Модели оценки эффективности систем информационной безопасности тема диссертации и автореферата по ВАК РФ 08.00.13, кандидат экономических наук Тихонов, Денис Вахтангиевич

  • Тихонов, Денис Вахтангиевич
  • кандидат экономических науккандидат экономических наук
  • 2009, Санкт-Петербург
  • Специальность ВАК РФ08.00.13
  • Количество страниц 126
Тихонов, Денис Вахтангиевич. Модели оценки эффективности систем информационной безопасности: дис. кандидат экономических наук: 08.00.13 - Математические и инструментальные методы экономики. Санкт-Петербург. 2009. 126 с.

Оглавление диссертации кандидат экономических наук Тихонов, Денис Вахтангиевич

Введение.

Глава 1. Концепция защиты информации.

1.1 Понятие, сущность, цели и значение защиты информации.

1.2 Информация и информационная безопасность.

1.3 Концепция информационной безопасности.

1.4 Организационно-технические меры и мероприятия защиты информации.

1.5 Требования к системе защиты конфиденциальной информации.

1.6 Эффективность защиты информации.

1.7 Нормативно-методическое обеспечение и оценка эффективности.

1.8 Выводы.

Глава 2. Разработка математической модели.

2.1 Выбор метода решения задачи.

2.2 Концептуальная модель системы защиты информации.

2.3 Система показателей информационной безопасности.

2.4 Математическая модель.

2.5 Выводы.

Глава 3. Имитационное моделирование СЗИ.

3.1 Концептуальная модель имитации и показатели эффективности модели.

3.2 Имитационная модель эффективности СЗИ.

3.3 Оценка эффективности имитационной модели.

3.4 Выводы.

Рекомендованный список диссертаций по специальности «Математические и инструментальные методы экономики», 08.00.13 шифр ВАК

Введение диссертации (часть автореферата) на тему «Модели оценки эффективности систем информационной безопасности»

Актуальность темы обусловлена необходимостью разработки экономико-математических методов и моделей представления функционирования систем информационной безопасности. В условиях быстрого развития информационных технологий проблема обеспечения безопасности выходит на первый план. Правильная оценка эффективности таких систем позволит обеспечить максимальный уровень безопасности, при минимальных затратах. Реализация даже одной угрозы информационной безопасности, может привести к катастрофическим последствиям для бизнеса.

В условиях перехода от индустриального общества к информационному, проблема защиты выходит на первый план. Информация стала полноценным ресурсом производства, подчас даже более ценным, чем материальные активы компаний. Владение информацией определяет успешность бизнеса, обеспечивает максимизацию прибыли, минимизацию издержек и повышенную конкурентоспособность. Недаром, крупнейшие мировые корпорации тратят на сохранение своих финансовых, технологических секретов огромные суммы, нередко сопоставимые с производственными издержками.

Проблема защиты информации возникла в тот момент, как люди впервые захотели сохранить некоторую информацию в секрете. Увы, на современном этапе развития информационных технологий, сделать это становится всё труднее и труднее. Угрозы могут возникать как от внутренних, так и внешних источников. Злоумышленники, ставящие целью украсть информацию для развлечения, для наживы или с цель перепродажи конкурентам пользуются самыми разными способами. Чтобы обеспечить сохранность ценной информации и защитить информационные системы предприятия, необходимо не только досконально знать собственную информационную структуру и её сильные и слабые стороны, но и великолепно разбираться в источниках информационных угроз. Знание того как происходит атака, может защитить от неё или свести потери от реализации к минимуму.

Наконец стоит учесть то, что существует не только огромное количество угроз, но и огромное количество средств противодействия. Они все различаются по параметрам, областям применения и стоимости. г <

Необходимо учитывать, что создаваемая система должна быть, не только эффективна с технической точки зрения, но и с экономической. Специфика области применения заключается в том, что наши знания о системах защиты сильно ограничены и принять управленческое решение в таких условиях крайне сложно. Цель диссертации как раз и состоит том, чтобы предоставить необходимый инструментарий для оценки системы.

Направления практического использования связаны с разработкой и применением методов имитационного моделирования экономически эффективной системы. На практике проверить устойчивость и эффективность проектируемой системы практически невозможно. Все решения ведут к большим издержкам и сложностям их реализации. Данная работа предоставляет не только математический метод оценки эффективности, но и имитационную модель, которая позволит проверить и оценить работу системы ещё на этапе её проектирования.

Цель работы обусловлена необходимостью решения основных задач:

1. разработка методов и моделей систем информационной безопасности;

2. формализация основных процессов функционирования систем информационной безопасности;

3. разработка концептуальной модели системы информационной безопасности;

4. разработка математических методов для оценки эффективности функционирования системы;

5. определение экономической эффективности системы защиты информации;

6. построение имитационной модели функционирования системы информационной безопасности и на её основе определение общей и экономической эффективности.

В рамках диссертации будут не только реализованы перечисленные выше задачи, но и описаны теоретические и практические способы их реализации, а также научных предпосылок, положенных в основу. Диссертация ставит целью отразить особенности применяемых на сегодняшний день методов оценки систем информационной безопасности, показать их плюсы и минусы и предложить методику оценки лишённую этих минусов или сводящую их проявление к минимуму.

Достижение поставленных целей предполагает последовательное решение следующих задач:

• анализ специфики систем информационной безопасности и возможных угроз;

• обоснование наилучшего подхода к защите информации;

• построение концептуальных моделей функционирования системы информационной безопасности и её компонент;

• разработка экономико-математической модели оценки эффективности системы;

• разработка имитационной модели функционирования системы безопасности и постановка на ней имитационных экспериментов;

• оценка устойчивости системы и её подсистем.

Итогом работы станет математическая модель оценки общей и экономической эффективности системы, а также имитационная модель, позволяющая протестировать систему ещё на стадии проектирования, не внедряя дорогостоящие решения на предприятии.

Объектом исследования является деятельность по обеспечению информационной безопасности. Предметом исследования являются наиболее существенные характеристики такой деятельности: общий показатель эффективности, показатели экономической эффективности и показатели устойчивости системы.

Научная значимость работы заключается в анализе и усовершенствование методов, применяемых при оценке эффективности системы защиты информации, и в разработке математической модели, позволяющей оценить общую и экономическую эффективность системы. На защиту выносятся:

• концептуальная модель системы;

• экономико-математическая модель;

• имитационная модель функционирования системы информационной безопасности.

Похожие диссертационные работы по специальности «Математические и инструментальные методы экономики», 08.00.13 шифр ВАК

Заключение диссертации по теме «Математические и инструментальные методы экономики», Тихонов, Денис Вахтангиевич

3.4 Выводы

Как было показано в начале третьей главы, статической математической модели недостаточно для проведения качественной оценки эффективности СЗИ с экономической и технической точки зрения. Необходимо проверить целостность и отказоустойчивость СЗИ на ранних стадиях её проектирования. Высокая стоимость разработки и внедрения такой системы приводит к необходимости её оценки ещё на стадии проектирования, так как любые несоответствия, выявленные на поздних этапах внедрения, приводят к существенному увеличению издержек.

На основе предложенного во второй главе математического метода оценки, была разработана имитационная модель, позволяющая проверить отказоустойчивость системы на ранних стадиях её разработки. Также, помимо самой модели, вводится ряд показателей, позволяющих оценить устойчивость системы, в частности показатель энтропии. После проведения ряда имитационных экспериментов, показатель энтропии позволит оценить устойчивость не только отдельных компонент, но и всей системы в целом и на основе полученных данных принять решение о целесообразности внедрения или модернизации СЗИ.

Заключение

Результатом диссертационного исследования является разработка нескольких моделей, позволяющих оценить эффективность функционирования системы защиты информации. На основе анализа предметной области и последних технических и программных достижений в области защиты информации была построена концептуальная модель СЗИ. При проектировании концептуальной модели был применён новый подход — учитывались угрозы не с точки зрения атак, а с точки зрения воздействия на информацию: уничтожение, модификация, повреждение и несанкционированный доступ.

На основе концептуальной модели была составлена математическая модель с использованием аппарата нечёткой логики и имитационная модель, позволяющая без глобальных затрат проверить работоспособность и устойчивость проектируемой системы.

Для оценки устойчивости подсистем, был предложен механизм оценки устойчивости на основе расчета энтропии дискретных случайных величин. При работе над диссертацией автором сделаны следующие выводы:

• Существующие подходы к оценке общей и экономической эффективности системы информационной безопасности в целом пригодны к использованию, однако для достижения максимальной точности и упрощения процесса принятия решения они требуют некоторой доработки;

• Наилучшим методом оценки экономической эффективности системы является определение дисконтированной стоимости владения системой, рассчитываемое на основе приведённых издержек на создание и содержание системы и косвенных доходов в виде предотвращённых потерь;

• Применяемые концептуальные модели не отвечают требованиям лица принимающего решение и должны быть доработаны с использованием методики, предложенной в диссертации;

• Сейчас не существует метода, позволяющего оценить проектируемую систему на ранних стадиях, а также проверить устойчивость будущей системы с учётом функционирования всех её подсистем. Выполненное исследование позволяет сделать следующие выводы и рекомендации:

1. Обеспечение информационной безопасности предприятия — одна из основных задач, решение которой обеспечивает безопасность предприятия и стабильный экономический рост. Оценка эффективности проектируемой системы и испытание её на ранних стадиях входят в задачу лиц принимающих решения и группы экспертов, привлечённых для проектирования системы.

2. Нерешённость теоретических, методических и практических проблем в области оценки эффективности систем информационной безопасности приводит к тому, что существующие методики оценки эффективности, основанные на использовании только количественных, и, преимущественно закрытых, данных, не могут гарантировать полную объективность оценок эффективности проектируемой системы, а значит и эффективность инвестирования средств в создание такой системы.

3. Комплексный подход к оценке такого сложного явления как проектирование системы защиты информации; прогноз её эффективности, как с технической, так и с экономической точки зрения; анализ всех возможных слабых мест системы и её компонент; а также анализ возможного поведения системы и оценка устойчивости, как самой системы, так и её компонент должны основываться на современных экономико-математических методах и инструментальных средствах, дающих надёжные непротиворечивые данные.

4. Научно-обоснованный порядок формирования оценки технической и экономической эффективности системы защиты информации по комплексу качественных и количественных показателей, оказывающих наиболее существенное влияние на общий уровень защищённости, и определяемых на основе открытых данных с учётом некоторой неопределённости и неполноты данных об отдельных компонентах системы, направлен на развитие теории и практики оценки эффективности систем информационной безопасности и может быть практически использован лицами принимающими решение при выборе компонент системы и принятие решения об инвестирование средств в развитие системы защиты информации.

Список литературы диссертационного исследования кандидат экономических наук Тихонов, Денис Вахтангиевич, 2009 год

1. Секреты и ложь. Безопасность данных в цифровом мире / Б. Шнайдер. — СПб.: Питер, 2003. — 386 с.

2. Информационная безопасность / П.Н. Башлы. — Ростов-на-Дону: Феникс, 2006. — 256 с.

3. Информационная безопасность компьютерных систем и сетей / В.Ф. Шаньгин. — М.: Инфра-М, 2008. — 416 с.

4. Информационная безопасность. Концептуальные, правовые, организационные и технические аспекты / В.В. Райх. — М.: Гелиос АРВ, 2006. — 528 с.

5. Основы информационной безопасности. Учебное пособие для вузов / Е.Б. Белов, В.П. Лось, Р.В. Мещеряков, А.А. Шелупанов. — М.: Горячая линия, 2006. — 544 с.

6. Информация и безопасность. Композиционная технология информационного моделирования сложных объектов принятия решений / И. А. Лазарев. — М.: Московский Городской Центр Научно-Технической Информации, 1997. — 336 с.

7. Самоучитель UML / А.В. Леоненков. — СПб.: БХВ-Петербург, 2002. — 304 с.

8. Имитационные модели и системы / Ю.Н. Павловский. — М.: ВЦ РАН, 2000. —144 с.

9. Имитационное моделирование / Ю.Н. Павловский, Н.В. Белотелов, Ю.И. Бродский. —М.: Академия, 2008. —240 с.

10. Информационные технологии моделирования и оптимизации бизнес-процессов / В.В. Тарзанов, Е.В. Стельмашонок, В.Л. Стельмашонок. — СПб.: Издательство Политехнического университета, 2006. — 220 с.

11. Стандарты информационной безопасности: курс лекций: учебное пособие / второе издание / В.А. Галатенко. Под редакцией академика

12. РАН В.Б. Бетелина. — М.: Интернет-Университет Информационных Технологий, 2006. —264 с.

13. Физические основы технических средств обеспечения информационной безопасности: учебное пособие / А.Н. Соболев, В.М. Кириллов. — М.: Гелиос АРВ, 2004. — 144 с.

14. Основы организационного обеспечения информационной безопасности объектов информатизации / С.Н. Сёмкин, Э.В. Беляков, С.В. Гребенев, В.И. Козачок. — М.: Гелиос АРВ, 2005. — 187 с.

15. Безопасность электронных банковских систем / В. Гайкович, А. Першин. —М.: «Единая Европа», 1994. — 352 с.

16. Оценка безопасности информационных технологий / А.П. Трубачев. — М.: СИП РИА, 2001. — 356 с.

17. Информационная безопасность — практический подход / В.А. Галатенко. Под редакцией академика РАН В.Б. Бетелина. — М.: Наука, 1998. —301 с.

18. Computer Security Basis / Russel D., Gangemi G.T. Sr. — O'Reilly & Associates, Inc., 1992. — 468 pages.

19. Computer Security: Principles and Practice / William Stallings, Lawrie Brown. —Prentice Hall, 2007. — 880 pages.

20. Computer Security: Art and Science / Matt Bishop. — Addison-Wesley Professional, 2002. — 1136 pages.

21. Computer Security Fundamentals / Easttom C. — Prentice Hall, 2005. — 368 pages.

22. Computer Security, Second edition / Gollmann D. — Wiley, 2006. — 386 pages.

23. The Little Black Book of Computer Security, Second Edition / Dubin J. — 29th Street Press, a division of Penton Media, Inc., 2008. — 216 pages.

24. Security in Computing, 4th Edition / Charles P. Pfleeger, Shari Lawrence Pfleeger. — Prentice Hall, 2006. — 880 pages.

25. Corporate Computer and Network Security / Panko R. — Prentice Hall, 2003. —544 pages.

26. The Security Development Lifecycle / Michael Howard, Steve Lipner. — Microsoft Press, 2006. — 352 pages.

27. Principles of Computer Security: Security+ and Beyond / Wm. Arthur Conklin, Gregory B. White, Chuck Cothren, Dwayne Williams, Roger L. Davis. — The McGraw-Hill Companies, 2004. — 665 pages.

28. Computer Security Lab Manual (Information Assurance & Security) / Vincent Nestler, Wm. Arthur Conklin, Gregory White, Matthew Hirsch. — Career Education, 2005. — 759 pages.

29. Computer Security and Penetration Testing / Alfred Basta, Wolf Halton.

30. Delmar Cengage Learning, 2007. — 432 pages.

31. A First Course in Fuzzy Logic, Third Edition / Hung T. Nguyen, Elbert A. Walker. — Chapman & Hall, 2005. — 440 pages.

32. An Introduction to Fuzzy Logic for Practical Applications / Kazuo Tanaka, Niimura T. — Springer, 2007. — 148 pages.

33. Fuzzy Sets and Fuzzy Logic: Theory and Applications / George J. Klir, Bo Yuan. — Prentice Hall, 1995. — 592 pages.

34. Learning UML 2.0 / Miles R., Hamilton K. — O'Reilly Media, Inc., 2006.286 pages.

35. UML 2.0 in Action: A project-based tutorial: A detailed and practical walk-through showing how to apply UML to real world development projects / Patrick Graessle, Henriette Baumann, Philippe Baumann. — Packt Publishing, 2005. —248 pages.

36. The Elements of UML 2.0 Style / Scott W. Ambler. — Cambridge University Press, 2005. — 200 pages.

37. Object-Oriented Analysis and Design: Understanding System Development with UML 2.0 / O'Docherty M. — Wiley, 2005. — 576 pages.

Обратите внимание, представленные выше научные тексты размещены для ознакомления и получены посредством распознавания оригинальных текстов диссертаций (OCR). В связи с чем, в них могут содержаться ошибки, связанные с несовершенством алгоритмов распознавания. В PDF файлах диссертаций и авторефератов, которые мы доставляем, подобных ошибок нет.