Оценка информационных рисков в системах обработки служебной информации тема диссертации и автореферата по ВАК РФ 05.13.01, кандидат технических наук Статьев, Вячеслав Юрьевич

  • Статьев, Вячеслав Юрьевич
  • кандидат технических науккандидат технических наук
  • 2004, Москва
  • Специальность ВАК РФ05.13.01
  • Количество страниц 148
Статьев, Вячеслав Юрьевич. Оценка информационных рисков в системах обработки служебной информации: дис. кандидат технических наук: 05.13.01 - Системный анализ, управление и обработка информации (по отраслям). Москва. 2004. 148 с.

Оглавление диссертации кандидат технических наук Статьев, Вячеслав Юрьевич

Введение

Глава 1. Информационные риски в процессе обработки слу- 10 жебной информации.

1.1. Анализ процесса обработки служебной информации в 10 выбранном классе корпоративных систем

1.2. Разработка системы показателей для оценки качества 27 процесса обработки служебной информации

1.3. Анализ последствий реализации информационных 36 рисков в процессе обработки служебной информации

Глава 2. Построение обобщенной модели угроз процессу об- 41 работки служебной информации

2.1. Разработка системы классификации воздействий на 41 процесс обработки служебной информации

2.2. Классификация угроз информации по уровням типовой 46 модели системы обработки информации

2.3. Исследование основных сценариев воздействий на 59 процесс обработки служебной информации

Глава 3. Разработка комплекса моделей для оценки инфор- 67 мационных рисков

3.1. Исследование существующих подходов к анализу и 67 оценке информационных рисков.

3.2. Формальная постановка проблемы оценки информаци- 91 онных рисков

3.3. Разработка методов декомпозиции и консолидации 96 информационных рисков

3.4. Разработка системы показателей для оценки информа- 104 ционных рисков

Глава 4. Практическая апробация разработанных подходов 121 к оценке информационных рисков в системах обработки служебной информации

4.1. Определение основных направлений по минимизации 121 информационных рисков

4.2. Спецификация типовой архитектуры для выбранного 125 класса корпоративных систем обработки информации

4.3. Реализация предлагаемых подходов к оценке инфор- 131 мационных рисков в информационно-аналитической системе «Барометр»

Рекомендованный список диссертаций по специальности «Системный анализ, управление и обработка информации (по отраслям)», 05.13.01 шифр ВАК

Введение диссертации (часть автореферата) на тему «Оценка информационных рисков в системах обработки служебной информации»

Актуальность темы. Конец XX - начало XXI веков - время стремительного внедрения передовых информационно-телекоммуникационных технологий во все сферы человеческой деятельности и, особенно, в системы управления государством, крупным производством, деятельностью корпораций и фирм. Их революционное воздействие касается государственных структур и институтов гражданского общества, экономической и социальной сфер, науки и образования, культуры и образа жизни людей.

Возникла и быстро развивается индустрия производства и потребления информации, человечество поступательно движется к информационному обществу. Россия не только не должна оставаться в стороне от этого процесса, но имеет все возможности быть в числе передовых стран в этой области. Именно поэтому наряду с руководителями 7 ведущих стран мира Президентом РФ В.В.Путиным в августе 2000 г. была подписана Окинавская хартия глобального информационного общества, цель которой состоит в «. продвижении усилий правительств по укреплению соответствующей политики и нормативной базы, стимулирующих, конкуренцию и новаторство, обеспечение экономической и финансовой стабильности, содействующих сотрудничеству по оптимизации глобальных сетей, борьбе со злоупотреблениями, которые подрывают целостность сети, по сокращению разрыва в цифровых технологиях, инвестированию в людей и обеспечению глобального доступа и участия в этом процессе».

Материальным носителем различных информационных процессов в сфере управления и поддержки принятия решения являются системы обработки информации (СОИ), различающиеся своими масштабами: от обеспечения нужд отдельного пользователя до систем, удовлетворяющих потребности общения в мировом пространстве. Несмотря на функциональную разнородность СОИ, можно сформулировать общие требования к системам такого рода. Они должны быть прагматически эффективными по выполнению своих функциональных задач, обеспечивать конфиденциальность, доступность и целостность информации, наглядно и понятно отражать результаты работы и предоставлять информацию для поддержки функций всего спектра организационного и технологического управления [16]. Однако при этом появляются новые виды рисков - информационные риски, связанные с процессом всеобщей информатизации и ассоциируемые, прежде всего, с СОИ как системами управления и поддержки принятия решений [24, 59].

Цель получения и обработки информации состоит в ее последующем использовании для формирования целенаправленных воздействий на объект управления. При этом наблюдение и осознание происходящего с объектом осуществляется через соответствующие информационные модели, обеспечиваемые СОИ, т.е. опосредовано, а реализация принятого решения осуществляется в рамках объекта управления, т.е. непосредственно. Таким образом, между субъектом, принимающим решение (человек и/или программно-техническое устройство), и объектом, на который это решение направлено, стоит некоторый посредник - информационная модель. Это является потенциальной угрозой ошибочного управляющего воздействия, так как эта информационная модель может неправильно отражать реальное состояние объекта управления. Поэтому одним из основных принципов, реализуемых в процессе функционирования СОИ, должен выступать принцип системной безопасности [23, 26]. Этот принцип определяет, что информационно-коммуникационные услуги, предоставляемые СОИ с определенным уровнем качества, являются безопасными. В свою очередь, это означает, что, во-первых, использование этих услуг не приводит к нежелательным для их потребителей последствиям в процессе выработки ими требуемого решения и, во-вторых, эти услуги не могут быть использованы третьей стороной во вред как самой СОИ, так и легитимным потребителям ее услуг.

Информационные риски, сопровождающие процесс информатизации, в случае неадекватности мероприятий по их оценке и соотнесению требованиям реальных процессов и явлений могут репродуцироваться в экономические, социальные, политические, финансовые, экологические, военные, психологические, научно-технические и прочие опасности и угрозы России в целом, российскому обществу и отдельной личности [25,48]. Поэтому вопросы идентификации и расчета информационных рисков в рамках корпоративных СОИ органов государственной власти РФ являются актуальными, особенно, в рамках происходящих процессов всеобщей информатизации органов государственной власти. Одними из основных факторов этих процессов являются: во-первых, активно идет реализация федеральных и региональных целевых программ информатизации таких, как «Электронная Россия», «Электронная Москва» и т.д., где блок информатизации органов государственной власти различных уровней представлен в большом объеме; во-вторых, принятие постановления Правительства РФ №98 от 12.02.2003 фактически определило грань между тем, что должно быть отнесено к служебной тайне, и тем, что является открытой информацией о деятельности Правительства Российской Федерации и федеральных органов исполнительной власти и должно быть доступно широкому кругу граждан и организаций.

Необходимость разработки моделей и методов оценки информационных рисков, возникающих в процессе обработки информации в интересах ОГВ, очевидна в условиях, когда, с одной стороны, существуют понятия «служебная информация» и «служебная тайна», а, с другой стороны, поставлена задача повышения информационной открытости и прозрачности для общества и граждан самого процесса принятия решений.

Все это выводит проблему оценки информационных рисков СОИ на передний план, так как единое информационное пространство этих систем фактически представлено двумя блоками информации: блок общедоступной информации и блок информации ограниченного распространения, что обостряет проблему корректного соблюдения «информационной границы» между этими блоками [27, 49].

Предлагаемые подходы к решению проблемы оценки информационных рисков разработаны с учетом анализа отечественных и зарубежных источников по данной проблематике и отличаются существенной новизной и актуальностью в части выработки критериев для оценки качества обработки информации, декомпозиции проблемы оценки рисков и формализации этого процесса. В их основе заложены кибернетические принципы наблюдаемости, идентифицируемости и управляемости рисков.

Сформулированные в диссертации основные подходы к проблеме оценки информационных рисков в СОИ как элементе более общей проблемы управления обработкой информации в СОИ [36], обеспечивающей информационное обслуживание органов государственной власти, - результат более чем двадцатилетних исследований автора в области автоматизированных систем управления, разработки и внедрения в эксплуатацию информационных систем органов власти бывшего СССР, системы ситуационных и информационно-аналитических центров органов государственной власти, информационно-аналитических систем «Барометр» и «Экономика России» и ряда других. Как показал опыт их эксплуатации, предложенные модели и подходы к оценке информационных рисков -эффективный инструмент в общем процессе управления обработкой информации в таких системах.

Областью исследований в рамках диссертационной работы является формализация, постановка задач и разработка моделей описания обработки информации. Диссертационная работа выполнялась в рамках пунктов 2 и 3 перечня областей исследования паспорта специальности 05.13.01 «Системный анализ, управление и обработка информации (отрасль - государственное и муниципальное управление)».

Цель исследования - разработка метода оценки информационных рисков при обработке служебной информации в интересах органов государственной власти.

Задачи исследования.

1. Анализ типовых структурно-функциональных характеристик объекта информатизации и нормативной базы обработки служебной информации.

2. Построение обобщенной модели угроз процессу обработки служебной информации.

3. Разработка комплекса моделей для оценки информационных рисков.

4. Практическая апробация разработанных подходов к оценке информационных рисков в системах обработки служебной информации.

Объект исследования - информационно-телекоммуникационные системы органов государственной власти федерального и регионального уровней.

Предмет исследования - процесс идентификации и расчета информационных рисков, возникающих в процессе обработки служебной информации.

Методы исследования отражают результат анализа отечественного и зарубежного опыта разработки и проектирования средств управления обработкой информации. Они включают статистические и экспертные методы принятия решений, методы теории решеток и математического программирования.

Полученные результаты и их научная новизна.

- разработана оригинальная система показателей для оценки качества процесса обработки служебной информации и классификация последствий воздействий на служебную информацию с точки зрения реализации функций организационного управления, которые позволяют ассоциировать информационные риски с эффективной реализацией этих функций;

- разработана система показателей для классификации факторов воздействия на информацию и спецификация угроз по уровням архитектуры СОИ, которые могут быть использованы в качестве методического материала при решении проблемы управления информационными рисками;

-разработаны оригинальные методы декомпозиции проблемы оценки информационных рисков путем построения модели (типа решетки) на основе структурных абстракций обобщения, агрегации и ассоциации воздействий, что делает процесс оценки рисков наблюдаемым, идентифицируемым и управляемым;

- разработана оригинальная система показателей для оценки информационных рисков и осуществлено сведение проблемы оценки рисков к задаче математического программирования;

- разработана типовая архитектура СОИ, которая позволяет оптимизировать информационные риски, может быть использована в качестве методического материала при проектировании СОИ ОГВ, и осуществлена практическая реализация этой архитектуры.

Практическая значимость и апробация результатов. Полученные результаты исследования использованы в процессе разработки, внедрения и эксплуатации ряда информационно-аналитических систем, созданных для информационного обслуживания органов государственной власти, в том числе, ИАС «Барометр» и ИАС «Экономика России». Практическая апробация и использование в рамках конкретных СОИ полученных в ходе исследования результатов подтверждены соответствующими документами.

Работа выполнялась в соответствии с заданием Федеральной целевой программы создания и развития информационно-телекоммуникационной системы, утвержденной Постановлением Правительства Российской Федерации и разработанной во исполнение Указов Президента Российской Федерации

Публикации. Основные результаты и выводы диссертации опубликованы в статьях, научно-технических отчетах, научно-методических разработках, рекомендациях и указаниях, конструкторской и эксплуатационной документации на конкретные СОИ. Они были включены в спецкурсы Учебно-методического центра новых информационных технологий ФАПСИ (УМЦ НИТ), в отчеты лаборатории «Математического моделирования НОРИАС» Академии криптографии РФ и в целый ряд отчетов по НИР Академии криптографии РФ.

По теме диссертации опубликовано 8 печатных работ общим объемом 1,5 печатных листа.

Основные итоги исследований были доложены и одобрены на многих научно-технических конференциях и семинарах ФАПСИ, РАГС, Академии криптографии РФ, Ассоциации документальной электросвязи.

Объем и структура диссертации. Работа состоит из введения, четырех глав, заключения, списка литературы. Полный объем включает 148 страниц, 20 рисунков, И таблиц. Список используемой литературы содержит 59 названий.

Похожие диссертационные работы по специальности «Системный анализ, управление и обработка информации (по отраслям)», 05.13.01 шифр ВАК

Заключение диссертации по теме «Системный анализ, управление и обработка информации (по отраслям)», Статьев, Вячеслав Юрьевич

ЗАКЛЮЧЕНИЕ

Проведенные исследования по разработке метода оценки информационных рисков при обработке служебной информации в интересах органов государственной власти и практическая апробация полученных в ходе этих исследований результатов позволяют сделать следующие выводы:

1. Анализ типовых структурно-функциональных характеристик объекта информатизации и нормативной базы по обработке служебной информации позволил осуществить:

• разработку системы показателей для оценки качества процесса обработки служебной информации, которая позволяет в зависимости от основных целей использования СОИ в ОГВ определить направления совершенствования процесса их информационного обслуживания;

• классификацию последствий воздействий на служебную информацию с точки зрения реализации функций организационного управления, которые репродуцированы на систему показателей качества процесса обработки служебной информации, что в свою очередь, позволяет ассоциировать информационные риски с эффективной реализацией функций организационного управления.

2. Результатом построения обобщенной модели угроз служебной информации, обрабатываемой в системе, явились:

• разработка системы показателей для классификации факторов воздействия на информацию, обрабатываемую в системе, которая может служить методической основой процесса идентификации информационных рисков в СОИ ОГВ;

• построение обобщенной многоуровневой модели системы обработки информации, позволяющей осуществить декомпозицию проблемы оценки рисков по уровням архитектуры системы, что делает процесс оценки рисков наблюдаемым, идентифицируемым и управляемым;

• спецификация угроз по уровням обобщенной многоуровневой модели системы обработки информации, что позволяет использовать эту спецификацию в качестве методического материала в рамках конкретных СОИ при решении проблемы управления информационными рисками.

3. В процессе разработки комплекса моделей для оценки информационных рисков, возникающих при обработке служебной информации, осуществлены:

• разработка семантической модели проблемной области оценки информационных рисков, позволившая осуществить дальнейшую формализацию этой проблемы;

• разработка методов идентификации угроз воздействия на информацию на различных архитектурных уровням системы на основе структурных абстракций обобщения, агрегации и ассоциации угроз, которые позволяют осуществить декомпозицию проблемы оценки рисков в соответствии со структурно-функциональными характеристиками СОИ и построить модель типа решетки для расчета значимости этих угроз;

• разработка системы показателей для оценки: критичности угроз процессу обработки информации, способов их реализации, информационных рисков, эффективности способов противодействия воздействиям на информацию системы;

• сведение задачи оценки допустимости информационных рисков при использовании известных способов противодействия воздействиям на информацию СОИ к задаче математического программирования.

4. В ходе практической апробации разработанных подходов к оценке информационных рисков в системах обработки служебной информации осуществлены:

• выбор типовой архитектуры системы обработки информации, которая позволяет оптимизировать информационные риски и может быть использована как методический материал при проектировании СОИ ОГВ;

• реализация типовой архитектуры и моделей оценки информационных рисков в рамках ИАС «Барометр», показавшая эффективность предложенного метода оценки информационных рисков для СОИ ОГВ.

Таким образом, можно констатировать, что поставленные задачи исследования выполнены и его цель достигнута, т.е. разработан метод оценки информационных рисков при обработке служебной информации в интересах органов государственной власти.

С точки зрения значения полученных результатов исследования для теории и практики информационного обслуживания ОГВ можно констатировать следующее:

1. Основная новизна проведенного исследования - качество информационного обеспечения органов государственной власти рассматривается с точки зрения информационных рисков, которые могут возникнуть при использовании СОИ.

2. Основные составляющие метода могут быть использованы в качестве методического обеспечения в конкретных систем обработки служебной информации.

3. Разработанный метод позволяет обоснованно соотнести принятые в системе обработки информации технические и технологические решения с аргументированной оценкой уровня информационного риска.

4. Разработанный метод позволяет реализовать переход от вербального описания проблемной области оценки информационных рисков в виде семантической модели к оптимизационной задаче.

5. Система показателей для оценки качества процесса обработки служебной информации позволяет в зависимости от основных целей использования конкретной СОИ определить направления совершенствования процесса информационного обслуживания ОГВ.

6. Реализованная декомпозиция рассматриваемой проблемы по уровням архитектуры системы делает процесс оценки информационных рисков наблюдаемым, идентифицируемым и управляемым.

7. Применение структурных абстракций обобщения, агрегации и ассоциации угроз позволяет доопределять угрозы в условиях априорной неполноты информации о них;

8. Целевое использование результатов исследования в ИАС «Барометр» показало практическую значимость предложенного метода оценки информационных рисков для СОИ ОГВ.

Список литературы диссертационного исследования кандидат технических наук Статьев, Вячеслав Юрьевич, 2004 год

1. Anne Marie Willhite Systems Engineering at MITRE Risk Management MP96B0000120, R1 September 1998,http://www.mitre.org/resources/centers/sepo/risk/sysengmitre.html

2. Brodie M.L., Erico Silva Active and passive component modelling: ACM/PCM INFORMATION SYSTEMS DESIGN METHODOLOGIES // A Comparative review T.W. olle, H.F.Sol, A.A. Verrijn-Stuart (editors) IFIP, 1988. - С. 41-91

3. В SI/IT Baseline Protection Manual, http://www.bsi.bund.de/gshb/english/menue.htm.

4. Ernst&Young (CIS) Limited, Independent Accountant's Report, http://www.ey.com/Russia/security-risk

5. Guide to BS 7799 auditing. DISC, PD 3004, 1998.

6. Guide to BS 7799 risk assessment and risk management. DISC, PD 3002, 1998.7. http://www.bci.de

7. MethodWare, http://www.methodware.com

8. Risk Management Guide for Information Technology Systems, NIST, Special Publication 800-30

9. Risk Matrix, http://www.mitre.org/resources/centers/sepo/risk/riskmatrix.html

10. SANS/GIAC Site Certification Program, http://www.sans.org/SCORE/.

11. SysTrust Services, http://www.aicpa.org/assurance/systrust/index.htm

12. What is CRAMM?, http://www.gammassl.co.uk/topics/hot5.html.14. www.riskwatch.com

13. Альтерман Б.Д., Дрожжинов В.И., Моисеенко Г.В. Обеспечение непрерывности деятельности организации в нештатных ситуациях //Jet Info, №5(120), М., 2003. - С.3-28.

14. Андреев H.H., Шанкин Ю.П., Статьев В.Ю и др. Исследование возможностей и разработка методологических основ создания технологии комплексной аналитической обработки информации // Отчет по НИР «Бенефис», М., Академия криптографии РФ, 2000.

15. Астахов А. Анализ защищенности автоматизированных систем // http://www.isaca.ru/security/Pubs/PublAAMSecEval.htm.

16. Бурдин O.A. Оценка рисков компьютеризации организационных систем // сб.статей «Проблемы управления информационной безопасностью» под ред. д.т.н., профессора Черешкина Д.С., РАН ИСА, М., Едиториал УРСС, 2002. - С.106-111.

17. Вагин В.Н. Дедукция и обобщение в системах принятия решений // «Наука», -М., 1988.

18. Гузик С. Зачем проводить аудит информационных систем? // Jet1.fo, №10(89), M., 2000. - С.3-9.

19. Гузик С. Стандарт CoBit. Управление и аудит информационных технологий. Особенности проведения внешнего аудита // Jet Info, №1(116),-M., 2003. С.3-24.

20. Информационная безопасность: экономические аспекты // Jet Info, №10(125),-M., 2003.

21. Катулев А.Н., Северцев H.A. Исследование операций: принципы принятия решений и обеспечение безопасности // ФМЛ, М., 2000.

22. Кононов A.A. Управление безопасностью региональной информационной инфраструктуры // сб.статей «Проблемы управления информационной безопасностью» под ред. д.т.н., профессора Черешкина Д.С., РАН ИСА, М., Едиториал УРСС, 2002. - С.36-53.

23. Лазарев И.А. Информация и безопасность. Композиционная технология информационного моделирования сложных объектов принятия решений // РАЕН МАИПиТ, Московский городской центр научно-технической информации, М., 1997.

24. Лукацкий A.B. Информационная безопасность. Как обосновать? // http://www.infosec.ru.

25. Никитов В.А., Орлов Е.И., Старовойтов A.B., Савин Г.И. Информационное обеспечение государственного управления // «Славянский диалог», М., 2000.

26. Осипов Г.С. Приобретение знаний интеллектуальными системами: Основы теории и технологии // «Наука», М., 1997.

27. Петренко С.А., Петренко A.A. Аудит безопасности Intranet // ДМК1. Пресс, М., 2002.

28. Петренко С.А., Петренко A.A. Метод оценивания информационных рисков организации // сб.статей «Проблемы управления информационной безопасностью» под ред. д.т.н., профессора Черешкина Д.С., РАН ИСА, М., Едиториал УРСС, 2002. - С.112-124.

29. Поспелов Д.А. Ситуационное управление: теория и практика// «Наука», М., 1986.

30. Симонов С. Аудит безопасности информационных систем // Jet Info,9(76),-M., 1999.-С.З-24.

31. Старовойтов A.B., Статьев В.Ю. и др. Исследование проблем управления неоднородной открытой распределенной информационно-аналитической системой // Отчет по НИР «Нориас», М., Академия криптографии РФ, 1997.

32. Статьев В.Ю. и др. Исследование проблем обеспечения информационной безопасности НОРИАС как системы поддержки принятия решений. // Отчет лаборатории «Математического моделирования и анализа НОРИАС», М., Академия криптографии РФ, 2002.

33. Статьев В.Ю. и др. Исследование проблем обеспечения эффективного аудита НОРИАС как системы поддержки принятия решений // Отчет лаборатории «Математического моделирования и анализа НОРИАС», -М., Академия криптографии РФ, 2003.

34. Статьев В.Ю. и др. Проведение интегральной оценки качества проектных решений разрабатываемых фрагментов ИТКС // Отчет лаборатории «Математического моделирования и анализа НОРИАС», -М., Академия криптографии РФ, 2000.

35. Статьев В.Ю. Некоторые подходы к организации ложных информационных объектов в информационной системе // Сборник материалов 9-ой научно-техническая конференции по криптографии, М., Академия Криптографии РФ, 2001. - С.143-147.

36. Статьев В.Ю. Характеристики качества функционирования

37. ИКС // Сборник материалов Юбилейной научно-практической конференции ФАПСИ, 2002. С.85-88.

38. Статьев В.Ю., Солянкин H.H., Левятов И.Д. Методы идентификации атаки на информационную систему // Сборник материалов 9-ой научно-техническая конференции по криптографии, М., Академия Криптографии РФ, 2001.- С.114-117.

39. Статьев В.Ю., Ефремов В.А., Солянкин H.H. Обеспечение безопасности России в информационной сфере // Экономика и производство, №3, 1999.-С.9-12.

40. Статьев В.Ю., Ефремов В.А., Солянкин H.H., Жуков A.B. Информационная безопасность при подготовке и принятии управленческих решений // Экономика и производство, №10-12, 1999. С.27-30.

41. Статьев В.Ю., Левятов И.Д. Имитационное моделирование как средство оценки эффективности функционирования

42. ИАС // Информатика и вычислительная техника, №1, 1997. С.87

43. Статьев В.Ю., Тиньков В.А. Информационная безопасность распределенных информационных систем // Информационное общество, №1, 1997. С.68-71.

44. Технологии и инструментарий для управления рисками // Jet Info, №02(117),-M., 2003.

45. Трахтенгерц Э.А. Компьютерная поддержка принятия решений // «Синтег», М., 1998.

46. Трахтенгерц Э.А. Субъективность в компьютерной поддержке управленческих решений // «Синтег», М., 2001.

47. Цаленко М.Ш. Семантические и математические модели баз данных // ВИНИТИ, Серия «Информатика», том 9, М., 1985.

48. Цикритзис Д., Лоховски Ф. Модели данных // «Финансы и статистика», М., 1985.

49. Цыгичко В.Н. Геополитические последствия информатизации и новые вызовы безопасности // сб.статей «Проблемы управления информационной безопасностью» под ред. д.т.н., профессора Череш-кина Д.С., РАН ИСА, М., Едиториал УРСС, 2002. - С.21-28.

Обратите внимание, представленные выше научные тексты размещены для ознакомления и получены посредством распознавания оригинальных текстов диссертаций (OCR). В связи с чем, в них могут содержаться ошибки, связанные с несовершенством алгоритмов распознавания. В PDF файлах диссертаций и авторефератов, которые мы доставляем, подобных ошибок нет.