Программа оценки эффективности СЗИ на основе таблиц Excel

Программный комплекс модели СЗИ.

Программа "Оценка СЗИ" иллюстрирует работу модели СЗИ представленной в виде трехмерной матрицы, описание которой приведено на этом сайте и в книге «Безопасность информационных технологий. Методология создания систем защиты» Издательство «ДиаСофт» (Телефоны в Киеве 531-90-20, 272-12-54, 272-60-34).
Прграмма разработана с целью демонстрации преимуществ системного подхода к созданию и оценке эффективности систем защиты информации.
С помощью указанной программы осуществляется расчет условных показателей эффективности СЗИ, а также графическое представление состояния достигнутого уровня безопасности по отношению к заданному.
Программа "Оценка СЗИ" реализованав виде таблиц Excel и предназначена для оценки эффективности мероприятий, проводимых при создании и функционировании систем защиты информации.
Предложенная модель СЗИ в виде трехмерной матрицы позволяет не только жестко отслеживать взаимные связи между элементами защиты, но может выступать в роли руководства по созданию СЗИ. Если вы, приступая к созданию системы защиты, не знаете с чего начать, попробуйте ответить на предлагаемые в матрице вопросы, начиная с любого из них. И когда вы пройдетесь по всем вопросам, то поймете что уже сделано, а чего не хватает для достижения поставленной цели.
Если желаете поставить задачу на создание СЗИ, то заполнив 140 элементов (вопросов) матрицы соответствующими требованиями, получим достаточно полное техническое задание. Причем сформулировать эти требования можно на основе любых стандартов - международных, европейских, американских., российских, украинских…
Ну а как оценить эффективность создаваемой или уже функционирующей СЗИ?
Снова поможет подход на основе трехмерной матрицы. Только теперь по 140 показателям (элементам матрицы) надо выставить соответствующие оценки. Существует много методов оценок, выбирайте любой понятный и прозрачный для вас.

Интерфейсы программы с некоторыми комментариями представлены на рисунках

При внимательном рассмотрении можно узнать уже знакомую нам "матрицу знаний СЗИ" в несколько другом представлении.
Заказчик определяет необходимые требования к системе защиты и устанавливает заданный уровень безопасности в соответствующих клетках таблицы. Эксперты в процессе проведения оценки качества созданной системы защиты определяют реализован ли заданный уровень безопасности и свои оценки выставляют в соседних с заданными клетках таблицы.

 

Программный комплекс, как составляющий элемент модели СЗИ, представляет собой набор программ, предназначенных для автоматизации процессов создания и оценки эффективности СЗИ.

Это могут быть любые программы (программные средства) которые позволяют облегчить участь неискушенного пользователя или руководителя в его попытках создания системы защиты или хотя бы создания приемлемого представления о ней.

Примером может послужить программа оценки эффективности СЗИ (написана на Delphy) в основу которой положены модель представления СЗИ, принципы и подходы, описанные в данной книге.

Инсталляцию этой программы можно найти на по адресу http://www.bezpeka.com/library/adm/oceffszi.html

 


Программа “Оценка СЗИ” (Реализация в виде таблиц Excel)

Программа “Оценка СЗИ” разработана с целью демонстрации преимуществ системного подхода к созданию и оценке эффективности систем защиты информации.С помощью программы “Оценка СЗИ” осуществляется расчет условных показателей эффективности СЗИ, а также графическое представление состояния достигнутого уровня безопасности по отношению к требуемому (заданному).

Программа “Оценка СЗИ” реализована на в виде таблиц Excel и предназначена для оценки эффективности мероприятий, проводимых при создании и функционировании систем защиты информации. Программа “Оценка СЗИ” иллюстрирует работу модели СЗИ представленной в виде трехмерной матрицы, описание которой приведено в книге: “Безопасность информационных технологий. Методология создания систем защиты” – Домарев В.В. К.: ТИД Диа Софт, 2002. –688 с., а также на сайте http://www.domarev.kiev.ua

Предложенная модель СЗИ в виде трехмерной матрицы позволяет не только жестко отслеживать взаимные связи между элементами защиты, но может выступать в роли руководства по созданию СЗИ. Если вы, приступая к созданию системы защиты, не знаете с чего начать, попробуйте ответить на предлагаемые в матрице вопросы, начиная с любого из них. И когда вы пройдетесь по всем вопросам, то поймете что уже сделано, а чего не хватает для достижения поставленной цели.

Если поставить задачу на создание СЗИ, то заполнив 140 элементов (вопросов) матрицы соответствующими требованиями, получим достаточно полное техническое задание. Причем сформулировать эти требования можно на основе любых стандартов – международных, европейских, американских., российских, украинских…Ну а как оценить эффективность создаваемой или уже функционирующей СЗИ? Снова поможет подход на основе трехмерной матрицы. Только теперь по 140 показателям (элементам матрицы) надо выставить соответствующие оценки экспертов. Существует много методов экспертных оценок, выбирайте любой понятный и прозрачный для вас. Наиболее популярный на сегодняшний день метод “Три П” – пол, палец, потолок.

 


Оценка качества СЗИ на основе анализа профиля безопасности.

Определение:

Под профилем безопасности будем понимать графическое представление степени выполнения требований в системе координат:
по горизонтали – перечень требований, предъявляемых к СЗИ;

по вертикали – степень выполнения каждого требования.

Целесообразно рассматривать два профиля безопасности: требуемый и реально достигнутый.
Для построения требуемого профиля безопасности используются предварительно заданные заказчиком требования к СЗИ например по уже знакомым вам 140 элементам матрицы. При этом содержание указанных элементов формулируется в виде требований К СЗИ, т.е. что именно хотим получить в результате создания СЗИ. Таким образом, исходные данные для построения требуемого профиля безопасности представлены в виде матрицы требований.


Пример оценки качества СЗИ

Эффективность (качество) СЗИ определяется степенью (полнотой) выполнения требований к СЗИ. Исходные данные, представлены в виде частных матриц знаний, заполненных экспертами по соответствующим направлениям защиты.

НАПРАВЛЕНИЯ формируются исходя из конкретных особенностей ИС как объекта защиты. В общем случае, учитывая типовую структуру ИС и исторически сложившиеся виды работ по защите информации, предлагается рассмотреть следующие НАПРАВЛЕНИЯ:
· Защита объектов информационных систем;
· Защита процессов, процедур и программ обработки информации;
· Защита каналов связи;
· Подавление побочных электромагнитных излучений.
· Управление системой защиты;

Рассмотрим как формируются данные для оценки защищенности объектов ИС (первое направление защиты).

Столбцы таблицы
Содержание
1
номер этапа c 1 по 7
2
порядковый номер показателей (m) для соответствующих элементов матрицы (от 1 до 28)
3
4
показатели требуемого (заданного) профиля безопасности (Qтр). Для всех показателей установлено максимальное значение 1,00. Их значения заданы заказчиком и графически изображены на диаграмме “Сравнение профилей защиты” в виде красной линии.
5
показатели достигнутого профиля безопасности (Qд). Их значения определены экспертами и графически изображены на диаграмме “Сравнение профилей защиты” в виде синей линии.
6
результаты сравнения профилей
7
значения показателей (Qгруп), вычисленных для соответствующих ЭТАПОВ с учетом ОСНОВ.
8
Качественная оценка (Q) определяется исходя из значений показателей (Qгруп), вычисленных для соответствующих этапов. Эта оценка характеризует степень (объем) выполненных работ по созданию СЗИ. Другими словами процент выполнения работ от заданного объема.
9
Количественная оценка (S) определятся путем подсчета значений (Sпр), а именно нулей и единиц полученных при сравнении профилей. Это более грубая оценка, представляющая собой в отношение количества выполненных (достигнутых) требований к заданным (требумым).

Графически требуемый профиль и достигнутый профиль безопасности изображены на диаграмме “Сравнение профилей защиты” в виде прямой красной линии на уровне 1,00 и ломанной синей линии в соответствии с оценками экспертов.

Сравнение профилей (Sпр) производится следующим образом:

      (Sпр) = 1
      если значение показателя достигнутого профиля безопасности равно или превышает значение показателя заданного
      (Sпр) = 0
      если значение показателя достигнутого профиля безопасности ниже значение показателя заданного.

Графически этот процесс представлен на диаграмме “Оценка достигнутого профиля безопасности”

Таким образом производится оценка для всех НАПРАВЛЕНИЙ защиты (с учетом ЭТАПОВ И ОСНОВ). Результаты представлены на рисунках:

Далее, объединив частные показатели по направлениям в обобщенный показатель, получаем суммарный профиль безопасности и его графическое изображение.

Какие группы требований по каким направлениям выполнены наглядно показано на диаграмме "Количественные показатели степени выполнения требований по защите".

Обобщенные показатели уровня защищенности (качественный и количественный) представлены на рисунке.

Наиболее наглядно оценка просматривается в матрицах. На рисунках представлены матрицы количественных и качественных оценок уровня защищенности, позволяющие наглядно оценить степень выполнения требований по защите информации. Это дает возможность определить сильные и слабые места в СЗИ.

 

Каталог Ресурсов Интернет Rambler's Top100

На главную|В начало матрицы|Безопасность информационных технологий | Информационная безопасность общества | Методология создания систем защиты | Проблемы национальной безопасности | Обучение | Наука | Карикатуры | Библиотека | Консультации | О сайте |

Авторский сайт
к.т.н. Домарева Валерия Валентиновича
domarev@protinfo.kiev.ua