Значение
получены
при =2,
Tж=30 лет, р=0,1 и значений С в таблице 3.7.
Возможные аналитические решения.
Аппроксимация функций Z1 (P) и Z2(Па) в виде (3.13) характеризуется очень сильной зависимостью (обратно пропорционально) затрат от W и Па, что может не вписываться в реальную ситуацию. Более реальными могут быть случаи, когда зависимость затрат Z1 и Zз может быть представлена в виде:
(3.18)
где 1<n<0 и 1<m<0;
n!=1 и m!=1
Т. е. более слабой от аргумента, чем в (3.13). Тогда функция Z(P; Па) запишется:
(3.19)
Случай одной угрозы с несколькими видами последствий
Одно
чрезвычайное событие при одной и той
же вероятности W может приводить к
разным по характеру последствиям (гибель
людей, разрушение зданий, заражение
территорий и др.), т. е.
последствия, где j=1,2,3…l.
Данное обстоятельство требует дополнительного рассмотрения.
Считаем, что затраты Zj (P) не будут зависеть от вида последствий и запись данной функции останется без изменений.
Относительно затрат Zз (Па) могут сложиться, по крайней мере, две ситуации.
Первая ситуация — когда разные виды последствий требуют своих специфических затрат (затраты на уменьшение данного последствия не повлияют на уменьшение других последствий и вместо Z2(Па) будем иметь:
Функция Zз тогда запишется:
(3.20)
а полная функция затрат:
(3.21)
Поиски минимального значения этой функции аналитически затруднительно, т. к. число переменных существенно возрастает. Необходимы численные методы решения с помощью машин 84.
Вторая ситуация — когда одни и те же затраты воздействуют на величину нескольких видов последствий.
Введем в рассмотрение дополнительные затраты Z2, которые влияют только на все или несколько последствий.
В зависимости от дополнительных суммарных затрат Z2, оказывающих влияние на все или несколько последствий.
Суммарные затраты в этом случае запишутся:
(3.22)
Аналитические
решения минимальных общих затрат
здесь
также
затруднены и требуют численных решений.
Минимальные затраты при нескольких угрозах.
Представляет интерес задача поиска минимальных затрат при нескольких возможных угрозах для АБС.
Общие затраты будут представлять сумму затрат по каждому из возможных угроз и будут состоять также из трех составляющих:
(3.23)
В самом общем виде среднеожидаемые эффективные затраты в виде:
(3.24)
В
выражении (3.24) подразумевается, что
каждая угроза имеет свою зависимость
,
свою зависимость Z(П) для каждого виды
последствий j, свои неточности в
вычислении последствий и угроз свои
коэффициенты
перевода последствий
в
рубли.
В первом приближении суммарные минимальные затраты можно оценить как сумма минимальных затрат каждой угрозы, т. е.
(3.25)
Но возможно, что истинное минимальное значение затрат от всех угроз не будет суммой минимальных значений от каждой угрозы, т. к. более эффективным будет перераспределение затрат между угрозами. В этом случае требуется решение более сложной задачи 85.
Использование модели для угроз внешнего характера.
Рассмотрим, какие возможности представляет данная методика для внешних угроз на АБС. К сожалению, отсутствие в стране единого определения риска и его производных затрудняет понимание терминов и понятий.
В работе определяется, что расчет риска производится на основе оценки опасности и уязвимости. Под природной опасностью понимается угрожающее событие или вероятность проявления потенциального разрушительного явления. Внутри данной статьи этот параметр используется как вероятность угрозы. Под уязвимостью понимается степень потерь (0-100%), возникающих в результате развития угрозы. Для этого используется термин последствий в натуральных единицах или финансовых затрат на их компенсацию. Прямые и косвенные потери в моей работе нашли отражение в виде учета разновременных затрат.
Относительно члена Zi в формуле (3.6), нацеленного на снижение вероятности угрозы для природных катастроф, необходимо дать разъяснения. Хотя человечество еще не научилось активно влиять на проявление стихийных явлений (землетрясений, ураганов, смерчей, обильных снегопадов, крепких морозов, засух и т. п.), все-таки полностью отказаться от члена Zi, нацеленного на исключение или снижение вероятности стихийных бедствий, не следует. Известны данные о релаксации возможных землетрясений за счет искусственной микросейсмики и подземных взрывов, предотвращений выпадений града, провоцирование схода снежных лавин и т. д.
Большее значение при рассмотрении чрезвычайных ситуаций природного характера имеет член Z2 в формуле (3.6). Здесь существенны затраты на предупреждение (оповещение) угрозы и инженерные меры по противостоянию воздействиям для снижения последствий. Последствия от одного и того же природного события могут быть различные (человеческие жертвы, разрушения зданий, нарушение коммуникаций).
Основным результатом учебного пособия является методика оценки и управления информационными рисками в автоматизированных банковских системах. В частности:
Проведен анализ функционирование АПБС в условиях возникающих угроз и воздействий, которые могут привести к нарушению и дестабилизации работы платежной системы, к разрушению ее системы безопасности и хищению денежных средств, сохранность информации АИС и предоставление доступа к ней в строгом соответствии с установленными приоритетами и правилами разграничения доступа. Анализ проблем оценки и управления рисками ИБ в АБС позволил сделать следующие выводы: наибольшее применение для анализа и оценки рисков в настоящее время находят экспертные методы; в отечественной практике отсутствуют методики анализа и оценки рисков, в настоящее время только предпринимаются попытки разработки таких методик; невозможно предложить единую, приемлемую для всех, универсальную методику, соответствующую некоторой концепции управления рисками.
Представлена модель нарушителя более общего вида и неформальная модель нарушителя, которая позволяет включить в процесс обработки большее количество информации о характере и особенностях проявления угроз. В качестве такой модели рассмотрена четырехкомпонентную модель.
Описана методика оценки и управления рисками ИБ в АБС на основе алгоритма Мамдани. Данный алгоритм используется для оценки и ранжирования информационных рисков АБС по нескольким критериям. При его использовании удается избежать одной из основных проблем задачи принятия решений — определения весовых коэффициентов важности критериев. Входными данными для алгоритма являются описание и значения нечетких переменных.
Изложена методика выбора рациональных затрат на управление информационными рисками в АБС. Введено понятие априорных (предварительных) затрат на уменьшение вероятности и последствий угроз и апостериорных (фактических) затрат при реализации угрозы. Учитывается разновременность указанных затрат путем их приведения к одному моменту. Для частного случая, когда априорные затраты на уменьшение вероятности обратно пропорциональны вероятности, а априорные затраты на уменьшение последствий обратно пропорциональны последствиям (в натуральных единицах), удалось получить простые аналитические выражения для оптимальных значений вероятности и последствий и минимальное значение затрат при этом. Интересным оказался результат — все три составляющих полных затрат равны между собой. В общем случае при нескольких типах последствий от одного угрозы и при учете нескольких угроз приведены виды целевых функций от многих переменных, для поиска минимальных значений которых необходимо решение с помощью вычислительных машин.
Проанализированы основные особенности и проблемы защиты информации в банковских системах.
1. Абалмазов Э.И. Методы и инженерно- технические средства противодействия информационным угрозам.- М.: Гротек, 1997.
2. Автоматизированные системы. Защита от несанкционированного доступа к информации. Классификация автоматизированных систем и требования по защите информации.Руководящий документ Гостехкомиссии России, М.: ГТК РФ, 1992. 39с.
3. Агапов А.Б. Основы федерального информационного права России.- М.: Экономика, 1995.
4. Агеев А.С. Компьютерные вирусы и безопасность информации// Зарубежная радиоэлектроника.1989. N 12.
5. Аграновский А.В., Костечко Н.Н. Конфиденциальный доступ и защита информации в информационно- вычислительных сетях.- М.: Радио и связь, 2004.
6. Айков Д., Сейгер К., Фонсторх У. Компьютерные преступления // Руководство по борьбе с компьютерными преступлениями: Пер. с англ.- М.: Мир, 1999.
7. Алексеенко В.Н. Радиомониторинг в системе обеспечения безопасности коммерческих объектов. – М.: Росси Секьюрити. 1997.
8. Алексенцев А.И. О классификации конфиденциальной информации по видам тайны // Безопасность информационных технологий. 1999. № 3.
Возникает вопрос, как распределять во времени априорные и апостериорные затраты.
Если в момент времени t = 0 принято решение бороться с определенной угрозой, то потребуется определенное время t0 ежегодных затрат, прежде чем проявится соответствующий эффект, т. е. влияние на показатели P и Па. Данный факт должен быть учтен приведением растянутых по времени затрат к эффективным затратам.
9. Алферов А.П., Зубов А.Ю., Кузьмин А.С., Черемушкин А.В. Основы криптографии: Учебн. Пособие. 3-е изд., испр. и доп.- М.: Гелиос АРВ, 2005.
10. Аманов Ж.К. О некоторых вопросах уголовной ответственности за неправомерный доступ к компьютерной информации // Свобода слова и информационная безопасность государства, общества, личности: Сб. матер. межд. конф. 1 – 2 марта 2001 г. – Алматы: Интернет трейнинг центр, 2001.
11. Анин Б. Защита компьютерной информации. – СПб.: BHV- 2000-с 65.
12.Анин Б.Ю. Защита компьютерной информации .- СПб: БХВ- Петербург, 2000- с. 45.
13. Аносов В.Д., Стрельцов А.А., Ухлинов Л.М. Международные, федеральные и региональные аспекты информационной безопасности Российской Федерации // Информационное общество. 1997. № 1.
14Асаи К. Прикладные нечеткие системы./ Под ред. Тэтано Т., Асаи К., Сугэно М. - М.: Мир, 1993. – 354 с.
15. Бабаш А.И., Шанкин Г.П. История криптографии. – М.: Гелиос АРВ,2002.
16. Банковское дело : Справ. пособие/ М.Ю. Бабичев, Ю.А. Бабичева, О.В.Трохова, и др.; Под ред. Ю.А. Бабичевой. М.: Экономика, 1993. 397 с.
17. Барсуков В.С. Обеспечение информационной безопасности. – М.: Эко-Тренз, 1996.
18. Батурин Ю.М., Жодзишский А.М. Компьютерная преступность и компьютерная безопасность. М.:Юридическая литература, 1991. 160 с.
19. Безопсность электронного бизнеса / В.А. Пярин А.С. Кузьмин, С.Н. Смирнов; Под ред. действ. Члена РАЕН, д.т.н., профессора В.А. Минаева. – М.: Гелиос АРВ, 2002.
20. Безопасность информационных технологий. Выпуск 1.М.:Госкомитет РФ по высшему образованию, МИФИ. 1994. 100 с.
21. Безруков Н.Н. Компьютерная вирусология. – Киев: УРЕ, 1991.
22. Белоусов И.В. Информационная безопасность телеккомуникационных сетей: проблемы и пути их решения // Безопасность информационных технологий, 1999.
23. Бизнес – Безопасность – Телеккомуникации: Терминологический словарь. 2-ое изд., дополненное / Е.Г.Новикова, А.В. Петраков , С.В. Рабовский , Г.А. Урьев.-М.: Норма , 2004.
24. Бияшев О.Г., Диев С.И., Размахнин М.К. Основные направления развития и совершенствования криптографического закрытия информации//Зарубежная радиоэлектроника. 1989. N 12.
25. Блачарски Д. Защита чужими руками // LAN/ Журнал сетевых решений. 2000. №3.
26. Богирев В.Г., Гончаров В.В., Серов Р.Е. Основы современной криптографии. – М.: Горячая линия – Телеком ,2001.
27. Браун Д., Гундерсон Л., Эванс М. Интерактивный анализ компьютерных преступлений // Открытые системы. 2000.№ 11. с. 40-49.
28. Бровкова М.Б., Байбурин В.Б. Введение в защиту информации. Учебн. Пособие.- М.: Инфра- М, Форум, 2004.
29. Бронштейн И. Н. Справочник по математике / Бронштейн И. Н., Семендяев К. А. – М.: Прогресс, 1957. – 361 с.
30.Будзко В. И. Количественные оценки отказоустойчивых и катастрофоустойчивых решений // Вопросы защиты информации. - 2003. - №2. - C. 19-32.
31. Буянов В.П., Уфимцев Ю.С. Методика информационной безопасности. – М.: Экзамен, 2004.
32. Вехов М. Компьютерные преступления: способы совершения, методики расследования.- М.: Право и закон, 1996.
33. Викторов А.Ф. Информационная война в современных условиях // Информационное общество. 1997.№1. с. 58-59.
34.Вихорев С. В. Классификация угроз информационной безопасности. – М.: ДМК Пресс, 2001. – 316 с.
35. Володин А.В., Устинов Г.Н., Цибин В.В. Сети передачи данных – модель угроз информационной безопасности // Вестник связи. 1999. №4. С. 52-57.
36.Вороненко П. Современные методы защиты информации. - М.: Банковский деловой мир, 1998. - 760 с.
37.Воронцова Л. В. , Фролов Д.Б. История и современность информационного противоборства. – М.: Горячая линия – Телеком, 2006.
38.Временное положение по организации разработки, изготовления и эксплуатации программных и технических средств защиты информации от НСД в автоматизированных системах и средствах вычислительной техники. Руководящий документ Гостехкомиссии России,- М.: ГТК РФ, 1992. 29с.