Популярные услуги

Все письменные КМ под ключ за 3 суток! (КМ-6 + КМ-7 + КМ-8 + КМ-9 + КМ-10)
КМ-6. Динамические массивы. Семинар - выполню любой вариант!
Любая задача на C/C++
Одно любое задание в mYsql
Сделаю ваше задание: Лабораторная работа на Pascal / Lazarus
Любой тест по базам данных максимально быстро на хорошую оценку - или верну деньги!
Любой реферат по объектно-ориентированному программированию (ООП)
КМ-2. Разработка простейших консольных программ с использованием ООП + КМ-4. Более сложные элементы ООП - под ключ!
Повышение уникальности твоей работе
Оба семинара по программированию под ключ! КМ-2. Разработка циклических алгоритмов + КМ-3. Функции и многофайловые программы в Си

Методы и методики оценки качества КСИБ

2021-03-09СтудИзба

Методы и методики оценки качества КСИБ.

1.1. Метод оценки уязвимости информации Хоффмана.

В работе Хоффмана система обеспечения без­опасности рассматривается как набор средств, состоящей из п характеристик (табл. 1). В идеальном случае эти характеристики следовало бы рассматривать как набор независимых друг от друга элементов, каждый из которых является необходимым для обеспечения безопасности. На практи­ке набор характеристик представляет собой пересекаю­щийся набор средств, которые в случае совместного использования увеличивают степень обеспечения без­опасности данной вычислительной системы.

Пусть Gi — некоторая «хорошая мера» характеристи­ки Fi (например, доверительный уровень или мера трудоемкости, характеризующей объем рабо­ты по преодолению барьера защиты и т. д.). Если характеристика Fi отсутствует в данной   системе, то Gi=0.

Пусть Wi — субъективный весовой коэффициент важ­ности, присвоенный характеристике Fi некоторым лицом или организацией. Заметим,   что O<=Gi<=l   и  Wi>0 для 1<=i<=n.

Линейный метод «взвешивания и подсчета» можно использовать для вычисления степени обеспечения без­опасности SR системы S, оцениваемой экспертом r.

Степень обеспечения безопасности вычисляется по урав­нению

                                  (1)

Рекомендуемые материалы

Отметим, что уравнение (1) противоречит до некото­рой степени теории о том, что «крепость цепи определя­ется крепостью ее слабейшего звена».
Таблица 1 - Средства, реализующие систему обеспечения безопасности

Основанные на

    возмож­ностях вычислительной

   техники

F1 —преобразования секретной ин­формации

F2— средства управления доступом (включают идентификацию, уста­новление подлинности, провер­ку полномочий)

F3 — возможность регистрировать и реагировать на угрозы

F4 — защищенное от постороннего вмешательства программное обеспечение

F5 — защищенные от постороннего    вмешательства аппаратные средства

...

Fm

Не основанные на воз­можностях вычисли­тельной техники

Fm + 1 —непривлекательность для потен­циальных злоумышленников

F m + 2 —административные мероприятия по обеспечению безопасности

F m + 3 — вспомогательные технические средства по обеспечению без­опасности

F m + 4 —правовые запреты, увеличивающие степень безопасности

Fn

Обозначим частичную оценку степени обеспечения безопасности (где не все F i известны или рассматрива­ются) через SRp(s, r). Заметим, что идеально безопас­ная система будет иметь оценку, равную 1, а совершен­но незащищенная система имеет оценку, равную 0. Для обеспечения  математической  строгости   модели   потребуем, чтобы  

Хотя веса задаются отдельными экспертами или организациями, можно было бы стандартизовать веса или диапазоны весов и узаконить их представителями промышленности или правительством, так же как стан­дарт на сам список F средств обеспечения безопасности. При этом важным средствам защиты следовало бы иметь веса больше 1, а средствам, вносящим относи­тельно небольшой вклад в обеспечение безопасности — меньше 1. Выбор оценок важности и качества характе­ристик, видимо, всегда останется субъективным.

Оценки степени безопасности следовало бы рассма­тривать независимо от значений, приписываемых любым отдельно взятым экспертом. В самом деле, одним из па­раметров оценки безопасности, который мы опишем ни­же, будет сам эксперт (или организация), производящий оценку. Хотя полученные результаты могут оказаться математически не совсем точными, они содержат не больше подводных камней, чем те, которые получаются при использовании любых других методов. Слепое ис­пользование этих или других оценок может привести к большим ошибкам. Тем не менее в некоторых случаях они могут быть весьма полезны.

Пример оценок степени безопасности реальных систем

Рассмотрим несколько реальных систем и оценим возможную (частичную) степень обеспечения безопас­ности*. Следует заметить, что в этих примерах мы пре­небрежем средствами, которые не основываются на воз­можностях вычислительной техники, так как они обыч­но полностью зависят от реализации системы обеспече­ния безопасности. Если эксперты задали субъективные веса для различных средств защиты

(заметим,   что )

F 1 — преобразование   секретной   информации    W1 ==1,00,

F 2 — средства  установления   подлинности   W2=0,70,

F 3 — возможности регистрации угроз   и реакции на них Wз=1,10/

F4 — трудности разрушения программных средств W4=l,20, и если эксперт r  задает значения, указанные в табл. 1, то частичные степени обеспечения безопас­ности (1) можно вычислить так, как это показано в табл. 2.

* Это допущение означает, что мы рассматриваем систему обеспечения безопасности не как двоичную функцию (0 или 1), а как имеющую несколько различных значений.

Таблица 2 -  Субъективные оценки характеристик безопасности в выбранных системах, оцененных экспертом r

Система

G,

G2

G3

G4

SRp   {s,r) в   функции от W1, W2, W3, W4.

SRP (IBM   OS/360

+ Resource  Security System, r)

0

0,5

0,7

0,90

(0,5 W2 + 0,7 W3 + 0,9 W4)/4

SRp (ADEPT-50,r)

0

0,6

0,5

0,90

(0,6 W2 + 0,5 W3 + 0,9 W4)/4

SRp (DEC PDP 11 /45

+ UCLA-VM [Popek,

1974],  r)

0

0,6

0,0

0,99

(0,6 W2 + 0,99 W4)/4

SRp (MULTICS, r)

0

0,8

0,5

0,70

{0,8 W2 + 0,5W3 + 0,7W4)/4

SRp (CDC 6400, r)

0,4

0,2

0,80

(0,41Г2 + 0,2Г3 + 0,8Г4)/4

SRp (IBM OS/360, r)

0

0,4

0,0

0,20

(0,4W2 + 0,2 W4)/4

SRp (INTEL MCS-8, r)

0

0,0

0,0

0,00

0

Этот пример является только иллюстративным. Оче­видно, различные организации и эксперты будут припи­сывать разные веса ха­рактеристикам. Кроме то­го, перечень, приведенный в табл. 1, является лишь первым приближением к некоторому «наилуч­шему» перечню харак­теристик. Добавление од­ной или двух дополни­тельных характеристик может привести к тому, что поменяются места­ми многие оценки при­веденных выше в каче­стве примера систем. Если мы сможем составить такой набор независимых характеристик (в котором добавле­ние или удаление  одной или двух  характеристик  даст небольшое изменение или не даст вовсе оценки степени безопасности для большинства систем), то мы, возмож­но, приблизимся к «наилучшему» перечню. Но сделать это далеко не просто. В реальном мире характеристики связаны между собой довольно сложными зависимостя­ми так же, как и их веса.

Таблица 3 – Частичные оценки степени безопасности для выбранных систем, оцененные экспертом r

IBM OS/360 + Resource Security System

0,550

ADEPT-50

0,513

DEC PDP-11/45 + UCLA- VM

0,402

MULTICS

0,486

CDC 6400

0,365

IBM OS/360

Лекция "Введение" также может быть Вам полезна.

0,130

INTEL MCS-8

0,000

Даже в этом случае остаются нерешенными некото­рые задачи с таким типом схемы измерений. Должны ли оценки связываться с анализом степени риска для каждой рассматриваемой системы? Будет ли секретность данных, которые следует защищать, оказывать влияние на оценку системы? И, наконец, можно ли положить­ся на простое числовое значение, которое имеет тенденцию скрывать относительный вклад состав­ляющих ее компонентов и может таким образом ввести нас в заблуждение? Не существует никаких теорети­ческих методов присвоения числовых значений вероят­ностям определенных угроз. До тех пор пока не будут накоплены статистические данные, позволяющие припи­сывать правильные значения этим вероятностям (или их приблизительные значения), оценка степени безопасности вычислительной системы будет основывать­ся преимущественно на интуиции и на ограниченном опыте.

1.2. Метод экспертных оценок.

Метод получения информации об объекте с помощью специалистов-экспертов в определенной области. Широко используется в прогнозировании или принятии плановых решений, помогает оценить значимость показателей и проверить качество методик, применяемых для сбора данных, повысить обоснованность практик, рекомендаций и т.д. Для подготовки экспертизы формируется группа специалистов. В ее задачи входят:
а) постановка проблемы, определение целей и задач экспертизы, ее границ, основных этапов;
б) разработка процедуры экспертизы;
в) отбор экспертов, проверка их компетентности и формирование групп экспертов;
г) проведение опроса и согласование оценок;
д) формализация полученной информации, ее обработка и анализ и интерпретация.
В состав группы входят специалисты в данной области знания, а также специалисты по экспертным методам (социологи, психологи, математики), всего может быть 5-7 человек.
В основе экспертизы обычно лежит вопросник, с помощью которого и осуществляется сбор требуемой информации. В своем классическом варианте вопросник отсутствует при свободном интервью, аналитических экспертных оценках и т.п. Вопросник, или анкета, - это структурно организованный набор вопросов, каждый их которых логически связан с центральной задачей экспертизы. Вопросы анкеты в зависимости от их содержания делятся на три группы:
а) данные о самом эксперте - его возрасте, стаже работы, образовании, научном звании, узкой специальности;
б) вопросы по существу исследуемой проблемы;
в) вопросы, позволяющие оценить мотивы, которых придерживался эксперт в своем анализе. По форме вопросы могут быть открытыми, закрытыми и полузакрытыми, прямыми и косвенными. Для обеспечения поступления надежной и достоверной информации обычно сочетают все типы вопросов. Рекомендуется в ходе опроса менять последовательность альтернатив. При использовании оценочных шкал положительные и отрицательные стороны уравновешивают. Вопросы по одной под проблеме устанавливаются в порядке постепенного перехода от более общих ко все более специфическим, конкретным.

Свежие статьи
Популярно сейчас
Почему делать на заказ в разы дороже, чем купить готовую учебную работу на СтудИзбе? Наши учебные работы продаются каждый год, тогда как большинство заказов выполняются с нуля. Найдите подходящий учебный материал на СтудИзбе!
Ответы на популярные вопросы
Да! Наши авторы собирают и выкладывают те работы, которые сдаются в Вашем учебном заведении ежегодно и уже проверены преподавателями.
Да! У нас любой человек может выложить любую учебную работу и зарабатывать на её продажах! Но каждый учебный материал публикуется только после тщательной проверки администрацией.
Вернём деньги! А если быть более точными, то автору даётся немного времени на исправление, а если не исправит или выйдет время, то вернём деньги в полном объёме!
Да! На равне с готовыми студенческими работами у нас продаются услуги. Цены на услуги видны сразу, то есть Вам нужно только указать параметры и сразу можно оплачивать.
Отзывы студентов
Ставлю 10/10
Все нравится, очень удобный сайт, помогает в учебе. Кроме этого, можно заработать самому, выставляя готовые учебные материалы на продажу здесь. Рейтинги и отзывы на преподавателей очень помогают сориентироваться в начале нового семестра. Спасибо за такую функцию. Ставлю максимальную оценку.
Лучшая платформа для успешной сдачи сессии
Познакомился со СтудИзбой благодаря своему другу, очень нравится интерфейс, количество доступных файлов, цена, в общем, все прекрасно. Даже сам продаю какие-то свои работы.
Студизба ван лав ❤
Очень офигенный сайт для студентов. Много полезных учебных материалов. Пользуюсь студизбой с октября 2021 года. Серьёзных нареканий нет. Хотелось бы, что бы ввели подписочную модель и сделали материалы дешевле 300 рублей в рамках подписки бесплатными.
Отличный сайт
Лично меня всё устраивает - и покупка, и продажа; и цены, и возможность предпросмотра куска файла, и обилие бесплатных файлов (в подборках по авторам, читай, ВУЗам и факультетам). Есть определённые баги, но всё решаемо, да и администраторы реагируют в течение суток.
Маленький отзыв о большом помощнике!
Студизба спасает в те моменты, когда сроки горят, а работ накопилось достаточно. Довольно удобный сайт с простой навигацией и огромным количеством материалов.
Студ. Изба как крупнейший сборник работ для студентов
Тут дофига бывает всего полезного. Печально, что бывают предметы по которым даже одного бесплатного решения нет, но это скорее вопрос к студентам. В остальном всё здорово.
Спасательный островок
Если уже не успеваешь разобраться или застрял на каком-то задание поможет тебе быстро и недорого решить твою проблему.
Всё и так отлично
Всё очень удобно. Особенно круто, что есть система бонусов и можно выводить остатки денег. Очень много качественных бесплатных файлов.
Отзыв о системе "Студизба"
Отличная платформа для распространения работ, востребованных студентами. Хорошо налаженная и качественная работа сайта, огромная база заданий и аудитория.
Отличный помощник
Отличный сайт с кучей полезных файлов, позволяющий найти много методичек / учебников / отзывов о вузах и преподователях.
Отлично помогает студентам в любой момент для решения трудных и незамедлительных задач
Хотелось бы больше конкретной информации о преподавателях. А так в принципе хороший сайт, всегда им пользуюсь и ни разу не было желания прекратить. Хороший сайт для помощи студентам, удобный и приятный интерфейс. Из недостатков можно выделить только отсутствия небольшого количества файлов.
Спасибо за шикарный сайт
Великолепный сайт на котором студент за не большие деньги может найти помощь с дз, проектами курсовыми, лабораторными, а также узнать отзывы на преподавателей и бесплатно скачать пособия.
Популярные преподаватели
Добавляйте материалы
и зарабатывайте!
Продажи идут автоматически
5160
Авторов
на СтудИзбе
439
Средний доход
с одного платного файла
Обучение Подробнее