Using graphs to identify asset security compromises
- Authors: Grineva N.V.1
-
Affiliations:
- Financial University under the Government of the Russian Federation
- Issue: Vol 11, No 4 (2024)
- Pages: 25-34
- Section: MATHEMATICAL MODELING, NUMERICAL METHODS AND COMPLEX PROGRAMS
- URL: https://journals.eco-vector.com/2313-223X/article/view/658374
- DOI: https://doi.org/10.33693/2313-223X-2024-11-4-25-34
- EDN: https://elibrary.ru/FVVTHN
- ID: 658374
Cite item
Full Text
Abstract
Due to the ever-expanding threat landscape, the problem of timely identification of information security risks, their assessment, and, as a result, management of these risks remains urgent. The main components of all quantitative risk assessments are the frequency, or probability, of the realization of a risky event, and the amount of losses from the realization of the threat. The purpose of the work is to increase the accuracy in quantifying information security risks, develop a theoretical model that takes into account all the relationships between assets in the company’s information environment, and compile an effective set of risk management measures. To formalize the company’s information security risk assessment model, a set of security breach conditions for the company’s information environment was identified, consisting of elements characterizing the possible results of threat implementation for each asset. As a result of the development of the model, the relationship of assets and the versatility of threat scenarios are shown.
Keywords
Full Text
ВВЕДЕНИЕ
В деятельности любого коммерческого предприятия очень большую важность имеет защита информации и активов. Активы компании, как материальные, так и нематериальные – ценный ресурс, от которого зависит как функционирование предприятия в целом, так и его конкурентоспособность. Из-за некорректно проведенного анализа рисков и выбора контрмер, компания может лишиться не только собственной конфиденциальной информации, которая даст преимущество конкурентам, но и данных своих клиентов, утечка которых ведет административные санкции и репутационный ущерб. Торговые точки компании-ритейлера работают непосредственно и с платежными данными клиентов, утечка которых ведет к масштабному мошенничеству с деньгами посетителей магазина. Возможности для злоумышленников продолжают расти с развитием цифровых технологий, что расширяет масштаб угроз для торговых компаний. Таким образом, очевидно, что тема анализа рисков информационной безопасности остается одной из самых актуальных для ритейлеров. Актуальность следует из необходимости рационального управления рисками ИБ.
Для эффективного управления рисками информационной безопасности необходимо корректно их оценить. Существуют большое количество методик и программного обеспечения, как отечественного, так и зарубежного, для проведения анализа рисков. Широкое применение имеют количественные методики, однако, их недостаточно для оценки эффективности инвестиций в контрмеры. Вместе с тем существуют проблемы, связанные с количественной оценкой, такие как трудности, возникающие при описании информационной среды и связи активов компаний, недостаточная формализация процедур оценивания рисков, что вынуждает компании привлекать экспертов. Как результат, полученные значения могут являться приближенными с недопустимой степенью точности.
Тема информационной безопасности в целом является широко разработанной. Составлено большое количество стандартов по обеспечению информационной безопасности предприятия. Примером отечественных стандартов является ГОСТ, который, в свою очередь, в большей части основан на международных стандартах ИСО. Практически во всех развитых странах существуют национальные стандарты обеспечения информационной безопасности. Специалистами также предложено большое количество моделей и методов количественной оценки рисков, которые основаны на статистическом анализе, байесовских сетях, имитационном моделировании, нечеткой логики, нейронных сетях, линейном программировании.
СПЕЦИФИКАЦИЯ МОДЕЛИ АНАЛИЗА РИСКОВ
Каждая компания, ее строение, структура информационных потоков и устройств работы с ними является уникальной. Для обеспечения информационной безопасности компании необходимо учитывать все аспекты, составляющие информационную среду.
Внутри каждой компании выделяются группы элементов информационной безопасности. Они же являются активами компании, объектами защиты. В эти группы входят: физическое оборудование (рабочие станции и кассы, сервера, платежные терминалы); программное обеспечение (системное ПО, управляющее физическим оборудованием, прикладное ПО, используемое для выполнения операционных задач сотрудников, и инструментальное ПО, используемое для разработки); информационные активы (данные, содержащиеся на рабочих станциях, серверах приложений и в базах данных); сетевые устройства (устройства, обеспечивающие связь между физическим оборудованием и передачу данных)
Зависимости между активами в информационной среде компании схематично изображено на рис. 1.
Рис. 1. Зависимость между активами в информационной среде компании
Fig. 1. The relationship between assets in the information environment of the company
Рис. 2. Пример инфраструктурной модели компании ритейлера
Fig. 2. An example of a retailer’s infrastructure model
Будем использовать инфраструктурную модель информационной среды компании. Представим связи между всеми активами в виде неориентированного графа. Рис. 2.
GIS = {AIS, CIS}, (1)
где AIS = {AHW, ASW, ACL, AIA} – множество активов компании;
CIS – множество связей между активами компании;
AHW = {HW1, HW2, … , HWNhw} – подмножество физических устройств (оборудования);
ASW = {SW1, SW2, … , SWNsw} – подмножество активов ПО;
AСL = {CL1, CL2, … , CLNcl} – подмножество сетевых устройств;
AIA = {IA1, IA2, … , IANia} – подмножество информационных активов.
Множество связей между активами компании задается матрицей
(2)
Представим множество угроз информационной безопасности компании как
XIS = {XNS, XCR}, (3)
где XNS – подмножество угроз, связанных с техногенными или погодными катастрофами;
XCR – подмножество угроз, связанных с взломами со стороны третьих лиц/злоумышленников.
Чтобы учесть связи между угрозами и активами, введем матрицу
(4)
СОСТОЯНИЯ НАРУШЕНИЯ БЕЗОПАСНОСТИ АКТИВОВ
В результате реализации угрозы тот или иной актив может быть поврежден (для физических и сетевых устройств и ПО), что в результате потребует либо физического ремонта оборудования, либо вообще приведет к потере актива. Также к физическому оборудованию может быть осуществлен несанкционированный физический доступ без повреждения оборудование, и, в результате, это приведет к изменению состояния связанного информационного актива, но не приведет к ущербу для самого оборудования. Атака на ПО может привести к доступу к данным и, как следствие, изменению состояния связанного информационного актива, при этом не нанеся ущерб самому ПО. Так же возможно и то, что в результате атаки ПО придется переустанавливать, что вызовет затраты на покупку новых лицензий и экземпляров и переустановку.
В случае с информационными активами можно выделить следующие результаты реализации угроз:
- потеря данных (без доступа к ним третьих лиц);
- утечка данных (нарушение конфиденциальности).
Выделим возможные состояния для каждого подмножества активов компании и введем обозначения.
- Физическое оборудование:
- осуществлен доступ без повреждения оборудования HW[I];
- повреждение оборудования HW[D].
- ПО:
- осуществлен доступ без повреждения ПО SW[I];
- повреждение ПО SW[D].
- Сетевое оборудование:
- осуществлен доступ без повреждения оборудования CL[I];
- повреждение оборудования CL[D].
- Информационные активы:
- потеря данных IA[L];
- утечка данных IA[C].
Таким образом, определим множество состояний нарушения безопасности активов. Обозначим его как
DSAS = {DSHW, DSCL, DSSW, DSIA};
DSHW = {HW[I], HW[D]};
DSCL = {CL[I], CL[D]};
DSSW = {SW[I], SW[D]};
DSIA = {IA[L], IA[C]}.
Один актив может находиться в двух состояниях нарушения безопасности одновременно: например, ПО может быть взломано с целью изменения состояния информационного актива, и при этом повреждено. В случае с данными злоумышленник может скопировать их и удалить, тем самым переведя информационный актив в сразу два возможных состояния нарушения безопасности.
ПЕРЕХОДЫ В СОСТОЯНИЯ НАРУШЕНИЯ БЕЗОПАСНОСТИ
В результате реализации угроз из множества угроз актив может перейти в то или иное состояние нарушения безопасности. Так же актив может перейти в состояние нарушение безопасности в результате изменения состояния безопасности связанного актива, а не напрямую от реализации угрозы.
Построим модель сценариев реализации угроз. Представим ее как ориентированный граф
GTM = {VTM, HTM}, (5)
где VTM – вершины графа GTM;
HTM – дуги графа GTM.
Вершинами этого графа являются:
- начальные вершины, которые соответствуют угрозам viʹ ∈ HIS ⊂ VTM;
- промежуточные и конечные вершины, которые соответствуют состояниям нарушения безопасности активов viʹ ∈ DSAS ⊂ VTM.
Переход актива в состояние нарушения безопасности характеризуется парой вершин viʹ ∈ VTM (причины перехода) и vjʹ ∈ DSAS (результат перехода).
Вершины соединяются дугой hjiʹ ∈ HTM. Так же они могут соединяться с помощью нескольких дуг и промежуточные вершины vrʹ. Промежуточные вершины в таком случае являются условиями перехода.
Множество всех дуг можно определить матрицей
(6)
Перечень переходов активов в состояния нарушения безопасности представлен в табл. 1.
Таблица 1
Переходы активов в состояния нарушения безопасности [Asset transitions to security breach states]
Результат [Result] vjʹ | Причина [Reason] viʹ | Условие [Condition] vrʹ | |
Несанкционированный доступ к HW без повреждения [Unauthorized access to HW without damage] | HW[I] | XCR | |
Повреждение HW [HW damage] | HW[D] | XNC | HW[I] |
XCR | |||
Несанкционированный доступ к CL без повреждения [Unauthorized access to the CL without damage] | CL[I] | XCR | |
Повреждение CL [Damage to CL] | CL[D] | XNC | CL[I] |
XCR | |||
HW[D] | |||
Несанкционированный доступ к ПО без повреждения [Unauthorized access to the software without damage] | SW[I] | XCR | |
HW[I] | |||
CL[I] | |||
Повреждение ПО [Software damage] | SW[D] | XCR | SW[I] |
HW[D] | |||
HW[I] | |||
Утечка данных [Data leak] | IA[C] | XCR | HW[I] |
SW[I] | |||
CL[I] | |||
Потеря данных [Data loss] | IA[L] | XCR | HW[I] |
SW[I] | |||
HW[D] |
Таким образом, составленная модель дает возможность описать с помощью двух групп угроз, 20 возможных переходов (считаем по количество пар причина/результат) и 8 состояний нарушения безопасности основные сценарии развития атак и реализации угроз информационной безопасности (показана на рис. 3).
Рис. 3. Основные сценарии развития атак и реализации угроз информационной безопасности
Fig. 3. The main scenarios for the development of attacks and the implementation of threats to information security
ФУНКЦИИ ПЕРЕХОДОВ
Будем определять условную вероятность перехода vjʹ в следствие причины viʹ как функцию
fji = p(vjʹ|viʹ). (7)
Ее область значений является промежутком от нуля до единицы. В зависимости от типа причин перехода используются разные функции fji. Всего их три типа.
Если переход происходит в результате перехода связанного актива в состояние нарушения безопасности, то функция выглядит следующим образом:
fjiDS = 1, для всех viʹ ∈ DSAS. (8)
Если угроза реализуется в результате естественной или техногенной аварии, то она, скорее всего, носит случайный характер и возникает не часто.
Для переходов, который вызваны такими причинами, я предлагаю использовать распределение Пуассона, по следующим причинам:
- оно позволяет прогнозировать с достаточной точностью частоту независимых редких событий [2; 4];
- распределение Пуассона успешно использовалось для прогнозирования частоты возникновения аварий в теории надежности 1.
Для i-й угрозы распределение описывается выражением
(9)
где Pп(k) – вероятность наступления k раз события за период оценки;
λi – среднее число аварий/отказов для i-й угрозы.
Тогда функция перехода, который произошел из-за естественных или техногенных причин, определяется как
fjiNS = 1 – e–λ для всех viʹ ∈ XNC. (10)
Стоит заметить, что при использовании распределения Пуассона в учитываемых событиях должно исключаться последействие, то есть все учитываемые события должны быть независимы.
Задача определения функции вероятности для угроз, реализующихся взломщиками является весьма сложной. Будем определять вероятности реализации такой угрозы, используя показатели эффективности нарушителей и сравнивая их с показателем эффективности существующих мер защиты.
Поэтому возьмем за аргументы функции fjiCR показатель di опасности i-ого взломщика и показатель φi эффективности существующих мер защиты рассматриваемого актива.
Степенью опасности взломщика является интегральный количественный показатель, который описывает желание, мотивацию и возможности взломщика для осуществления угрозы. Он принимает значения в интервале от нуля до единицы. Чем больше возможностей и желания у взломщика для осуществления атаки, тем больше этот показатель.
В работе предлагается определить функцию перехода fjiCR как логистическую функцию:
для всех viʹ ∈ XCR, (11)
где z – произвольный положительный множитель.
Для использования выбрана именно логистическую функцию по следующим причинам:
- она является нелинейной и непрерывно дифференцируемой;
- производная данной функции может быть выражена через нее саму;
- подходящая область значений данной функции;
- широкое применение этой функции в различных методах обучения сетей [3] и ее хороша изученность.
График функции при различных значениях параметра z показан на рис. 4.
Рис. 4. График логистической функции
Fig. 4. The graph of the logistic function
Значение z можно определить, проведя экспериментальное исследование или оценку экспертов.
ФОРМИРОВАНИЕ МОДЕЛИ ОЦЕНКИ РИСКОВ ИБ
Представим модель оценки рисков информационной безопасности в виде ориентированного графа
GRA = {V, H}, (12)
где V – вершины графа GRA;
H – дуги графа GRA.
Формируем граф по следующему алгоритму.
- Определяем вершины из множества vi ∈ VDS ⊂ V, которые соответствуют состояниям нарушения безопасности активов
VDS = {AHWDSHW, ACLDSCL, ASWDSSW, AIADSIA}.
- Определяем те вершины, которые соответствуют естественным и техногенным угрозам vi ∈ VNC ⊂ V и вершины, соответствующие угрозам, связанным со взломом vi ∈ VCR ⊂ V.
- Для дуг hji ∈ HNC (соединяют естественные и техногенные причины угроз и состояния нарушения безопасности) и дуг hji ∈ HCR (соединяют причины угроз, связанные со взломщиками, и состояния нарушения безопасности активов) в матрице смежности графа GRA – ARA элемент aijRA = 1, если:
- в матрице AXAS axyXAS = 1 для угрозы XxAS → vi и актива Ay → vj;
- в матрице ATM axyTM = 1 для угрозы XxAS → vi и состояния нарушения безопасности DSyAS → vj.
- Для дуг hji ∈ HDS (соединяют состояния нарушения безопасности с причиной-состоянием нарушения безопасности связанного актива) в матрице смежности графа GRA – ARA элемент aijRA = 1, если:
- в матрице AAS связи активов axyAS = 1 для Ax → vi и Ay → vj;
- в матрице ATM связи активов axyTM = 1 для DSxAS → vi и DSyAS → vj.
Для вершин графа осуществляется расчет показателей (в результате исследования экспериментальных данных или опроса экспертов):
- λi – для техногенных и естественных угроз;
- di – для угроз, связанных со взломами;
- φi – для состояний нарушения безопасности.
Полный риск ИБ является суммой рисков ИБ всех активов до внедрения контрмер, и высчитывается по следующей формуле:
(13)
где p(vj) – безусловная вероятность рискового события (перехода актива в состояние нарушения безопасности);
q(vj) – величина ущерба от перехода актива в состояние нарушения безопасности.
ОПРЕДЕЛЕНИЕ ВЕРОЯТНОСТЕЙ РЕАЛИЗАЦИИ ПРИРОДНО-ТЕХНОГЕННЫХ УГРОЗ И УГРОЗ, СВЯЗАННЫХ СО ЗЛОУМЫШЛЕННИКАМИ
Переход актива в состояние нарушения безопасности является результатом осуществления угрозы ее источником. Если предположить, что природно-техногенные угрозы, и угрозы, которые происходят в результате работы злоумышленников, являются независимыми, то можно определить безусловную вероятность реализации рискового события p(vj) по следующе формуле:
p(vj) = 1 – (1 – pNC(vj))(1 – pCR(vj)), (14)
где pNC(vj) – безусловная вероятность того, что переход в состояние нарушения безопасности будет вызван естественными причинами;
pCR(vj) – безусловная вероятность того, что переход в состояние нарушения безопасности будет вызван действиями нарушителей.
Для того, чтобы оценить безусловную вероятность того, что переход будет вызван природно-техногенными источниками угроз, построим ориентированный ациклический граф природно-техногенных отказов:
GNC = {VN, HN}, (15)
Он строится по следующему алгоритму.
- Удаляются из графа GRA вершины, которые соответствуют угрозам от злоумышленников и состояний нарушения безопасности, которые вызваны нарушителями
(16)
- Удаляются из графа GRA дуги, которые соответствуют переходам в состояния нарушения безопасности, вызванным действиями злоумышленников:
HN = H/HCR. (17)
- Из полученного в результате первых двух шагов графа удаляются циклы, которые образованы несколькими вершинами vi = SW[D] путем слияния этих вершин
Так как переходы, которые вызваны природно-техногенными источниками угроз, являются случайными событиями и независимы, то значение вероятности pNC(vj) того, что переход будет вызван природно-техногенным источником, определяется как вероятность возникновения хотя бы одного из независимых сценариев, которые приводят к этому переходу. Определим в порядке увеличения j для каждой из вершин безусловную вероятность того, что переход будет вызван природно-техногенными причинами:
(18)
где ANC = [aijNC] – матрица смежности графа GNC;
pNC(vj|vi) – условная вероятность того, что актив перейдет в состояние нарушения безопасности vj в результате реализации угрозы vi. Эта вероятность определяется функцией fjiNC, рассмотренной ранее.
Рассмотрим пример реализации природной и техногенной угроз, которые ведут к повреждению ПО. Введем обозначения:
- V1NC – природная угроза;
- V2NC – техногенная угроза.
Повреждение ПО SW1[D] может быть вызвано либо реализацией техногенной угрозы (программным сбоем), либо повреждением связанного сетевого устройства CL1[D], либо повреждением связанного физического оборудования HW1[D]. Повреждение физического устройства, в свою очередь, может быть вызвано природной катастрофой V1NC, либо программным сбоем V2NC. Повреждение сетевого устройства может быть вызвано природной катастрофой V1NC, либо программным сбоем V2NC, либо повреждением связанного физического устройства.
Представим возможные сценарии в виде графа, изображенного на рис. 5.
Рис. 5. Сценарии реализации природно-техногенных угроз
Fig. 5. Scenarios for the implementation of natural and man-made threats
Таким образом, для приведенного примера рассчитаем безусловные вероятности перехода каждого из актива в состояние нарушение безопасности (в рассматриваемом примере – повреждение) в виду природно-техногенных факторов:
(19)
(20)
(21)
Для определения безусловных вероятностей реализации угроз, связанных со злоумышленниками, построим граф
GCR = {VC, HC}. (22)
- Удаляются из графа GRA вершины, которые соответствуют угрозам и переходам, которые связанны с природно-техногенными причинами
VC = V/VNC. (23)
- Удаляются из графа GRA дуги, которые соответствуют переходам в состояния нарушения безопасности, вызванным природно-техногенными причинами
HC = H/HNC. (24)
- Происходит сортировка графа, полученного в результате двух предыдущих шагов, в результате которой вершинам присваиваются номера, начиная с единицы, так, чтобы для ∀ vi ∈ VCR и vj ∈ VDS было справедливо i > j.
Тогда, приняв предположение о том, что угрозы, связанные с нарушителями, независимы между собой, получим формулу для расчета безусловной вероятности того, что переход будет вызван реализации угрозы со стороны злоумышленника:
(25)
где ANC = [aijNC] – матрица смежности графа GCR;
pCR(vj|vi) – условная вероятность того, что актив перейдет в состояние нарушения безопасности vj в результате реализации угрозы vi. Эта вероятность определяется функцией fjiCR, рассмотренной ранее.
Рассмотрим пример реализации угроз, связанным со злоумышленниками. Представим его в виде графа на рис. 6.
Рис. 6. Сценарии реализации угроз, связанных со злоумышленниками, приводящими к утечке данных
Fig. 6. Scenarios for the implementation of threats related to intruders leading to data leakage
Утечка данных (переход информационного актива в состояние нарушения безопасности) может произойти по следующим сценариям:
- злоумышленник получает доступ (без повреждения) к физическому устройству (серверу или рабочей станции), после чего-либо напрямую копирует данные (при физическом доступе к ФУ), либо через взлом связанного ПО получает логический доступ к данным;
- злоумышленник получает доступ (без повреждения) к сетевому устройству, после чего-либо напрямую перехватывает передающиеся данные (при физическом доступе к СУ), либо через взлом связанного ПО получает логический доступ к данным.
ЗАКЛЮЧЕНИЕ
Предложенные алгоритмы, рассмотренные подробно для случая с природно-техногенными причинами, позволяют определить безусловную вероятность реализации рисковых событий и в рассмотренном выше случае.
Разработанная модель оценки рисков является универсальной, сочетая в себе максимальное количество аспектов информационной среды. Благодаря графическим моделям удается определить взаимосвязи между активами, угрозами от разных источников, разделить эти угрозы по функциям, отражающим условную вероятность того или иного перехода. Функции выбраны с учетом типа угрозы. Проведен структурный анализ информационной среды торговой компании и ее компонентов. Разработан способ представления информационной среды и активов компании в виде инфраструктурной модели. В виде ориентированного графа показаны возможные реализации угроз и предложена формализованная модель для оценивания рисков информационной безопасности.
В результате разработки модели была еще раз показана связь активов и многосторонность сценариев реализации угроз. Показано, что угроза может не только напрямую влиять на нарушение безопасности актива, но и привести к данному исходу через связанные активы.
1 См.: СТОГазпром 18000.1-002–2020 «Единая система управления производственной безопасностью. Идентификация опасностей и управление рисками в области производственной безопасности». 2020. 54 c.
About the authors
Natalia V. Grineva
Financial University under the Government of the Russian Federation
Author for correspondence.
Email: ngrineva@fa.ru
ORCID iD: 0000-0001-7647-5967
Cand. Sci. (Econ.), Associate Professor; associate professor, Department of Information Technology
Russian Federation, MoscowReferences
- Ageev S.A., Saenko I.B. Method of intelligent multi-agent information security risk management in secure multiservice networks for special purposes. T-Comm: Telecommunications and Transport. 2015. Vol. 9. No. 1. Pp. 5–10. (In Rus.). EDN: TILBWN.
- Volkov Yu.V., Samokhin D.S. Method for determining the type and parameters of distributions of random variablesrank according to operational data from nuclear power facilities. Izvestiya vuzov. Nuclear Energy. 2007. No. 4. Pp. 15–23. (In Rus.). EDN: JUEFIN.
- Vorontsov K.V., Sukhareva A.V. Construction of a complete set of topics of probabilistic thematic models. Intelligent Systems. Theory and Applications. 2019. Vol. 23. No. 4. Pp. 7–23. (In Rus.). EDN: CWOGHS.
- Goncharenko V.A. Modeling and evaluation of the characteristics of random streams of events in computer networks with parametric uncertainty. Proceedings of the A.F. Mozhaisky VKA. 2015. Issue 649. Pp. 16–22. (In Rus.). EDN: VLCXNJ.
- Grineva N.V., Mikhailova S.S., Vilkul A.A. Comparative analysis of clustering methods for graph data. Neurocomputers: Development, Application. 2023. Vol. 25. No. 4. Pp. 32–44. (In Rus.). doi: 10.18127/j19998554-202304-05. EDN: IDYWPI.
- Grineva N.V., Semenova P.A. Application of spectral methods for recognizing the structure of communities in complex networks. Bulletin of the Voronezh State University. Series: System Analysis and Information Technology. 2023. No. 3. Pp. 75–83. (In Rus.). doi: 10.17308/sait/1995-5499/2023/3/75-83. EDN: HFLBXC.
Supplementary files






