Затем нормируем суммы таким образом, чтобы их сумма в свою очередь была равна 1. Для этого разделим сумму каждой строки в таблице 3.10 на сумму последнего столбца (т.е. сумму самих строчных сумм). Получим данные, приведенные в таблицу 3.11.
Таблица 3.11 – Сумма строчных сумм
|
|
|
|
|
Сумма |
|
1,00 |
0,25 |
4,00 |
0,17 |
0,116 |
|
4,00 |
1,00 |
4,00 |
0,25 |
0,247 |
|
0,25 |
0,25 |
1,00 |
0,20 |
0,060 |
|
6,00 |
4,00 |
5,00 |
1,00 |
0,577 |
|
|
|
|
Сумма |
1,00 |
В методе Саати полученные таким образом нормированные суммы принимаются в качестве оценок альтернатив по критерию " Ценность ресурса". Отметим, что полученные оценки отражают исключительно точку зрения конкретного ЛПР. Вместо строчных сумм Саати рекомендует использовать собственный вектор матрицы парных сравнений, считая его более точной оценкой. Для простоты ограничимся строчными суммами, которые допустимы, но, с точки зрения Саати, менее точны.
Аналогичным образом получаются веса критериев. Предположим, конкретное ЛПР сравнило попарно критерии с точки зрения их сравнительной важности. Запишем результаты сравнений критериев в виде таблицы 3.12.
Таблица 3.12 – Результаты сравнений критериев
|
Ценность ресурса |
Уровень угрозы |
Уязвимость |
Ценность ресурса |
1/1 |
1/2 |
3/1 |
Уровень угрозы |
2/1 |
1/1 |
4/1 |
Уязвимость |
1/3 |
¼ |
1/1 |
Применяя к таблице 3.12 описанную выше процедуру, получим веса критериев:
w1 = 0,32 («Ценность ресурса» ), w2 = 0,56 («Уровень угрозы» ), w3 = 0,12 («Уязвимость»).
Таким образом, получаем как веса критериев, так и оценки альтернатив по критериям. Эти оценки приведены в таблице 3.13.
Таблица 3.13 – Веса критериев и оценки альтернатив по критериям
|
Ценность ресурса |
Уровень угрозы |
Уязвимость |
|
0,116 |
0,379 |
0,301 |
|
0,247 |
0,290 |
0,239 |
|
0,060 |
0,074 |
0,212 |
|
0,577 |
0,257 |
0,248 |
Продолжение таблицы 3.13
Далее, применяя линейную свертку (взвешенную сумму), получим следующие интегральные оценки альтернатив (функция полезности): - 0,306; - 0,272; - 0,094; - 0,328.
Затем производится анализ отношения стоимость/эффективность. Используется отношение полученной интегральной оценки к нормированной стоимости. Наилучшей считается альтернатива, для которой указанное отношение максимально.
Таким образом, учитывая предпочтения данного конкретного ЛПР, процедура МАИ рекомендует ему выбрать СЗИ .
Достоинством рассмотренного подхода является то, что веса критериев и оценки по качественным критериям назначаются не прямым волевым методом, а на основе парных сравнений. Другое достоинство - представление критериев в виде иерархии (дерева). Такая структура внутренне присуща самому понятию "критерий", т.к. критерии по своей природе иерархичны. Используя одну критериальную таблицу, мы по сути дела упрощаем ситуацию, выполняя оценку либо для верхних уровней дерева критериев, либо для самых нижних ("для листьев дерева").
Опыт использования критерия стоимость/риск для выбора оптимального варианта СЗИ свидетельствует, что расходы на эту систему необходимо соотнести с ценностью защищаемой информации и других информационных ресурсов в АБС, подвергающихся риску, а также с ущербом, который может быть нанесен организации в результате реализации угроз 80.
3.3 Выбор рациональных затрат на управление рисками информационной безопасности в АБС.
Рассмотрим постановку задачи и основные предположения, в рамках которых строится модель.
Пусть имеется постулированный набор угроз (i = 1, 2, З...m), которые подпадают под рассмотрение.
Каждая рассматриваемая угроза i, обладает спектром определенных последствий {Сi} и соответствующих каждому значению последствий множеству вероятностей (частот) их реализации {Pi}. Значения последствий и вероятности их реализации зависят от априорных затрат Z1, сделанных для уменьшения (предотвращения) вероятности угрозы и соответствующих последствий.
Затраты по противостоянию угрозы различны по направленности и по времени и связаны с разными ведомствами, организациями, специалистами. Представляется целесообразным сформулировать три качественные группы таких затрат:
1.Априорные затраты Z1 на предотвращение угрозы, т. е. на снижение вероятности их реализации;
2.Априорные затраты Z2 на принятие мер по ограничению последствий от возможных угроз;
3.Апостериорные затраты Z3 (когда угроза уже реализовалась) на ослабление и ликвидацию последствий, а также на компенсацию ущерба от последствий угрозы.
Отметим еще раз важность подобной дифференциации, поскольку каждые из этих затрат в большинстве случаев есть ответственность разных организаций и специалистов.
Поясним указанные три составляющие затрат на примере банка. Затраты Z1 соответствуют затратам на изучение предотвращения отказа программного обеспечения, контроль оборудования, обслуживание и ремонт во время эксплуатации и т. п. Затраты Z2 связаны с организацией аварийной остановки системы и т. п. Затраты Z3 связаны с введением плана по защите системы на случай тяжелых последствий, с компенсацией причиненного ущерба.
Необходимо отметить принципиальную разницу между априорными затратами Z1 и Z2 и апостериорными затратами Z3.
Затраты Z1 и Z2 производятся в начальный момент времени t = 0, когда начинается борьба с угрозами. Затраты Z3 востребуются к моменту Туг, когда произойдет угроза, реализация которого носит вероятностный характер (может произойти когда угодно или может вообще не произойти за рассматриваемый период), что необходимо учитывать в вероятностном и временном аспекте. Кроме того, в осуществлении затрат Z3 может включаться система страхования со страховщиком и страховыми компаниями 81.
Таким образом, задача сводится к поиску минимальных значений при определенных условиях функции:
Z = Z1 + Z2 + Z3. (3.6)
В зависимости от ситуации, предметом рассмотрения могут быть i — 1, 2, 3... m событий. В первую очередь представляется целесообразным рассмотреть задачу для одного вида угрозы.
Решение задачи для одного вида угрозы
Перепишем выражение (3.3) в соответствии с постановкой задачи:
,
(3.7)
где Z1 (P) — затраты на уменьшение вероятности (частоты) P события;
Z2 (Пa) — затраты на уменьшение априорных (актуальных) последствий Па;
Z3 (Паp) — затраты на ликвидацию апостериорных последствий Паp.
Все затраты будем вычислять в денежном исчислении, т. е. в рублях. Последствия Па и Паp будем измерять в натуральных единицах. Введем для этого обобщенную единицу измерения НЕП (натуральная единица последствий). Очевидно, что для каждой НЕП должен быть свой эквивалент в рублях.
Под вероятностью P будем понимать вероятность в единицу времени (в год), т. е. частоту, т. к. именно такими величинами оперируют при реализации угрозы. В этом разделе будем рассматривать такие объекты, которые имеют конечный срок жизни Т и, следовательно, вероятность угрозы за время жизни есть PT.
Величина апостериорных (фактических) последствий Паp может не совпадать с величиной априорных последствий Па, полученных расчетами, из-за неточностей прогноза.
Поэтому целесообразно ввести некий коэффициент между этими величинами, т. е.
.
(3.8)
Поскольку затраты Z3 носят вероятностный характер, возникает вопрос как их учитывать в уравнении. По теории вероятности следует оперировать среднеожидаемыми последствиями, что для объектов с конечным временем жизни Т составит:
(3.9)
Для учета разновременности проведения затрат Z1 +Z2 и Zз необходимо их привести к одному моменту времени (t = 0) путем известной процедуры дисконтирования, т. е. умножением Zз на е-рТ, где р=коэффициент дисконтирования, Гуг — время реализации угрозы. Что брать за ТU - одна из неопределенных проблем, поскольку угроза в принципе может реализоваться в любой точке интервала [0; Гуг], и это есть одна из проблем системы страхования. Следуя нашей предыдущей логике, возьмем за ТU среднеожидаемое его значение, т. е.
.
(3.10)
С учетом этих уравнений получим:
(3.11)
где - переводной коэффициент НЕП в рубли.
Поиски оптимальных затрат.
(3.12)
где
Оптимизация затрат теперь сводится к нахождению значений Po и Па, когда функция 3.8 (Po; Па) будет иметь минимум Z1.
Предполагается, что функции Z1 (P) и Z2(Па) известны из условий проектирования, сооружения и эксплуатации объекта. Это является в настоящий момент наиболее неопределенной проблемой, для решения которой необходимы большие усилия 82.
Нахождение минимальных значений функций Z(P; Па) при известных функциях Zi (P) и Zг(Па) не является проблемой для современных вычислительных средств.
В отдельных случаях задача решается аналитически, когда искомые значения находятся с помощью простых алгебраических выражений.
Зависимость Z1 (P) и Z2(Па) качественно может быть представлена, как это показано на рисунке 3.7: чем больше затраты Z1 и Z2, тем меньше вероятность P к последствия рассматриваемой угрозы.
Рисунок 3.7 – Зависимость вероятности Р и размера последствий Па от затрат Z1 и Z2
Указанные качественные зависимости можно аппроксимировать следующими аналитическими функциями:
(3.13)
где размерность А и В соответственно:
(3.14)
В этом случае суммарные полные затраты будут выглядеть в виде следующей функции двух переменных:
(3.15)
Математический анализ функций двух переменных позволяет при определенных условиях получить значения переменных P0 и G в виде простых алгебраических выражений, при которых функция 3 имеет минимальное значение, а именно:
(3.16)
Тогда
(3.17)
Получился довольно интересный результат: все три составляющие равны между собой, что требует осмысления 83.
Проиллюстрируем результаты численными примерами по формулам (3.16) и (3.17) для некоторых наборов входных данных. Исходные данные для исходных данных (А, В, D) взяты с разностью в несколько порядков для иллюстрации влияния масштаба их величин на конечные результаты.
Таблица 3.15 – Примеры численных расчетов
Входной параметр |
Размерность |
Варианты |
|||
I |
II |
III |
IV |
||
A |
руб./год |
106 |
103 |
106 |
106 |
B |
руб./НЕП |
106 |
106 |
103 |
106 |
C |
руб./НЕП |
107 |
107 |
107 |
106 |
D |
руб.год/НЕП |
13,4107 |
13,4107 |
13,4107 |
13,4106 |
Результат |
|||||
W |
год-1 |
0,195 |
0,19510-2 |
0,195 |
0,420 |
Gа |
НЕП |
0,195 |
0,195 |
0,19510-2 |
0,420 |
Z1(Z2;Z3) |
руб. |
5,12106 |
5,12105 |
5,12105 |
2,38106 |
Zmin |
руб. |
15,4106 |
15,4105 |
15,4105 |
7,04106 |