CONCEPTUAL MODEL OF INFORMATION SECURITY AUDITOBJECT
- Authors: Voevodin V.A.1
-
Affiliations:
- National Research University of Electronic Technology “MIET”
- Issue: Vol 6, No 3 (2019)
- Pages: 92-95
- Section: Articles
- URL: https://journals.eco-vector.com/2313-223X/article/view/529761
- DOI: https://doi.org/10.33693/2313-223X-2019-6-3-92-95
- ID: 529761
Cite item
Full Text
Abstract
The holder of information to protect the information must identify and manage numerous activities to ensure information security. The efficacy of decisions depends on the completeness, reliability and timeliness of information on the situation of information security, which is extracted in the course of the audit. Currently, the information security audit is carried out on the basis of generalization of empirical knowledge and experience, which are enshrined in practical recommendations and standards. However, the achievements of fundamental science for these purposes are not applied in full, in the absence of theoretical research in this area. The article presents a conceptual model of audit that contains aggregated and detailed diagrams and formal statement of task: conclusion of the audit evidence and the conversion of audit evidence in the audit report. Finally, it provides recommendations for the practical application of the results obtained and directions for further research.
Full Text
Информационные технологии приобрели глобальный трансграничный характер и стали движущим фактором ускоре- ния экономического развития, формирования национальной цифровой экономики, обеспечения национальных интересов и реализации стратегических национальных приоритетов. Их применение является важным фактором реализации програм- мы «Цифровая экономика РФ» [1], в которой информационная безопасность, наряду информационной инфраструктурой, по- зиционируется как основной структурный элемент. Обладатель информации, как активный участник Цифро- вой экономики, при осуществлении своих прав и обязанно- стей, как полноправный участник информационных отноше- ний, обязан принимать меры по защите информации [2]. Для обеспечения ЗИ обладатель информации должен опреде- лить и осуществить управление многочисленными видами деятельности по обеспечению ИБ. Основой управления ИБ является решение обладателя информации по применению сил и средств ИБ [3]. Эффективность решения зависит от полноты, достовер- ности и своевременности информации, характеризующий достигнутый уровень защиты информации (ЗИ), с учетом угроз, возможного ущерба и возможного прогноза развития ситуации по ИБ [8]. Данная информация добывается в результате аудита ИБ. Организация аудита ИБ является частью проблемы более вы- сокого уровня - проблемы организации ЗИ, и позициониру- ется в статье как научная задача. В настоящее время наиболее исследованы и отработаны методы и способы проведения аудита на предмет независи- мой проверки достоверности бухгалтерской (финансовой) отчетности и по данному предмету имеется множество пу- бликаций [4; 5]. Однако аудит ИБ имеет уникальные особенности, ко- торые не позволяют применить в полном объеме знания и опыт, полученные при проведении бухгалтерского аудита. Изучение публикаций, посвященных организации ауди- та ИБ [6; 7], и собственный опыт позволяют сделать вывод о том, что организация аудита ИБ в основном базируется на эмпирическом знании и на опыте. В результате исследований эмпирического знания и субъ- ективного опыта экспертов в области организации аудита ИБ получены следующие научные результаты: обобщены эмпирические знания и опыт; произведена их первичная систематизация и классифика- ция, что сделало возможным сформулировать эмпириче- ские правила, выдвинуть ряд научных гипотез, подготовить фундамент для формализации полученных эмпирических знаний. image 1 Материалы публикации подготовлены с использованием гранта Благотворительного фонда Владимира Потанина. 92 КОНЦЕПТУАЛЬНАЯ МОДЕЛЬ ОБЪЕКТА АУДИТА ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ1 Воеводин В.А. В результате проведенных научных исследований по- лучены: обобщенная (рис. 1) и детализированная (рис. 2) схемы концептуальной модели аудита ИБ; сформулированы формальные постановки частных задач аудита ИБ: вывода частного аудиторского доказательства (1); преобразования аудиторских доказательств в аудитор- ское заключение (2); даны рекомендации по применению полученных ре- зультатов. Схема концептуальной модели аудита ИБ Для формальной постановки частных задач аудит ИБ был представлен в виде обобщенной схемы, приведенной на рис. 1, где: U = Uc ∩ Un - множество угроз ИБ; i Un = {u } n - индекс i-й угрозы ИБ, которая при аудите ИБ признана несущественной. На практике число несуще- R = (rc + rα) - ресурс, выделенный для проведения ауди- та ИБ, где rc - ресурс, выделенный для сбора аудиторских свидетельств; rα - ресурс, выделенный для реализации аналитической процедуры; W - аудиторское заключение. Как следует из схемы (см. рис. 2), оператор аудита Ψ: Uc × C × Π × R × Y тр → W представляет собой составной опера- тор Ψ = H * M вывода аудиторского заключения W, который является суперпозицией операторов H и M; * - знак суперпо- зиции операторов. Модель H: Uc × C × П × R → D представляет собой одну из форм оператора H моделирования промежуточного ре- зультата (исхода) аудита, которая может задаваться функци- ональном или в алгоритмическом виде и (или) иметь различ- ные математические основания. Модель M отображает множество аудиторских доказа- тельств D в аудиторское заключение W. Суперпозиция операторов H и M с учетом эталонных тре- бований Y тр определяет соответствие аудиторского заключе- ния требуемому результату A . Конкретный вид оператора ственных угроз ИБ неизвестно, поэтому на схеме это число не закрыто и обозначено знаком бесконечности - ∞. Несу- щественные угрозы при аудите не учитываются; Ψ = H * M зависит от ваемых факторов. 0 постановки задачи аудита ИБ и учиты- j π* Uc = {u } множество существенных угроз, которые учи- Формальная постановка задачи тываются при реализации программы π* Π, j = 1, 2, …, mπ*, mπ* - число существенных угроз, при реализации програм- мы аудита π*; π* Π, Π = {πk } - библиотека программ аудита ИБ, име- ющихся в арсенале аудитора, где πk - идентификатор вывода аудиторского доказательства В формальном виде задачу вывода аудиторского доказа- тельства можно представить записью следующего вида: c c A , U , , A A k-й программы аудита, k = 1, 2, mπ, где mπ - число вари- антов программ аудита, имеющихся в арсенале аудитора, H : C D , (1) П Πдоп, где Πдоп - множество программ аудита, которые применимы для аудита соответствующего объекта. Если Π Ø, то открывается проект по разработке новой про- граммы аудита, которая, после приемки, включается в би- блиотеку; Cπ* = {cij }π* - множество аудиторских свидетельств, кото- где Η - модель, которая позволяет преобразовать множество добытых аудиторских свидетельств - C, во множество ауди- торских доказательств - D; τπ* - время, требуемое для сбора аудиторских свидетельств при реализации программы аудита c с индексом π*; r* - ресурс, требуемый для добывания множе- ства аудиторских свидетельств при реализации программы рые добываются в ходе реализации программы аудита π*, аудита с индексом π*; Dπ* = {dj }π* множество аудиторских выбранной из множества Π, где i = 1, 2, … , nj, nj - число аудиторских свидетельств необходимых для вывода j-го аудиторского доказательства, π* - индекс программы, вы- бранной для проведения аудита, π j = 1, 2, … , mπ*, mπ* - число аудиторских доказательств для программы π*; T = (τс + τα) - время, отпущенное для аудита ИБ, τс - время, доказательств, которые должны быть выведены при реализа- ции программы аудита π*, выбранной из множества Π. Тогда задача анализа аудиторских свидетельств будет иметь следующую постановку: Для заданных исходных данных, характеризующих мно- жество аудиторских свидетельств Cπ* и множество факторов c отпущенное для сбора аудиторских свидетельств, τα - вре- U = {uij }π*, которые учитываются при реализации программы мя, отпущенное для преобразования аудиторских свиде- тельств в соответствующие аудиторские доказательства; аудита с индексом π*, построить такую модель H, которая бы с учетом ограничений на выделенные для аудита ресурсы Y тр - эталон требований по ЗИ для соответствующего объ- τ ≥ τ и ρ ≥ ρ* позволяла вывести соответствующие аудитор- с π* c c екта аудита; ские доказательства Dπ* = {dj }π*. u1 n n2 n1 U = {u } image π* П Т Yтp image π* П Т Yтp 3 c ij π* Ψ i j π* С = {c*} * * u2 Объект n4 аудита ИБ Сπ* = {cij}π* W Ψ: CΛΠRYтpUcW U = {u } D = {d} j W Н М r n5 u ui ni R c ij c R = {rc, ra} Рис. 1. Обобщенная концептуальная модель аудита ИБ Рис. 2. Детализированная концептуальная модель аудита ИБ ИНФОРМАТИКА, ВЫЧИСЛИТЕЛЬНАЯ ТЕХНИКА И УПРАВЛЕНИЕ 05.13.00 МЕТОДЫ И СИСТЕМЫ ЗАЩИТЫ ИНФОРМАЦИИ, ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ 05.13.19 Формальная постановка задачи преобразования аудиторских доказательств в аудиторское заключение В формальном виде задачу преобразования аудиторских доказательств в аудиторское заключение можно предста- вить формальной записью следующего вида: Произведены формальные постановки задач для концепту- ального моделирования. Однако это лишь общая стратегия действий. В действи- тельности процесс перехода от концептуальной модели, к модели конкретной аудиторской операции, т.е. построе- ние математической или иной формальной модели, явля- ется очень сложным и трудоемким, особенно когда речь M : D d d , Y , , rd rd W , (2) идет об аудите ИБ объекта, который находится в состоянии проектирования, создания, и применения, реинжиниринга. "@ где M - модель, которая позволяет преобразовать мно- жество, выведенных с помощью модели H, аудиторских доказательств в аудиторское заключение - W; Dπ* = {dj }π* - множество аудиторских доказательств, которые выведены с помощью модели H, при реализации программы аудита Дальнейшее направление научных исследований - это не- посредственная разработка математических моделей, пла- нирование эксперимента с ними, оценка их адекватности и сходимости, разработка рекомендации по практическому применению для целей аудита ИБ. π*, j = 1, 2, m π*, mπ* - число аудиторских доказательств для программы π*; α* - индекс реализуемой в программе ана- литической процедуры; τα* - время, rα*- ресурс, выделен- ные для реализации α*; rα - ресурс, выделенный для вывода аудиторского заключения. Тогда задача преобразования аудиторских доказательств в аудиторское заключение будет иметь следующую по- становку: Для заданных исходных данных, характеризующих мно- жество аудиторских доказательств D*, построить такую мо- дель M, которая бы с учетом ограничений на выделенные d для аудита ресурсы τd ≥ τd* и ρd ≥ ρ* позволяла преобразовы- вать множество аудиторских доказательств Dπ* = {dj }π*, в со- ответствующее аудиторское заключение W. Заключение Для построения формальных моделей H и M, следует взять за основу формальные постановки задач (1), (2), руко- водствуясь описанием структурных схем (см. рис. 1, 2) и кон- кретизировать их средствами той или иной теории. Выбор типа формальной модели зависит от цели и уров- ня (проблемного, системного, методологического, деталь- ного) аудиторского исследования, изученности явлений и самого процесса аудита ИБ, требований к достоверности аудиторского заключения и уровня аудиторского риска, от- веденного времени, выделенного ресурса. Таким образом, в результате исследования были по- строены общая и детализированная схемы моделирования аудиторских операций по сбору аудиторских свидетельств и вывода на их основе соответствующих аудиторских до- казательств, а на их основе - аудиторского заключения.×
About the authors
Vladislav Aleksandrovich Voevodin
National Research University of Electronic Technology “MIET”
Email: vva541@mail.ru
сandidate of technical sciences; winner of the grant competition of the «Vladimir Potanin Scholarship program 2018/2019». Moscow- Zelenograd, Russian Federation
References
- Программа «Цифровая экономика Российской Федерации». Утв. распоряжением Правительства Российской Федерации от 28 июля 2017 г. № 1632-р. URL: http://static.government.ru/ media/files/9gFM4FHj4PsB79I5v7yLVuPgu4bvR7M0.pdf
- Федеральный закон от 27 июля 2006 г. № 149-ФЗ «Об информации, информационных технологиях и о защите информации». Принят Гос. Думой 8 июля 2006 г., одобрен Советом Федерации 14 июля 2006 года. URL: http://www.rg.ru/2004/08/05/ taina-doc.html
- ГОСТ Р ИСО/МЭК 27005-2006. Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности. Требования. Введ. 2010.11.31 № 632-ст. М.: Стандартинформ, 2010. 45 с.
- Федеральные правила (стандарты) аудиторской деятельности. Утв. Постановлением Правительства Российской Федерации от 23 сентября 2002 г. № 696. URL: http://www.consultant. ru/document/cons_doc_LAW_38848/c7ec6185d8385c6db11fb780d84e427706f521da/
- Кочинев Ю.Ю. Аудит: теория и практика Текст предоставлен правообладателем. URL: http://www.litres.ru/pages/biblio_book/?art=427352. Аудит: теория и практика. 5-е изд. СПб.: Питер, 2010. ISBN 978-5-49807-579-2.
- Курило А.П., Зефиров С.Л., Голованов В.Б. и др. Аудит информационной безопасности. М.: Издат. группа «БДЦ пресс», 2006. 304 с., с вкл.
- ГОСТ Р ИСО/МЭК 27007-2006. Информационная технология. Методы и средства обеспечения безопасности. Руководства по аудиту систем менеджмента информационной безопасности. Требования. Введ. 2014-11-06 № 563-ст. М.: Стандартинформ, 2014. 23 с.
- Курило А.П., Милославская Н.Г., Сенаторов М.Ю., Толстой А.И. Основы управления информационной безопасностью: учеб. пособие для вузов. М.: Горячая линия - Телеком, 2014. 244 с.: ил.
Supplementary files
