Откройте актуальную версию документа прямо сейчас
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.
Приложение В
(справочное)
Типовые модели и методы прогнозирования рисков
В.1 Общие положения
В.1.1 Для прогнозирования рисков в процессе изъятия и списания системы (подсистемы, системного элемента) применяют любые возможные методы, обеспечивающие приемлемое достижение поставленных целей. Применение типовых методов и моделей настоящего стандарта обеспечивает оценку следующих показателей:
- риска нарушения надежности реализации процесса изъятия и списания системы без учета требований по защите информации - см. В.2;
- риска нарушения требований по защите информации в процессе изъятия и списания системы - см. В.3;
- интегрального риска нарушения реализации процесса изъятия и списания системы с учетом требований по защите информации - см. В.4.
В.1.2 Надежность реализации процесса изъятия и списания системы без учета требований по защите информации характеризуют:
- риском невыполнения необходимых действий процесса, определяемым вероятностью невыполнения необходимых действий процесса;
- риском нарушения сроков выполнения необходимых действий, определяемым вероятностью нарушения сроков выполнения необходимых действий процесса.
Риск нарушения требований по защите информации в процессе изъятия и списания системы определяют соответствующей вероятностью нарушения требований по защите информации.
Вероятностные оценки обеспечивают уровень адекватности, достаточный для решения задач системного анализа при условии многократной повторяемости анализируемых событий или в предположении такой повторяемости.
В.1.3 Интегральный риск нарушения реализации процесса изъятия и списания системы с учетом требований по защите информации характеризуют сочетанием риска нарушения надежности реализации процесса изъятия и списания системы без учета требований по защите информации и риска нарушения требований по защите информации в этом процессе.
В.1.4 При оценке рисков расчетным вероятностным показателям сопоставляют возможный ущерб, оцениваемый тяжестью последствий для системы и ее заинтересованных сторон в случае реализации угроз.
В.1.5 Для моделируемой системы нарушение реализации процесса изъятия и списания системы с учетом требований по защите информации характеризуется переходом моделируемой системы в такое элементарное состояние, при котором имеет место или оказывается возможным ущерб по следующим причинам: из-за невыполнения необходимых действий процесса либо из-за нарушения сроков выполнения необходимых действий, либо из-за нарушения требований по защите информации, либо из-за комбинации перечисленных причин.
В.1.6 В общем случае, исходя из целей системного анализа, риски оценивают на разных исходных данных. При использовании одних и тех же моделей для расчетов это может приводить к различным оценкам и интерпретациям рисков. Различия связаны с неодинаковой тяжестью возможного ущерба для заинтересованных сторон (из-за невыполнения необходимых действий процесса, нарушения сроков выполнения необходимых действий процесса, нарушений требований по защите информации), недоступностью или неполнотой статистических данных, используемых каждой их этих сторон в качестве исходных данных при системном анализе.
В.1.7 Выполнение или невыполнение действий и требований при моделировании отслеживается с использованием индикаторной функции Ind (), которая позволяет учесть критичность последствий, связанных с невыполнением заданных условий согласно собираемой статистике:
.
(В.1)
Условие , используемое в индикаторной функции, формируют путем анализа выполнения конкретных условий.
В.1.8 При формировании исходных данных для моделирования и проведения системного анализа используют методы оценки рисков из настоящего приложения и/или иные приемлемые методы - см., например, ГОСТ Р 51901.1, ГОСТ Р 51901.7, ГОСТ Р 54124, ГОСТ Р 58771, ГОСТ Р 59349.
В.2 Прогнозирование рисков нарушения надежности реализации процесса без учета требований по защите информации
В.2.1 Общие положения
В.2.1.1 Надежность реализации процесса изъятия и списания системы без учета требований по защите информации представляет собой свойство процесса сохранять во времени в установленных пределах значения показателей, характеризующих способность выполнения необходимых действий процесса с обеспечением сроков их выполнения.
В.2.1.2 При проведении оценок расчетных показателей на заданный период прогноза предполагают усредненное повторение количественных исходных данных, свойственных прошедшему аналогичному периоду для анализируемой системы или для системы, выбранной в качестве аналога. Для исследования запроектных сценариев развития угроз при моделировании могут быть использованы гипотетичные исходные данные.
В.2.1.3 Используется предположение, что нарушение надежности реализации процесса изъятия и списания системы без учета требований по защите информации является следствием невыполнения необходимых действий процесса и/или нарушения сроков выполнения необходимых действий процесса.
В.2.2 Оценка риска невыполнения необходимых действий процесса
В.2.2.1 Общие положения
Риск невыполнения необходимых действий процесса изъятия и списания системы оценивают в виде вспомогательного показателя при проведении оценок интегрального риска нарушения реализации процесса с учетом требований по защите информации - см. В.4.
В реализуемом процессе должны быть выполнены необходимые действия. Невыполнение или незавершение выполнения необходимых действий процесса - это угроза возможного ущерба. С точки зрения тяжести ущерба в случае невыполнения необходимых действий процесса все действия могут быть распределены по K группам, K 1 (при необходимости). В общем случае для каждой группы требования к выполнению процесса изъятия и списания системы (подсистемы, системного элемента) формулируют на уровне инструкций должностных лиц, участвующих в реализации процесса.
В.2.2.2 Метод оценки
При оценке риска вычисляют вероятность невыполнения необходимых действий процесса изъятия и списания системы по отдельной группе действий или по всем действиям и делают сопоставление с возможным ущербом.
На основе применения статистических данных вероятность R действий k невыполнения необходимых действий процесса для k-й группы действий за задаваемое время T зад k вычисляют по формуле
,
(В.2)
где G наруш k(Т зад k) и G k(T зад k) - соответственно количество случаев невыполнения необходимых действий процесса и общее количество необходимых действий из k-й группы, подлежащих выполнению за заданное время T зад k согласно статистическим данным.
Вероятность R действий невыполнения необходимых действий процесса по всему множеству действий согласно статистическим данным вычисляют по формулам:
- для варианта, когда учитывают все действия (как с завершенным выполнением, так и с их невыполнением):
;
(В.3)
- для варианта, когда учитывают лишь те случаи, для которых необходимые действия процесса не были выполнены или завершены требуемым образом (именно они являются причиной возможных ущербов)
,
(В.4)
где Т зад - задаваемое суммарное время на реализацию процесса для всего множества действий из различных групп, включающее в себя все частные значения Т зад k с учетом их наложений;
W k - количество учитываемых действий из k-й группы при многократных реализациях процесса.
Для k-й группы учитывают требование к выполнению действий процесса с помощью индикаторной функции Ind() = Ind действий().
Индикаторная функция Ind() = Ind действий() позволяет учесть последствия, связанные с невыполнением необходимых действий процесса - см. (В.1). Условие означает совокупность условий выполнения в требуемом объеме и завершения всех действий процесса при соблюдении ограничений на задаваемое время T зад k.
Примечания
1 При соблюдении всех условий вероятностные оценки рисков по формулам (В.3), (В.4) совпадают.
2 Практическая ценность расчетов применения формул (В.2)-(В.4) проявляется при общем количестве необходимых действий процесса G k(T зад k), подлежащих выполнению за заданное время Т зад k, не менее 10 и количестве случаев невыполнения необходимых действий процесса G наруш k(T зад k) > 0, k = 1, ..., K, K 1. Тем самым считают подтвержденными практические условия повторяемости анализируемых событий. При невыполнении этих условий делают предположение о многократной повторяемости анализируемых событий и для расчетов используют адаптированные математические модели для прогнозирования рисков нарушения надежности реализации системных процессов - см., например, приложение В.3, ГОСТ Р 59341-2021 (В.3 приложения В), ГОСТ Р 59345-2021 (В.2 приложения В) и ГОСТ Р 59347-2021 (В.2 приложения В).
В.2.3 Оценка нарушения сроков выполнения необходимых действий процесса
В.2.3.1 Общие положения
Вероятность нарушения сроков выполнения необходимых действий процесса изъятия и списания системы оценивают в виде вспомогательного показателя при проведении оценок интегральных рисков нарушения надежности реализации процесса с учетом требований по защите информации - см. В.4.
Каждое осуществляемое действие, чтобы избежать ущербов, должно быть выполнено в задаваемые сроки. Нарушение сроков выполнения необходимых действий - это угроза возможного ущерба. С точки зрения важности, срочности действий и тяжести ущерба в случае нарушения сроков выполнения необходимые действия могут быть условно распределены по I группам, I 1 (при необходимости). В общем случае для каждой группы требования к своевременности формулируют в виде: срок выполнения действий из i-й группы должен быть не более задаваемого T зад i, i = 1, ..., I. Неприемлемость нарушения задаваемых сроков выполнения необходимых действий фиксируют в виде штрафных санкций, особых условий страхования ответственности и иных обязательств, направленных на недопущение нарушений сроков выполнения действий в процессе изъятия и списания системы.
В.2.3.2 Метод оценки
При оценке риска вычисляют вероятность нарушения сроков выполнения действий процесса изъятия и списания системы.
На основе применения статистических данных вероятность R св i (нарушения сроков однократного действия из i-й группы за задаваемое время Т зад i вычисляют по формуле
,
(В.5)
где N наруш i (Т зад i) и N i (Т зад i) - соответственно количество нарушений сроков выполнения необходимых действий и общее количество действий за заданное время T зад i множества действий из i-й группы согласно статистическим данным.
Вероятность R св(T зад) нарушения сроков выполнения необходимых действий по всему множеству действий, реализуемых в процессе согласно статистическим данным, вычисляют по формулам:
- для варианта, когда учитывают все действия (как с выполненными, так и с нарушенными сроками их выполнения)
;
(В.6)
- для варианта, когда учитывают лишь те случаи, для которых сроки их выполнения были нарушены (именно они являются причиной возможных ущербов)
,
(В.7)
где Т зад - задаваемое суммарное время для выполнения всех действий, включающее в себя все частные значения Т зад i с учетом их наложений;
M i - количество учитываемых действий при многократных выполнениях процесса.
Для действий из i-й группы учитывают требование к срокам их выполнения с помощью индикаторной функции lnd() = Ind св(). Индикаторная функция lnd() = Ind св() позволяет учесть последствия, связанные с несвоевременным выполнением действий процесса. Условие означает выполнение действий при ограничении на уровне задаваемого срока T зад i.
Примечания
1 При соблюдении всех учитываемых условий вероятностные оценки рисков по формулам (В.6), (В.7) совпадают.
2 Практическая ценность расчетов применения формул (В.5)-(В.7) проявляется при общем количестве действий процесса N i(T зад i) за заданное время T зад i не менее 10 и количестве случаев нарушений сроков выполнения необходимых действий N наруш i(Т зад i) > 0, i = 1, ..., I, I 1. Тем самым считают подтвержденными практические условия повторяемости анализируемых событий. При невыполнении этих условий делают предположение о многократной повторяемости анализируемых событий и для расчетов используют адаптированные математические модели для прогнозирования рисков нарушения надежности реализации системных процессов - см., например, В.3, ГОСТ Р 59341-2021 (В.3 приложения В), ГОСТ Р 59345-2021 (В.2 приложения В) и ГОСТ Р 59347-2021 (В.2 приложения В).
В.3 Прогнозирование риска нарушения требований по защите информации
В.3.1 Общие положения
В.3.1.1 Прогнозирование рисков нарушения требований по защите информации осуществляют на основе применения математических моделей для прогнозирования риска нарушения требований по защите информации ГОСТ Р 59341-2021 (В.2 приложения В). Все положения по моделированию, изложенные в ГОСТ Р 59341 применительно к процессу управления информацией, в полной мере применимы к процессу изъятия и списания системы (в части, свойственной этому процессу). Для расчета типовых показателей рисков анализируемые сущности рассматривают в виде моделируемой системы простой или сложной структуры. В моделях и методах системного анализа применительно к таким моделируемым системам используют данные, получаемые по факту наступления событий, по выявленным предпосылкам к наступлению событий, и данные собираемой и накапливаемой статистики по процессу и возможным условиям его реализации.
В.3.1.2 В моделях простой структуры под анализируемой системой понимается определенный выходной результат или действие, а также совокупность задействованных активов, к которым предъявлены требования и применяют меры защиты информации. Система простой структуры представляет собой систему из единственного элемента или множества элементов, логически объединенных для анализа как один элемент. Анализ системы простой структуры осуществляют по принципу "черного ящика", когда известны входы и выходы, но неизвестны внутренние детали функционирования системы. Система сложной структуры представляется как совокупность взаимодействующих элементов, каждый из которых представляется в виде "черного ящика", функционирующего в условиях неопределенности.
В.3.1.3 При анализе "черного ящика" для вероятностного прогнозирования рисков осуществляют формальное определение пространства элементарных состояний. Это пространство элементарных состояний формируют в результате статистического анализа произошедших событий с их привязкой к временной оси. Предполагается повторяемость событий. Чтобы провести системный анализ для ответа на условный вопрос "Что будет, если...", при формировании сценариев возможных нарушений статистика реальных событий по желанию исследователя может быть дополнена гипотетичными событиями, характеризующими ожидаемые и/или прогнозируемые условия функционирования системы. Применительно к анализируемому сценарию осуществляют расчет вероятности пребывания элементов моделируемой системы в определенном элементарном состоянии в течение задаваемого периода прогноза. Для негативных последствий при оценке рисков этой расчетной вероятности сопоставляют возможный ущерб.
В.3.1.4 Для математической формализации используют следующие основные положения:
- к началу периода прогноза предполагается целостность моделируемой системы, включая изначальное выполнение требований по защите информации в системе (в качестве моделируемой системы простой или сложной структуры могут быть рассмотрены выходные результаты с задействованными активами и действия процесса, к которым предъявлены определенные требования по защите информации);
- в условиях неопределенностей возникновение и разрастание различных угроз безопасности информации описывается в терминах случайных событий;
- для различных вариантов развития угроз безопасности информации средства, технологии и методы противодействия угрозам с формальной точки зрения представляют собой совокупность действий и/или защитных преград, предназначенных для воспрепятствования реализации угроз.
Под целостностью моделируемой системы понимается такое ее состояние, которое в течение задаваемого периода прогноза отвечает целевому назначению модели системы. В данном случае непосредственно процесс изъятия и списания может быть рассмотрен в качестве моделируемой системы. При моделировании, направленном на прогнозирование риска нарушения требований по защите информации, целевое назначение моделируемой системы проявляется в выполнении требований по защите информации. Такая интерпретация подразумевает выполнение требований по защите информации не только применительно к защищаемым активам и действиям, с помощью которых создают и получают выходные результаты, но и к самим выходным результатам, которые применяют (или планируют к созданию, получению и/или применению). В итоге для каждого из элементов и моделируемой системы в целом в приложении к прогнозированию риска нарушения требований по защите информации пространство элементарных состояний на временной оси образуют два основных состояния:
- "Выполнение требований по защите информации в системе обеспечено", если в течение всего периода прогноза обеспечено выполнение требований по защите информации;
- "Выполнение требований по защите информации в системе нарушено" - в противном случае.
Обоснованное использование выбранных мер и защитных преград является предупреждающими контрмерами, нацеленными на обеспечение успешной реализации процесса изъятия и списания системы.
В.3.1.5 В моделях простой структуры систему рассматривают как "черный ящик", если для него сделано предположение об использовании одной и той же модели угроз безопасности информации и одной и той же технологии системного контроля выполнения требований по защите информации и восстановления системы после состоявшихся нарушений или выявленных предпосылок к нарушениям. В моделях сложной структуры под моделируемой системой понимается определенная упорядоченная совокупность составных элементов, каждый из которых логически представляет собой определенное действие или выходной результат и совокупность задействованных активов, к которым предъявлены требования и применяют меры защиты информации. При этом выходной результат сам может стать активом в итоге выполняемых действий.
В общем случае для различных системных элементов сложной структуры могут быть применены различные модели угроз безопасности информации или различные технологии системного контроля выполнения требований по защите информации и восстановлению необходимой целостности этих элементов.
В.3.1.6 При расчетах с использованием математических моделей для прогнозирования риска нарушения требований по защите информации и рекомендаций ГОСТ Р 59341-2021 (В.2, В.3 приложения В) осуществляется учет предпринимаемых мер периодической диагностики и восстановления возможностей по обеспечению выполнения требований по защите информации. В результате математического моделирования рассчитывают вероятность приемлемого выполнения требований по защите информации (т.е. пребывания в состоянии "Выполнение требований по защите информации в системе обеспечено") в течение всего периода прогноза и ее дополнение до единицы, представляющее собой вероятность нарушения требований по защите информации (т.е. пребывания в состоянии "Выполнение требований по защите информации в системе нарушено"). В свою очередь вероятность нарушения требований по защите информации в течение всего периода прогноза в сопоставлении с возможным ущербом определяет риск нарушения требований по защите информации в процессе изъятия и списания системы (подсистемы, системного элемента).
В.3.2 Исходные данные и расчетные показатели
Для расчета вероятностных показателей применительно к моделируемой системе используют исходные данные, формально определяемые в общем случае следующим образом:
- частота возникновения источников угроз в процессе изъятия и списания системы;
- среднее время развития угроз (активизации источников угроз) с момента возникновения источников угроз до нарушения нормальных условий реализации процесса (например, до нарушения установленных требований по защите информации в системе или до инцидента);
Т меж - среднее время между окончанием предыдущей и началом очередной диагностики возможностей по обеспечению выполнения требований по защите информации в системе;
Т диаг - среднее время системной диагностики возможностей по обеспечению выполнения требований по защите информации (т.е. диагностики целостности моделируемой системы);
Т восст - среднее время восстановления нарушенных возможностей по обеспечению выполнения требований по защите информации в моделируемой системе;
Т зад - задаваемая длительность периода прогноза.
Расчетные показатели:
Р возд (, , Т меж, Т диаг, Т восст, Т зад) - вероятность отсутствия нарушений по защите информации в моделируемой системе в течение периода прогноза Т зад;
R наруш (, , Т меж, Т диаг, Т восст, Т зад) - вероятность нарушения требований по защите информации в моделируемой системе в течение периода прогноза Т зад.
Расчет показателей применительно к процессу изъятия и списания для моделируемой системы простой и сложной структуры осуществляют по формулам ГОСТ Р 59341-2021 (В.2 приложения В).
Примечание - При необходимости могут быть использованы модели, позволяющие оценивать защищенность от опасных программно-технических воздействий, от несанкционированного доступа и сохранение конфиденциальности информации в системе - см. ГОСТ Р 59341-2021 (В.3 приложения В).
В.4 Прогнозирование интегрального риска
В.4.1 Общие положения
Прогнозирование интегрального риска нарушения реализации процесса изъятия и списания системы с учетом требований по защите информации применяют при решении задач системного анализа - см. раздел 7. Интегральный риск оценивают с использованием расчетных вероятностей невыполнения необходимых действий процесса, нарушения сроков выполнения необходимых действий процесса (см. В.2) и нарушения требований по защите информации (см. В.3) в сопоставлении с возможным ущербом.
В.4.2 Метод оценки
Вероятность нарушения надежности реализации процесса изъятия и списания системы без учета требований по защите информации вычисляют по формулам:
- для варианта, когда учитывают все действия (включая действия с нарушениями и отсутствием нарушений)
;
(В.8)
- для варианта, когда учитывают лишь те случаи, для которых условия по выполнению необходимых действий процесса и/или срокам их выполнения были нарушены (именно они являются причиной возможных ущербов)
,
(В.9)
где Т зад - задаваемое общее время для прогноза, включающее в себя все частные значения Т зад k, T зад i с учетом их наложений - см. формулы (В.2)-(В.9).
Примечание - При соблюдении всех учитываемых условий вероятностные оценки рисков по формулам (В.8), (В.9) совпадают.
Интегральную вероятность нарушения реализации процесса изъятия и списания системы с учетом требований по защите информации R интегр. уч(Т зад) вычисляют по формуле
.
(В.10)
Здесь вероятность нарушения надежности реализации процесса в течение периода прогноза без учета требований по защите информации R интегр. уч(Т зад) рассчитывают по формулам (В.8) и/или (В.9), в зависимости от целей системного анализа. Вероятность нарушения требований по защите информации в системе в течение периода прогноза R наруш(Т зад) рассчитывают по рекомендациям В.3 для выбранной при проведении системного анализа структуры моделируемой системы.
Интегральный риск нарушения реализации процесса изъятия и списания системы с учетом требований по защите информации определяют путем сопоставления расчетной вероятности нарушения реализации процесса в течение периода прогноза, рассчитанной по формуле (В.10), с возможным ущербом за этот период.
Примечание - Примеры прогнозирования рисков в приложении к различным процессам см. в ГОСТ Р 54124, ГОСТ Р 58494, ГОСТ Р 59331, ГОСТ Р 59333, ГОСТ Р 59335, ГОСТ Р 59338, ГОСТ Р 59341, ГОСТ Р 59345, ГОСТ Р 59346, ГОСТ Р 59347, ГОСТ Р 59356.
Если вы являетесь пользователем интернет-версии системы ГАРАНТ, вы можете открыть этот документ прямо сейчас или запросить по Горячей линии в системе.