6.38.72.2011., Грант РФФИ на 2012-2014 гг., проект № 12-01-00945-а, стипендия Правительства Российской федерации (пр. 874 от 29.10.2012).

Азаров А. А.

Аннотация

Одной из основных проблем исследований в области социо-инженерных атак является развитие приемлемых по вычислительной сложности алгоритмов анализа (оценки) защищенности персонала информационных систем. По предварительным оценкам именно применение вероятностно-реляционного алгоритма поможет существенно уменьшить вычислительную сложность программного комплекса. Использование указанного подхода позволит также увеличить гибкость в задании оценок критичности документов, доступных в системе, оценок шансов успешной реализации атак, описанию системы связей и доступа среди собственно компонент комплекса «информационная система - персонал - критичные документы», и среди указанных компонент и злоумышленника.

Введение

Одной из основных проблем исследований в области социо-инженерных атак является, с одной стороны, разработка подходящих для последующего анализа степени защищенности моделейинформационных систем, персонала, набора критичных документов, злоумышленника, а также разнообразных связей между указанными сущностями, а с другой стороны -- развитие приемлемых по вычислительной сложности алгоритмов анализа (оценки) защищенности персонала информационных систем. Ожидается [5], что дополнение (либо даже замена) системы переборных алгоритмов реляционно-алгебраическим подходом (и впоследствии на его основе -- реляционно-вероятностным подходом) к представлению исходных данных и организации вычислений позволит уменьшить время обработки сведений об информационной системе и ее персонале, а также время, затрачиваемое на построение набора возможных атак. Использование указанного подхода позволит также увеличить гибкость в задании оценок критичности документов, доступных в системе, оценок шансов успешной реализации атак, описанию системы связей и доступа среди собственно компонент комплекса «информационная система - персонал - критичные документы», и среди указанных компонент и злоумышленника. Наконец, реляционно-алгебраический подход позволяет использовать стандартный инструментарий реляционных баз данных для представления данных в автоматизированных системах анализа защищенности, что в свою очередь может открыть путь к вычислению оценка защищенности на основе SQL-запросов, исполнение которых автоматически распараллеливается и оптимизируется встроенной функциональностью современных СУБД.

Цель доклада -- представить основы подхода к алгоритмизации анализа защищенности персонала информационной системы от социоинженерных атак, основанные на реляционно-алгебраическом и -- более общем -- вероятностно-реляционном подходе.Последний, в свою очередь, допускает адаптацию к использованию не только вероятностных, но и нечетких оценок (а также, возможно, оценок, опирающихся на иные подходы к формализации степеней доверия) для представления неопределенности знаний об анализируемом комплексе и атакующем его злоумышленнике. программный комплекс алгоритм атака

В качестве «отправной точки» предлагается использовать модель комплекса «информационная система - персонал - критичные документы», в которой информационная система представлена в виде графа, узлы которого отвечают программно-техническим компонентам системы, а ребра -- связям между таким компонентами[4, 9]. Причем как узлам, так и дугам сопоставлены достаточно богатые информационные модели соответствующих сущностей. Сложноустроенные угрозообразующие воздействия на информационную систему в рамках рассматриваемой базовой модели представляются в виде деревьев атак. В этом случае, анализ степени защищенности информационной системы сводится к анализу набора возможных деревьев атак [15]. (В краткой формулировке процесс выглядит достаточно просто; что, однако, не упрощает ни само исследование вовлеченных объектов и процессов, ни сбор необходимой для оценки информации, ни разработку комплексов программ, формирующих оценку защищенности.)

Для обобщения указанного подхода на комплекс «информационная система--персонал» потребуется разработать ряд моделей (математических, информационных, визуальных и проч.) позволяющих учесть новую подсистему --«персонал» -- и ее компоненты, связи внутри этой новой подсистемы, связи между подсистемами «персонал» и «информационная система», связи этих подсистем с внешней средой (прежде всего, имеются в виду лица, действия которых составляют или могут составлять угрозу для безопасности информации, хранящейся в информационной системе).

Кроме того, данный подход может быть применен к полученным в ходе социологического исследования психологическим уязвимостям пользователя.

Реляционно-алгебраическая модель комплекса «информационная система - персонал»

С точки зрения анализа защищенности от социоинженерных атак, в комплексе «Информационная система - персонал - критические окументы» можно выделить следующие компоненты: -- критичная информация, более точно -- система документов, каждый из которых, с одной стороны, характеризуется показателем или показателями критичности, а с другой стороны, атрибутами, характеризующим его доступность с такого-то хоста с правами такого-то пользователя; -- хосты, которые характеризуются своими связями с другими хостами, рядом атрибутов, описывающих текущую конфигурацию программно-технического обеспечения (по этим атрибутам определяется успешность реализации атакующих действий программно-технического характера), а также рядом атрибутов, описывающих права пользователей на данном хосте; -- пользователи, которые характеризуются своими отношениями к группам пользователей в отношении которых установлены определенные политики безопасности, допуском в определенные зоны, а также профилем уязвимости (который формируется, в том числе, на основе сведений о психологической защите), причем профиль уязвимости определяет вероятность успеха социо-инженерных атакующих действий, и связями с другими пользователями; -- атакующие действия, предпринимаемые злоумышленником или группой злоумышленников, которые могут быть направлены как на пользователей, так и на хосты, каждому из которых, в свою очередь, задан вес, который выражается отражает требуемые для осуществления данного атакующего действия ресурсов. Поскольку атаки на хосты рассматривались в работах, систематический обзор которых можно найти, например, в [14, 18-20, 26], то в данном докладе мы формализуем лишь атаки на пользователя. Такая модель легко генерализуется и для общего случая.

Отношения между элементами указанных компонент допускают формализацию тем же путем, как это было выполнено в [22], но семантика таких отношений будет иной, отражающей особенности предметной области.

Вероятностно-реляционная модель атакующих действий

Прежде всего, рассмотрим модель атакующих действий для того, чтобы сформулировать соглашения и описать возможности, которые мы будем подразумевать при описании остальных элементов системы.

Каждая атака требует определенное число ресурсов. Ресурсами могут выступать как денежные средства, так и богатый спектр других средств (возможности психологического, социального, технико-инженерного воздействий).

В упрощенной модели мы можем ввести дискретную шкалу которая измерять количество требуемых ресурсов. В современных условиях подобное допущение вполне отвечает существующей системе, поскольку финансовые ресурсы могут быть в известной степени конвертированы в любой другой ресурс.

Более сложная модель предполагает использование многомерной шкалы где -- дискретная шкала измерения конкретного ресурса. Примерами такой многомерной шкалы могут выступать шкалы, измеряющие финансовые средства и затрачиваемое время, или финансовые средства, усилия эксперта по психологическому воздействию (психолога), усилия эксперта по техническому воздействию (хакера). Однако следует сразу указать на ряд недостатков усложненной модели. Во-первых, в силу того, что ресурсы скорее всего частично конвертируемы, следует выделить классы эквивалентности различных многомерных измерений, что значительно усложняет модель. Во-вторых, из теории управления известно, что сложность управления подобной системой растет очень быстро при увеличении числа моделируемых ресурсов, что заставляет делать выбор между точностью представления и операбельностью модели. Далее мы будем говорить про шкалукоторую можно рассматривать как одномерной, так и многомерный с учетом сделанных выше предположений.

Рассмотрим отношениекоторое задают возможности проведения атаки на пользователяговорит о том, что атака будет воздействовать на пользователя задает число ресурсов, которые необходимо потратить на соответствующую атаку.

Более общим случаем будет ввести на декартовом произведении функцию которая определяет вероятность успешности атаки. Для тех пар, которые не входят вэта вероятность окажется тождественно равной нулю (либо же меньшей заранее заданной величины).

Наиболее общим случаем будет введение функции заданной на декартовом произведениикоторая определяется вероятность успешности данной атаки на данного пользователя при использовании данного количества ресурсов.

Вероятностно-реляционная модель комплекса «информационная система - персонал»

-- подмножество декартового произведения которое отображает возможность прямого доступа с хоста к критичному документуВ графовой модели подобное отношение формализуется через наличие ребра от вершины до вершины Так, например, когда хранится на

-- подмножество декартового произведения которое отображает непосредственную возможность доступа пользователя к хостуВ упрощенной (детерминированной) модели мы предполагаем, что пользователь либо имеет, либо не имеет доступ к соответствующему хосту. В графовой модели подобное отношение формализуется через наличие ребра от вершины до вершины Так, например, когда работает за компьютером

Рассмотрим декартово произведение Можно ввести либо отношениекоторое характеризует непосредственный доступ от одного хоста до другого (связь в сеть, и т.д.), либо вероятность задающую вероятность такого доступа.

Сходные или можно задать и для декартового произведения (например, дружеские контакты, служебные отношения, и т.д.)

Вариантом обобщения модели будет также введение ресурсных функций (т.е., например, финансовые средства могут переданы пользователю, чтобы он подкупил другого пользователя, с которым он состоит в дружеских отношениях), которые будут определять стоимость атак, однако в рамках данной работы мы будем считать, что подобные стратегии уже закладываются в понятие «атака» и описываются множеством и ее ресурсная оценка уже включает все дальнейшие перераспределения ресурсов в рамках взаимодействия между другими узлами.

Благодаря введенным выше понятиям мы можем формализовать понятие достижимости.

Так, в детерминированном случае критическая информация достижима из хоста если существует такой упорядоченный набор хостов что и Будем обозначать это отношением Аналогичное отношение для достижимости хоста пользователем будем обозначать как (в этом случае требуется набор пользователей с соответствующими отношениями). В графовой модели подобное отношение характеризуется достижимостью вершины из вершины (и соответственно для пользователя).

В случае, если была задана функция вводится функциякоторая определяется следующим образом:

т.е. произведение вероятностей всех ребер на всех путях, которые ведут отдо

Аналогичным образом можно ввести функцию

В детерминированном случае достижимость информации пользователем определяется существованием такой пары чтои

В случае, если мы задали функции вероятности, то введем вероятность достижения информации пользователем следующим образом:

Заключение

Благодаря введенным определениям и объектам, мы можем (в зависимости от построенной модели) исследовать возможности атак, вероятности их успешной реализации, затраты ресурсов злоумышленника, а также дать агрегированную оценку степени защищенности интересующего нас комплекса от социо-инженерных атак.

Предложенный в работе вероятностно-реляционный подход позволяет не только весьма удачно формализовать «на бумаге» рассматриваемую модель, используя классический инструментарий реляционных алгебр, теории вероятностей, теории нечеткости (и, на самом деле, теорий иных степеней доверия), но и открывает перспективы непосредственно воспользоваться указанной формализацией, сведя модели очень сложных сущностей (комплекса «информационная система - персонал - критичные документы», взаимодействий этого комплекса и злоумышленника, набора возможных атак и др.) к системе таблиц в реляционной базе данных, а вопросы организации и -- что особенно важно -- ускорения вычислений оценки степени защищенности -- к формированию SQL-запросов, которые оптимизируется современными СУБД самостоятельно.

Наконец, необходимо отметить, что хотя представленная вероятностно-реляционная модель сама по себе является гибридной, она допускает свое дальнейшее развитие в сторону применения методов теории нечеткости и теорий, обслуживающих другие степени доверия.

Литература

1. Азаров А.А., Тулупьева Т.В., Пащенко А.Е., Тулупьев А.Л. Развитие методов и моделей анализа защищенности информационных систем от социоинженерных атак на основе применения реляционно-алгебраических представлений и алгоритмов // VII Санкт-Петербургская межрегиональная конференция «Информационная безопасность регионов России (ИБРР-2011)» (Санкт-Петербург, 26-28 октября 2011 г.) Материалы конференции. СПб.: СПОИСУ, 2011. С. 160-161.

2. Азаров А. А., ТулупьеваТ.В., Тулупьев А.Л., Пащенко А.Е.Создание программного комплекса для анализа защищенности информационных систем с учетом человеческого фактора. // Современные информационные технологии и ИТ-образование. Сборник научных трудов VI Международной научно-практической конференции. М: МГУ. 2011. С. 470-477.

3. Ванюшичева О.Ю. Прототип комплекса программ для построения профиля психологически обусловленных уязвимостей пользователя. Диплоная работа. СПб.: СПбГУ, 2012.

4. Зельтерман Д., Суворова А.В., Пащенко А.Е., Мусина В.Ф., Тулупьев А.Л., Тулупьева Т.В., Гро Л.Е., Хаймер Р. Диагностика регрессионных уравнений в анализе интенсивности рискованного поведения по его последним эпизодам // Труды СПИИРАН. 2011. Вып. 17. С. 33-46.

Источник: https://otherreferats.allbest.ru/download/1093397/