Определение затрат на защиту информации

Определение упущенной выгоды в результате ограничений на распространение информации

Определяя отрицательные последствия засекречивания сведе­ний, необходимо оценить факторы, которые обусловливают упу­щенную предприятием выгоду.

Ценность информации может быть определена как разница между результатами решений, принятых с использованием данной информации, и результатами решений, которые были получены без ее использования. Под результатами подразумеваются эконо­мические и другие последствия управленческих решений, измеря­емые в виде прибыли (краткосрочной или долгосрочной), сокра­щения расходов или другими положительными последствиями.

Выгода от наилучшего использования информации может оце­ниваться на основе оценки:

• возможной дополнительной прибыли за счет снижения себе­стоимости материалов и изделий, использующих новые материа­лы и технологии;

• возможной дополнительной прибыли за счет продажи конку­рентоспособных материалов, технологий и изделий;

• сокращения расходов на разработку, производство и эксплу­атацию изделий за счет повышения их надежности, долговечно­сти, сокращения сроков разработки и производства, требуемого количества изделий в результате применения новых материалов и технологий.

Оценка размеров выгоды от свободного использования сведе­ний осуществляется экспертами на основе прогнозирования реа­лизации перечисленных выше возможностей и учета дополнитель­ных экономических эффектов в результате использования инфор­мации, например, в других разрабатываемых комплексах и систе­мах. При этом учитывается, что выгода, как и ущерб, может про­являться на различных уровнях государственного управления, что обусловливает необходимость оценки интегральной выгоды.

Реализация прогнозируемой выгоды в различные моменты време­ни возможна при соответствующем расширении схемы распростра­нения информации, тогда для вариантов ограниченного распро­странения информации данная выгода определяется как упущенная.

Основными принципами оценки затрат на защиту информа­ции являются:

— учет всех видов затрат на мероприятия по защите сведений, а также сопутствующих (побочных) эффектов, поддающихся сто­имостным оценкам;

— оценка затрат на защиту сведений применительно к конк­ретному защищаемому объекту на расчетный период, определяе­мый длительностью рассматриваемых этапов жизненного цикла объекта.

При этом должны соблюдаться следующие условия:

1. Если каким-либо техническим средством (существующим или вновь сРезультатами проведенных оценок являются вектор приорите­тов важности угроз безопасности предприятия и результирующая матрица суждений экспертов о степени их проявления при преж­девременном раскрытии оцениваемых сведений.

Перед нами стоит задача агрегирования полученных оценок в единую целевую функцию, в результате которого каждому сведе­нию может быть присвоен рейтинг, определяющий не только ранг сведения, но и «расстояние» между ними.

Расчет первичного рейтинга каждого сведения может быть про­веден различными способами. Рассмотрим один, наиболее про­стой способ, который иллюстрирует идею метода количественной обработки данных, полученных на предыдущем этапе. По этому способу полученные оценки для отдельного сведения (категории сведений) определяются по формуле

(20.10)

где k^Tj) — медианное значение степени связи 5, сведения с

угрозой ут\ Wm значение степени важности угрозы ут\ г,(7}) — рейтинг сведения Sh рассчитанный количественным способом для момента времени пересмотра степени конфиденциальности 7}; М — количество угроз безопасности предприятия.

Таким образом, каждому сведению присваивается его рейтинг, соответствующий расчету ценности данного сведения по величи­не интегрированного ущерба.

Рейтинг сведения является относительной характеристикой ценности сведения и показывает степень различия одного сведе­ния относительно других по величине ущерба, который может быть нанесен в результате раскрытия сведения. По величине рей­тинга сведения может быть установлена степень его конфиденци­альности. Для этого множество всех рассматриваемых сведений отображается на соответствующей шкале конфиденциальности, представляющей ранжированное множество значений рейтингов сведений, разбитых на интервалы категорий конфиденциальности.

В конечном итоге наша цель заключается в нахождении гло­бального упорядочения сведений по величине их первичного рей­тинга, характеризующего величину возможного ущерба при рас­крытии оцениваемого сведения.

Определение границ перехода категорий конфиденциальности осуществляется на основе рейтингов сведений, определенных для данной степени конфиденциальности как «эталонные». Для этого каждый эксперт на основе качественных характеристик катего­рий конфиденциальности и имеющегося опыта работы указывает из списка оцениваемых им сведений те, в степени конфиденциаль­ности которых у него нет сомнений.

Степень конфиденциальности информации определяется на основе попадания рейтинга сведения в тот или иной интервал шкалы конфиденциальности.


Понравилась статья? Добавь ее в закладку (CTRL+D) и не забудь поделиться с друзьями:  



double arrow
Сейчас читают про: