Общая характеристика задач моделирования КСЗИ

Разработка модели КСЗИ

Гл а в а 11

КСЗИ в целом и отдельные средства защиты представляют со­бой сложные системы, для которых характерны:

• стохастичность потока входных событий (несанкционирован­ного доступа к информации);

• многоуровневая иерархическая структура;

• сложность информационно-логического взаимодействия си­стем и средств защиты информации предприятия.

При проектировании, создании и эксплуатации КСЗИ суще­ствует много задач, которые требуют моделирования для исследо­вания качественных и количественных закономерностей ее функ­ционирования. Так, на этапе проектирования модель КСЗИ ис­пользуется для исследования функционирования организации, определения информационных потоков, критически важных то­чек, документирования каждого выполняемого процесса. При даль­нейшей разработке КСЗИ на основе различных классов моделей идентифицируются внутренние и внешние угрозы, оцениваются риски.

В целом процесс моделирования функционирования КСЗИ \ может быть разбит на следующие этапы:

• осуществление целеполагания для КСЗИ и ее подсистем; выбор частных и обобщенных показателей защищенности информации, критериев эффективности КСЗИ;

• формальное описание процессов функционирования КСЗИ и ее взаимодействия с другими подсистемами предприятия;

• определение угроз безопасности информации;

• построение математической модели функционирования КСЗИ;

• определение на основе математической модели параметров КСЗИ их влияния на показатели защищенности информации;

• интерпретация полученных результатов для разработки про­ектных решений по созданию КСЗИ.

Важное значение имеет также создание адекватной модели на­рушителя, определяющей:

• мотивы и цели нарушителя, которые он преследует при со­вершении НСД к информации;

• степень его воздействия на информационную среду;

• возможные места проникновения нарушителя;

• информационные ресурсы, доступные нарушителю;

• оценку последствий действий нарушителя. Выделяют следующие задачи моделирования КСЗИ:

• оптимальное (или рациональное) распределение механизмов безопасности между организационными мерами, инженерно-тех­ническими средствами и программным обеспечением;

• проектирование структуры КСЗИ с различной степенью аб­стракции (проекты высокого/низкого уровней) с целью обеспече­ния полноты охвата процедурами безопасности всех потоков ин­формации, подлежащей защите;

• оптимизация процессов управления безопасностью;

• оценка технико-экономических показателей КСЗИ на раз­личных этапах жизненного цикла по мере уточнения требований к организационным, инженерно-техническим и программным мерам защиты, а также условий применения КСЗИ;

• оценка эффективности КСЗИ по результатам проведенных испытаний;

• моделирование КСЗИ на этапе эксплуатации с целью учета влияния новых угроз безопасности, изменения структуры пред­приятия.

Итак, моделирование КСЗИ заключается в решении задач ана­лиза функционирования, синтеза структуры и оптимизации про­цессов управления безопасностью в КСЗИ на всех этапах жиз­ненного цикла.

При моделировании задачи оптимального управления безопас­ностью исследуются следующие вопросы [43]:

• обоснование рациональных решений в критических ситуаци­ях нарушения безопасности информации:

а) необходимости (целесообразности) прекращения обработки информации;

б) необходимости включения дополнительных (резервных) средств защиты информации;

в) необходимости блокирования участка, на котором возникла угрожаемая ситуация;

г) необходимости изменения режимов обработки информа­ции;

• обоснование оптимальных решений в процессе планирова­ния мероприятий по обеспечению безопасности информации:

а) обоснование множества дестабилизирующих факторов, про­явление которых возможно в планируемый период;

б) выбор задач обеспечения безопасности информации, подле­жащих решению в планируемый период;

в) выбор совокупности средств зашиты, необходимых и доста­точных для эффективного решения задач обеспечения безопасно­сти информации;

г) распределение ресурсов КСЗИ между задачами;

д) обоснование графика использования средств зашиты в про­цессе обработки информации в планируемый период;

• оценка степени текущего выполнения плана обеспечения без­опасности информации.

Важной частью КСЗИ является система защиты информации в автоматизированных системах (СЗИ АС). Для ее анализа разрабо­тано большое количество формальных моделей безопасности, ко­торые рассмотрены ниже.


Понравилась статья? Добавь ее в закладку (CTRL+D) и не забудь поделиться с друзьями:  



double arrow
Сейчас читают про: