Источник: Хубаев Г. Н. Компьютерные сети: экономический аспект обеспечения безопасности / Г. Н. Хубаев // Системный анализ в проектировании и управлении. – 2021. – Т. XXV, № 3. – С. 27–34.
Компьютерные сети: экономический аспект обеспечения безопасности
Хубаев Георгий Николаевич
Ростовский государственный экономический университет (РИНХ)
Аннотация: Предложены оригинальные методы и инструментальные средства, обладающие рядом преимуществ и позволяющие: выделять ранжированные перечни основных угроз безопасности компьютерных сетей и количественно оценивать величину ущерба от взлома защиты компьютерной сети; оценивать затраты времени, трудовых и финансовых ресурсов на осуществление каждой операции процесса, нарушающего работоспособность компьютерной сети.
Ключевые слова: компьютерная сеть, оригинальный метод, инструментальные средства, угрозы безопасности, величина ущерба, затраты ресурсов.
Введение
С развитием научно-технического прогресса возрастает и количество компьютерных сетей (КС), и сложность их структуры, и количество факторов, влияющих на безопасность функционирования КС. Одновременно растут и затраты ресурсов на обеспечение защиты КС. Как отмечено в литературе, существует практически бесконечное множество используемых в компьютерных сетях комбинаций программно-аппаратных средств и режимов их работы и столь же большое множество способов нарушения работоспособности сети. И как следствие такого многообразия угроз безопасности компьютерной сети, не существует способа обеспечить абсолютную защищенность КС. Речь может идти об обеспечении той или иной вероятности защищенности КС. Причем очевидно, что более высокая степень защищенности потребует и больших затрат ресурсов.
Но как в каждом конкретном случае оценить величину этих затрат? В научной литературе, насколько нам известно, не описаны методы оценки величины возможного ущерба от нарушения работоспособности КС, не описаны ни методы оценки затрат времени и финансовых ресурсов на вскрытие системы защиты КС, ни алгоритмы и/или инструментальные средства для экономически обоснованного выбора варианта защиты КС.
В статье, базируясь на ранее выполненных автором исследованиях, предложены оригинальные методы и инструментальные средства формирования исходной информации для экономически обоснованного построения системы защиты КС, выделения ранжированного перечня основных угроз безопасности КС, корректной количественной оценки величины ущерба от реализации каждой из основных угроз, количественной оценки состава операций процессов вскрытия защиты КС и затрат времени, трудовых и финансовых ресурсов на выполнение операций процессов, нарушающих работоспособность КС.
Формирование исходной информации для экономически обоснованного выбора варианта защиты компьютерной сети
1) Выделение перечня основных угроз безопасности анализируемой КС. При наличии достоверных количественных сведений о величине ущерба от реализации угроз безопасности КС для экономически обоснованного выделения группы основных угроз можно использовать метод. Однако, как правило, в реальной ситуации количество возможных угроз достаточно велико, а статистические данные для обоснованного формирования и выбора подмножества основных угроз обычно отсутствуют. В таких условиях представляется единственно возможным решением ориентация на метод пошагового уточнения ранжирования объектов (ПУРО), описанный в [3–6].
Метод основан на интеграции дельфийской процедуры прогнозирования будущего с предложенной Дж. Кемени оценкой медианы и расстояния между упорядочениями объектов. Отличие метода заключается в том, что дельфийская процедура используется при ранжировании экспертами характеристик-функций объектов (а не для прогнозирования будущего); для количественного анализа степени сходимости мнений экспертов после каждого тура опросов используется расстояние Кемени, а в качестве результирующего ранжирования — медиана Кемени.
Среди основных преимуществ метода выделим: повышение точности результатов экспертизы за счет наличия обратной связи; отсутствие ограничений на количество участников; сохранение анонимности и возможности ознакомления с объяснениями; корректный расчет медианы и расстояния Кемени; возможность формировать группы экспертов и находить согласованное упорядочение.
Метод программно реализован на алгоритмическом языке Python.
2) Количественная оценка ущерба от реализации каждой из основных угроз. Для количественной оценки ущерба от реализации угроз безопасности КС целесообразно использовать метод, ориентированный на пошаговое уточнение значений различных показателей с оценкой характеристик распределения (ПУЗ–ОХР).
Особенности метода: интеграция дельфийской процедуры с экспертизой; предоставление возможности экспертам указывать минимальное, наиболее вероятное и максимальное значения показателя; аппроксимация оценок треугольным или равномерным распределением; использование имитационного моделирования для определения обобщенного мнения.
Преимущества метода: повышение точности за счет обратной связи и возможности указания диапазона значений; снижение психологической нагрузки за счет анонимности; получение статистических характеристик и вероятностных оценок; выявление групп экспертов с близкими мнениями.
3) Количественная оценка состава операций и затрат ресурсов на выполнение каждой операции процессов, нарушающих работоспособность КС. Оценить затраты времени, трудовых и финансовых ресурсов можно с использованием процессно-статистического метода учета затрат ресурсов (ПСУЗ), ориентированного на интеграцию визуальных и имитационных моделей.
Важнейшей особенностью ПСУЗ являются исключительно низкие затраты на разработку статистической модели и на получение законов распределения затрат. Имитационная модель практически мгновенно генерируется по построенной визуальной модели делового процесса.
Возможность совместного использования моделей IDEF0 и IDEF3 позволяет внести в модель дополнительную информацию о предметной области. Интеграция конвертера IDEF0-моделей в UML-диаграммы с системой автоматизированного синтеза имитационных моделей СИМ-UML обеспечивает возможность автоматизированного построения имитационных моделей.
| Процессы взлома защиты КС | O1 | O2 | ... | Oj | ... | Om |
|---|---|---|---|---|---|---|
| P1 | 1 | 1 | ... | 1 | ... | 1 |
| P2 | 0 | 0 | ... | 0 | ... | 0 |
| P3 | 1 | 1 | ... | 1 | ... | 1 |
| ... | ... | ... | ... | ... | ... | ... |
| Pi | 0 | 1 | ... | 0 | ... | 0 |
| ... | ... | ... | ... | ... | ... | ... |
Воспользовавшись данными, представленными в таблице 1, и разработанной программой для ЭВМ, можно оперативно проводить сравнительный анализ практически неограниченного количества процессов вскрытия защиты КС Pi и операций Oj, корректно и с минимальными трудозатратами осуществлять классификацию процессов, систематизацию сведений и количественную оценку информационного веса каждой операции.
Если в таблице 1 вместо единиц подставлять результаты оценки ресурсоемкости каждой операции, то легко обнаружить и проанализировать причины отличий в ресурсоемкости одинаковых операций процессов Pi.
Во-первых, зная затраты ресурсов на процессы взлома защиты КС Pi, величину ущерба у пользователей при отказе КС и затраты владельцев КС на её восстановление, можно экономически обоснованно планировать объем вложений средств на защиту КС и оценивать вероятность реального нарушения злоумышленниками работоспособности КС.
Во-вторых, увидев ничтожно малую ресурсоемкость каких-то операций по взлому защиты КС, можно более обоснованно, гораздо оперативнее и с ничтожно малой вероятностью ошибки устранять уязвимости в системе защиты КС.
Выводы
В статье впервые для обеспечения безопасности компьютерных сетей:
- Предложены оригинальные методы и инструментальные средства, обладающие рядом неоспоримых преимуществ и позволяющие:
- выделять ранжированные перечни основных угроз безопасности компьютерных сетей и количественно оценивать величину ущерба от взлома защиты компьютерной сети;
- оценивать затраты времени, трудовых и финансовых ресурсов на осуществление каждой операции процесса, нарушающего работоспособность компьютерной сети.
- Обеспечена возможность, используя разработанный программный инструментарий, осуществлять оценку взаимосвязи по операциям процессов вскрытия защиты КС, оперативно проводить сравнительный анализ практически неограниченного количества операций и процессов вскрытия защиты КС:
- выполнять количественную оценку информационного веса каждой операции;
- обнаруживать наличие разной ресурсоемкости у одинаковых операций процессов, нарушающих защищенность КС.
Литература
- Хубаев Г.Н. Безопасность распределенных информационных систем: обеспечение и оценка // Известия вузов. Северо-Кавказский регион. Технические науки. Спецвыпуск: Математическое моделирование и компьютерные технологии. – 2002. – С. 11–13.
- Хубаев Г.Н. Ранжирование объектов по множеству количественных показателей: универсальный алгоритм // РИСК: Ресурсы, информация, снабжение, конкуренция. – 2018. – № 1. – С. 213–217.
- Хубаев Г.Н. Универсальный метод оптимизации состава характеристик объектов // Бюллетень науки и практики. – 2019. – Т. 5. № 5. – С. 265–275. – DOI: http://doi.org/10.33619/2414-2948/42/35.
- Хубаев Г.Н. Методы формирования согласованного коллективного выбора в процессе экспертизы (на примере ранжирования способов решения сложных проблем) // Бюллетень науки и практики. – 2017. – № 7(20). – С. 59–77.
- Khubaev G. Expert review: method of intuitively agreed choice // 5th International Conference «Economy modernization: new challenges and innovative practice» (November 12, 2017, Sheffield, UK). – Pp. 65–80.
- Хубаев Г.Н. Метод интуитивно согласованного коллективного выбора лучшего решения // Материалы Российско-Китайского форума высоких технологий (г. Москва, 24–25 ноября 2017 г.). – М.: НИТИ МИСиС, 2017.
- Хубаев Г.Н., Щербакова К.Н., Петренко Е.А. Метод пошагового уточнения ранжирования объектов: программная реализация, область применения // Бюллетень науки и практики. – 2021 – № 5 – С. 344–355. DOI: https://doi.org/10.33619/2414-2948/66/34.
- Хубаев Г.Н. Имитационное моделирование для получения групповой экспертной оценки значений различных показателей // Автоматизация и современные технологии. – 2011. – № 11. – С. 19–23.
- Хубаев Г.Н. Оценка резервов снижения ресурсоёмкости товаров и услуг: методы и инструментальные средства // Прикладная информатика. – 2012. – № 2(38). – С. 84–90.
- Хубаев Г., Родина О. Модели, методы и программный инструментарий оценки совокупной стоимости владения объектами длительного пользования (на примере программных систем): Монография. – Saarbrucken: LAP Lambert Academic Publishing, 2012. – 370 с.
- Хубаев Г.Н. Ресурсоемкость продукции и услуг: процессно-статистический подход к оценке // Автоматизация и современные технологии. – 2009. – № 4. – С. 22–29.
- Хубаев Г.Н. Калькуляция себестоимости продукции и услуг: процессно-статистический учет затрат // Управленческий учет. – 2009. – № 2. – С. 35–46.
- Хубаев Г.Н., Широбокова С.Н. Визуальное и имитационное моделирование для экспресс-оценки ресурсоёмкости технологических и управленческих процессов // Глобальный научный потенциал. – 2014. – № 6. – С. 60–66.
- Хубаев Г.Н., Широбокова С.Н. Инструментарий преобразования IDEF3-моделей бизнес-процессов в UML-диаграммы // Глобальный научный потенциал. – 2015. – № 2. – С. 87–96.
- Khubaev G.N., Scherbakov S.M., Shirobokova S.N. Conversion of IDEF3 models into UML-diagrams for the simulation in the SIM system-UML // European Science Review. – 2015. – № 12. – Pp. 20–25.
- Система автоматизированного синтеза имитационных моделей на основе языка UML «СИМ-UML» / Авторы-правообладатели: Хубаев Г.Н., Щербаков С.М., Рванцов Ю.А. // CeBIT 2015 (Ганновер, 2015). Каталог разработок российских компаний. – Ministry of Education and Science of the Russian Federation; МСП ИТТ, 2015.
- Хубаев Г.Н., Щербаков С.М. Система автоматизированного синтеза имитационных моделей на основе языка UML 2.0 (СИМ-UML 2.0) // Свидетельство о государственной регистрации программы для ЭВМ. № 2016661676. – М.: Роспатент, 2016.
- Автоматизированный конвертер моделей IDEF0 в диаграммы деятельности языка UML «ToADConverter» / Авторы-правообладатели: Хубаев Г.Н., Широбокова С.Н., Ткаченко Ю.В., Титаренко Е.В. // CeBIT 2015 (Ганновер, 2015). Каталог разработок российских компаний. – Ministry of Education and Science of the Russian Federation; МСП ИТТ, 2015.
- Хубаев Г.Н., Щербаков С.М., Аручиди Н.А., Лубянский В.К. Сравнительная оценка состава операций деловых процессов (СОСОП) // Свидетельство о государственной регистрации программы для ЭВМ. – № 2017614714. – М.: Роспатент, 2017.