![]() |
|
Программа
оценки эффективности СЗИ на основе таблиц Excel
|
Программный комплекс модели СЗИ.
|
Программа "Оценка
СЗИ" иллюстрирует работу модели СЗИ представленной в виде трехмерной матрицы,
описание которой приведено на этом сайте
и в книге «Безопасность
информационных технологий. Методология создания систем защиты»
Издательство «ДиаСофт» (Телефоны в Киеве 531-90-20, 272-12-54, 272-60-34).
Интерфейсы программы с некоторыми комментариями представлены на рисунках
При
внимательном рассмотрении можно узнать уже знакомую нам "матрицу знаний
СЗИ" в несколько другом представлении.
|
|
Программный комплекс, как составляющий элемент модели СЗИ, представляет собой набор программ, предназначенных для автоматизации процессов создания и оценки эффективности СЗИ. Это могут быть любые программы (программные средства) которые позволяют облегчить участь неискушенного пользователя или руководителя в его попытках создания системы защиты или хотя бы создания приемлемого представления о ней. Примером может послужить программа оценки эффективности СЗИ (написана на Delphy) в основу которой положены модель представления СЗИ, принципы и подходы, описанные в данной книге. Инсталляцию этой программы можно найти на по адресу http://www.bezpeka.com/library/adm/oceffszi.html |
|
![]()
Программа
“Оценка СЗИ” (Реализация в виде таблиц Excel)
|
Программа “Оценка СЗИ” разработана с целью демонстрации преимуществ системного подхода к созданию и оценке эффективности систем защиты информации.С помощью программы “Оценка СЗИ” осуществляется расчет условных показателей эффективности СЗИ, а также графическое представление состояния достигнутого уровня безопасности по отношению к требуемому (заданному). Программа “Оценка СЗИ” реализована на в виде таблиц Excel и предназначена для оценки эффективности мероприятий, проводимых при создании и функционировании систем защиты информации. Программа “Оценка СЗИ” иллюстрирует работу модели СЗИ представленной в виде трехмерной матрицы, описание которой приведено в книге: “Безопасность информационных технологий. Методология создания систем защиты” – Домарев В.В. К.: ТИД Диа Софт, 2002. –688 с., а также на сайте http://www.domarev.kiev.ua Предложенная модель СЗИ в виде трехмерной матрицы позволяет не только жестко отслеживать взаимные связи между элементами защиты, но может выступать в роли руководства по созданию СЗИ. Если вы, приступая к созданию системы защиты, не знаете с чего начать, попробуйте ответить на предлагаемые в матрице вопросы, начиная с любого из них. И когда вы пройдетесь по всем вопросам, то поймете что уже сделано, а чего не хватает для достижения поставленной цели. Если поставить задачу на создание СЗИ, то заполнив 140 элементов (вопросов) матрицы соответствующими требованиями, получим достаточно полное техническое задание. Причем сформулировать эти требования можно на основе любых стандартов – международных, европейских, американских., российских, украинских…Ну а как оценить эффективность создаваемой или уже функционирующей СЗИ? Снова поможет подход на основе трехмерной матрицы. Только теперь по 140 показателям (элементам матрицы) надо выставить соответствующие оценки экспертов. Существует много методов экспертных оценок, выбирайте любой понятный и прозрачный для вас. Наиболее популярный на сегодняшний день метод “Три П” – пол, палец, потолок. |
![]()
Оценка
качества СЗИ на основе анализа профиля безопасности.
|
Определение:
|
|
|
Эффективность (качество) СЗИ определяется степенью (полнотой) выполнения требований к СЗИ. Исходные данные, представлены в виде частных матриц знаний, заполненных экспертами по соответствующим направлениям защиты. НАПРАВЛЕНИЯ формируются
исходя из конкретных особенностей ИС как объекта защиты. В общем случае,
учитывая типовую структуру ИС и исторически сложившиеся виды работ по
защите информации, предлагается рассмотреть следующие НАПРАВЛЕНИЯ: Рассмотрим как формируются данные для оценки защищенности объектов ИС (первое направление защиты).
Графически требуемый профиль и достигнутый профиль безопасности изображены на диаграмме “Сравнение профилей защиты” в виде прямой красной линии на уровне 1,00 и ломанной синей линии в соответствии с оценками экспертов.
Сравнение профилей (Sпр) производится следующим образом:
Графически этот процесс представлен на диаграмме “Оценка достигнутого профиля безопасности”
Таким образом производится оценка для всех НАПРАВЛЕНИЙ защиты (с учетом ЭТАПОВ И ОСНОВ). Результаты представлены на рисунках:
Далее, объединив частные показатели по направлениям в обобщенный показатель, получаем суммарный профиль безопасности и его графическое изображение. Какие группы требований по каким направлениям выполнены наглядно показано на диаграмме "Количественные показатели степени выполнения требований по защите". Обобщенные показатели уровня защищенности (качественный и количественный) представлены на рисунке.
Наиболее наглядно оценка просматривается в матрицах. На рисунках представлены матрицы количественных и качественных оценок уровня защищенности, позволяющие наглядно оценить степень выполнения требований по защите информации. Это дает возможность определить сильные и слабые места в СЗИ.
|
|
|
|