Ранжирование уязвимостей

Все уязвимости имеют разную степень опасности Коу, которую можно количественно оценить, про­ведя их ранжирование. При этом оценка степени опаснос­ти проводится по косвенным пока­зателям. В качестве критериев сравнения (по­казателей) можно выбрать:

– доступность Кд – определяет удобство (возможность) исполь­зования уязвимости источником угроз (массогабаритные разме­ры, сложность, стоимость необ­ходимых средств, возможность использования не специализи­рованной аппаратуры);

– количество Кк – определяет количество элементов объекта, которым характерна та или иная уязвимость;

– фатальность Кф – определяет степень влияния уязвимости на неустранимость последствий ре­ализации угрозы. Для объектив­ных уязвимостей это информа­тивность – способность уязви­мости полностью (без искаже­ний) передать полезный инфор­мационный сигнал.

Каждый показатель оценивает­ся экспертно-аналитическим ме­тодом по пятибалльной системе. При этом оценка 1 соответствует минимальной степени влияния оцениваемого показателя на опас­ность использования уязвимости, а оценка 5 – максимальной.

Степень опасности для отдельной уязвимос­ти можно определить как отноше­ние произведения вышеприведен­ных показателей к максимальному значению (125):

Коу = (Кд * Кк * Кф ) \ 125. (2.2)

Для подгруппы уязвимостей Коу определяется как среднее арифметическое коэффициентов отдельных уязвимостей в под­группе.

Для группы уязвимостей Коу определяется как среднее арифметическое коэффициентов уязвимостей в ­подгруппах.

Для класса уязвимостей Коу определяется как среднее арифметическое коэффициентов уязвимостей в ­группах.

Общая уязвимость информационной безопасности определяется как среднее арифметическое коэффициентов уязвимостей в классах.


Понравилась статья? Добавь ее в закладку (CTRL+D) и не забудь поделиться с друзьями:  



double arrow
Сейчас читают про: