- •1. Вероятности и риски
- •1.1. Понятийный аппарат
- •1.2. Качественный подход к оценке рисков систем
- •1.3. Оценка рисков систем экспертными методами
- •1.4. Методология оценки риска и защищенности для непрерывного и дискретного видов распределения вероятности ущерба
- •1.5. Применение аппарата теории нечетких множеств при оценке риска и защищенности для множества угроз
- •2. Риски и защищенность систем для непрерывных распределений вероятности ущерба
- •2.1. Оценка рисков и защищенности систем для нормального непрерывного распределения вероятностей ущерба
- •2.1.1. Сущность нормального непрерывного распределения вероятностей в контексте безопасности систем
- •2.1.1.1. Область применения нормального непрерывного распределения вероятностей ущерба
- •2.1.1.2. Параметры и характеристики нормального непрерывного распределения вероятностей, их физический смысл в контексте безопасности систем
- •2.1.2. Оценка риска и защищенности систем для нормального непрерывного распределения вероятностей ущерба
- •2.1.2.1. Пространства риска и защищенности систем для нормального непрерывного распределения вероятностей ущерба
- •2.1.2.2. Параметры риска для нормального непрерывного распределения вероятностей ущерба в контексте безопасности систем
- •2.2. Оценка рисков и защищенности систем для непрерывного нормального выборочного u-распределения вероятностей ущерба
- •2.2.1. Сущность непрерывного нормального выборочного u-распределения вероятностей в контексте безопасности систем
- •2.2.1.1. Область применения непрерывного нормального выборочного u-распределения вероятностей ущерба
- •2.2.1.2. Параметры и характеристики непрерывного нормального выборочного u-распределения вероятностей, их физический смысл в контексте безопасности систем
- •2.2.2.Оценка риска и защищенности систем для непрерывного нормального выборочного u-распределения вероятностей ущерба
- •2.2.2.1.Пространства риска и защищенности систем для непрерывного нормального выборочного u-распределения вероятностей ущерба
- •2.2.2.2.Параметры риска для непрерывного нормального выборочного u-распределения вероятностей ущерба в контексте безопасности систем
- •2.3.Оценка рисков и защищенности систем для непрерывного нормального выборочного t-распределения вероятностей ущерба
- •2.3.1.Сущность непрерывного нормального выборочного t-распределения вероятностей в контексте безопасности систем
- •2.3.1.1.Область применения непрерывного нормального выборочного t-распределения вероятностей ущерба
- •2.3.1.2.Параметры и характеристики непрерывного нормального выборочного t-распределения вероятностей, их физический смысл в контексте безопасности систем
- •2.3.2.Оценка риска и защищенности систем для непрерывного нормального выборочного t-распределения вероятностей ущерба
- •2.3.2.1.Пространства риска и защищенности систем для непрерывного нормального выборочного t-распределения вероятностей ущерба
- •2.3.2.2.Параметры риска для непрерывного нормального выборочного t-распределения вероятностей ущерба в контексте безопасности систем
- •2.4.1.Сущность непрерывного распределения вероятностей в контексте безопасности систем
- •2.4.1.1.Область применения непрерывного распределения вероятностей ущерба
- •2.4.2.Оценка риска и защищенности систем для непрерывного распределения вероятностей ущерба
- •2.4.2.1.Пространства риска и защищенности систем для непрерывного распределения вероятностей ущерба
- •2.4.2.2.Параметры риска для непрерывного распределения вероятностей ущерба в контексте безопасности систем
- •2.5.Оценка рисков и защищенности систем для логарифмически нормального непрерывного распределения вероятностей ущерба
- •2.5.1.Сущность логарифмически нормального непрерывного распределения вероятностей в контексте безопасности систем
- •2.5.1.1.Область применения логарифмически нормального непрерывного распределения вероятностей ущерба
- •2.5.1.2.Параметры и характеристики логарифмически нормального непрерывного распределения вероятностей, их физический смысл в контексте безопасности систем
- •2.5.2. Оценка риска и защищенности систем для логарифмически нормального непрерывного распределения вероятностей ущерба
- •2.5.2.1. Пространства риска и защищенности систем для логарифмически нормального непрерывного распределения вероятностей ущерба
- •2.5.2.2. Параметры риска для логарифмически нормального непрерывного распределения вероятностей ущерба в контексте безопасности систем
- •2.6. Оценка рисков и защищенности систем для непрерывного Лапласа распределения вероятностей ущерба
- •2.6.1. Сущность непрерывного Лапласа распределения вероятностей в контексте безопасности систем
- •2.6.1.1. Область применения непрерывного Лапласа распределения вероятностей ущерба
- •Параметры нормированного дискретизированного Лапласа распределения ущербов
- •2.6.2. Оценка риска и защищенности систем для непрерывного Лапласа распределения вероятностей ущерба
- •2.6.2.1. Пространства риска и защищенности систем для непрерывного Лапласа распределения вероятностей ущерба
- •2.6.2.2. Параметры риска для непрерывного Лапласа распределения вероятностей ущерба в контексте безопасности систем
- •2.7. Оценка рисков и защищенности систем для непрерывного -распределения вероятностей ущерба
- •2.7.1. Сущность непрерывного -распределения вероятностей в контексте безопасности систем
- •2.7.1.1. Область применения непрерывного -распределения вероятностей ущерба
- •2.7.1.2. Параметры и характеристики непрерывного -распределения вероятностей, их физический смысл в контексте безопасности систем
- •2.7.2. Оценка риска и защищенности систем для непрерывного -распределения вероятностей ущерба
- •2.7.2.1. Пространства риска и защищенности систем для непрерывного -распределения вероятностей ущерба
- •2.7.2.2. Параметры риска для непрерывного -распределения вероятностей ущерба в контексте безопасности систем
- •2.8. Оценка рисков и защищенности систем для непрерывного гамма-распределения вероятностей ущерба
- •2.8.1. Сущность непрерывного гамма-распределения вероятностей в контексте безопасности систем
- •2.8.1.1. Область применения непрерывного гамма-распределения вероятностей ущерба
- •2.8.1.2. Параметры и характеристики непрерывного гамма-распределения вероятностей, их физический смысл в контексте безопасности систем
- •Параметры непрерывного гамма-распределения вероятностей ущерба
- •Параметры нормированного дискретизированного гамма-распределения вероятностей
- •2.8.2. Оценка риска и защищенности систем для непрерывного гамма-распределения вероятностей ущерба
- •2.8.2.1. Пространства риска и защищенности систем для непрерывного гамма-распределения вероятностей ущерба
- •2.8.2.2. Параметры риска для непрерывного гамма-распределения вероятностей ущерба в контексте безопасности систем
- •2.9. Оценка рисков и защищенности систем для непрерывного экспоненциального распределения вероятностей ущерба
- •2.9.1. Сущность непрерывного экспоненциального распределения вероятностей в контексте безопасности систем
- •2.9.1.1. Область применения непрерывного экспоненциального распределения вероятностей ущерба
- •2.9.1.2. Параметры и характеристики непрерывного экспоненциального распределения вероятностей, их физический смысл в контексте безопасности систем
- •Параметры непрерывного экспоненциального распределения вероятностей ущерба
- •2.9.2. Оценка риска и защищенности систем для непрерывного экспоненциального распределения вероятностей ущерба
- •2.9.2.1. Пространства риска и защищенности систем для непрерывного экспоненциального распределения вероятностей ущерба
- •2.9.2.2. Параметры риска для непрерывного экспоненциального распределения вероятностей ущерба в контексте безопасности систем
- •2.10. Оценка рисков и защищенности систем для равномерного непрерывного распределения вероятностей ущерба
- •2.10.1. Сущность равномерного непрерывного распределения вероятностей в контексте безопасности систем
- •2.10.1.1. Область применения равномерного непрерывного распределения вероятностей ущерба
- •2.10.1.2. Параметры и характеристики равномерного непрерывного распределения вероятностей, их физический смысл в контексте безопасности систем
- •2.10.2. Оценка риска и защищенности систем для равномерного непрерывного распределения вероятностей ущерба
- •2.10.2.1. Пространства риска и защищенности систем для равномерного непрерывного распределения вероятностей ущерба
- •2.10.2.2. Параметры риска для равномерного непрерывного распределения вероятностей ущерба в контексте безопасности систем
- •2.11. Оценка рисков и защищенности систем для непрерывного Эрланга распределения вероятностей ущерба
- •2.11.1. Сущность непрерывного Эрланга распределения вероятностей в контексте безопасности систем
- •2.11.1.1. Область применения непрерывного Эрланга распределения вероятностей ущерба
- •2.11.1.2. Параметры и характеристики непрерывного Эрланга распределения вероятностей, их физический смысл в контексте безопасности систем
- •Параметры нормированного дискретизированного Эрланга распределения ущерба
- •2.11.2. Оценка риска и защищенности систем для непрерывного Эрланга распределения вероятностей ущерба
- •2.11.2.1. Пространства риска и защищенности систем для непрерывного Эрланга распределения вероятностей ущерба
- •2.11.2.2. Параметры риска для непрерывного Эрланга распределения вероятностей ущерба в контексте безопасности систем
- •2.12. Оценка рисков и защищенности систем для степенного непрерывного распределения вероятностей ущерба
- •2.12.1. Сущность степенного непрерывного распределения вероятностей в контексте безопасности систем
- •2.12.1.1. Область применения степенного непрерывного распределения вероятностей ущерба
- •2.12.1.2. Параметры и характеристики степенного непрерывного распределения вероятностей, их физический смысл в контексте безопасности систем
- •Параметры дискретизированного степенного распределения ущербов
- •2.12.2. Оценка риска и защищенности систем для степенного непрерывного распределения вероятностей ущерба
- •2.12.2.1. Пространства риска и защищенности систем для степенного непрерывного распределения вероятностей ущерба
- •2.12.2.2. Параметры риска для степенного непрерывного распределения вероятностей ущерба в контексте безопасности систем
- •2.13. Оценка рисков и защищенности систем для непрерывного Парето распределения вероятностей ущерба
- •2.13.1. Сущность непрерывного Парето распределения вероятностей в контексте безопасности систем
- •2.13.1.1. Область применения непрерывного Парето распределения вероятностей ущерба
- •2.13.1.2. Параметры и характеристики непрерывного Парето распределения вероятностей, их физический смысл в контексте безопасности систем
- •Параметры непрерывного Парето распределения вероятностей ущерба
- •2.13.2. Оценка риска и защищенности систем для непрерывного Парето распределения вероятностей ущерба
- •2.13.2.1. Пространства риска и защищенности систем для непрерывного Парето распределения вероятностей ущерба
- •2.13.2.2. Параметры риска для непрерывного Парето распределения вероятностей ущерба в контексте безопасности систем
- •2.14. Оценка рисков и защищенности систем для непрерывного Вейбулла распределения вероятностей ущерба
- •2.14.1. Сущность непрерывного Вейбулла распределения вероятностей в контексте безопасности систем
- •2.14.1.1. Область применения непрерывного Вейбулла распределения вероятностей ущерба
- •2.14.1.2. Параметры и характеристики непрерывного Вейбулла распределения вероятностей, их физический смысл в контексте безопасности систем
- •Параметры дискретизированного нормированного Вейбулла распределения вероятностей ущерба
- •2.14.2. Оценка риска и защищенности систем для непрерывного Вейбулла распределения вероятностей ущерба
- •2.14.2.1. Пространства риска и защищенности систем для непрерывного Вейбулла распределения вероятностей ущерба
- •2.14.2.2. Параметры риска для непрерывного Вейбулла распределения вероятностей ущерба в контексте безопасности систем
- •2.15. Оценка рисков и защищенности систем для непрерывного Релея распределения вероятностей ущерба
- •2.15.1. Сущность непрерывного Релея распределения вероятностей в контексте безопасности систем
- •2.15.1.1. Область применения непрерывного Релея распределения вероятностей ущерба
- •2.15.1.2. Параметры и характеристики непрерывного Релея распределения вероятностей, их физический смысл в контексте безопасности систем
- •Параметры непрерывного Релея распределения вероятностей ущерба
- •2.15.2. Оценка риска и защищенности систем для непрерывного Релея распределения вероятностей ущерба
- •2.15.2.1. Пространства риска и защищенности систем для непрерывного Релея распределения вероятностей ущерба
- •2.15.2.2. Параметры риска для непрерывного Релея распределения вероятностей ущерба в контексте безопасности систем
- •3.1.1.2. Параметры и характеристики гипергеометрического дискретного распределения вероятностей, их физический смысл в контексте безопасности систем
- •3.1.2. Оценка риска и защищенности систем для гипергеометрического дискретного распределения вероятностей ущерба
- •3.1.2.1. Пространства риска и защищенности систем для гипергеометрического дискретного распределения вероятностей ущерба
- •3.2. Оценка рисков и защищенности систем для биномиального дискретного распределения вероятностей ущерба
- •3.2.1. Сущность биномиального дискретного распределения вероятностей в контексте безопасности систем
- •3.2.1.1. Область применения биномиального дискретного распределения вероятностей ущерба
- •3.2.1.2. Параметры и характеристики биномиального дискретного распределения вероятностей, их физический смысл в контексте безопасности систем
- •3.2.2. Оценка риска и защищенности систем для биномиального дискретного распределения вероятностей ущерба
- •3.2.2.1. Пространства риска и защищенности систем для биномиального дискретного распределения вероятностей ущерба
- •3.2.2.2. Параметры риска для биномиального дискретного распределения вероятностей ущерба в контексте безопасности систем
- •3.3. Оценка рисков и защищенности систем для пуассоновского дискретного распределения вероятностей ущерба
- •3.3.1. Сущность пуассоновского дискретного распределения вероятностей в контексте безопасности систем
- •3.3.1.1. Область применения пуассоновского дискретного распределения вероятностей ущерба
- •3.3.1.2. Параметры и характеристики пуассоновского дискретного распределения вероятностей, их физический смысл в контексте безопасности систем
- •3.3.2. Оценка риска и защищенности систем для пуассоновского дискретного распределения вероятностей ущерба
- •3.3.2.1. Пространства риска и защищенности систем для пуассоновского дискретного распределения вероятностей ущерба
- •3.4.1.2. Параметры и характеристики геометрического дискретного распределения вероятностей, их физический смысл в контексте безопасности систем
- •3.4.2. Оценка риска и защищенности систем для геометрического дискретного распределения вероятностей ущерба
- •3.4.2.1. Пространства риска и защищенности систем для геометрического дискретного распределения вероятностей ущерба
- •3.5.1.2. Параметры и характеристики дискретного распределения вероятностей по закону Паскаля, их физический смысл в контексте безопасности систем
- •3.5.2. Оценка риска и защищенности систем для дискретного распределения вероятностей ущерба по закону Паскаля
- •3.5.2.1. Пространства риска и защищенности систем для дискретного распределения вероятностей ущерба по закону Паскаля
- •3.5.2.2. Параметры риска для дискретного распределения вероятностей ущерба по закону Паскаля в контексте безопасности систем
- •3.6. Оценка рисков и защищенности систем для Пойа дискретного распределения вероятностей ущерба
- •3.6.1. Сущность Пойа дискретного распределения вероятностей в контексте безопасности систем
- •3.6.1.1. Область применения Пойа дискретного распределения вероятностей ущерба
- •3.6.1.2. Параметры и характеристики Пойа дискретного распределения вероятностей, их физический смысл в контексте безопасности систем
- •3.6.2. Оценка риска и защищенности систем для Пойа дискретного распределения вероятностей ущерба
- •3.6.2.1. Пространства риска и защищенности систем для Пойа дискретного распределения вероятностей ущерба
- •3.6.2.2. Параметры риска для Пойа дискретного распределения вероятностей ущерба в контексте безопасности систем
- •3.7. Оценка риска и защищенности систем для мультиномиального дискретного распределения вероятностей ущерба
- •3.7.1. Сущность мультиномиального дискретного распределения вероятностей в контексте безопасности систем
- •3.7.1.1. Пространства риска и защищенности систем для мультиномиального дискретного распределения вероятностей ущерба
- •3.7.2.2. Параметры риска для мультиномиального дискретного распределения вероятностей ущерба в контексте безопасности систем
- •3.7.2. Оценка риска и защищенности систем для мультиномиального дискретного распределения вероятностей ущерба
- •3.7.2.1. Пространства риска и защищенности систем для мультиномиального дискретного распределения вероятностей ущерба
- •3.7.2.2. Параметры риска для мультиномиального дискретного распределения вероятностей ущерба в контексте безопасности систем
- •4. Управление рисками систем
- •4.1. Методы оценки эффективности управления рисками
- •4.2. Стратегии управления рисками систем
- •4.3. Методы теории полезности в управлении рисками
- •4.3.1. Постановка задачи выбора в условиях риска
- •4.3.2 Необходимые сведения из теории полезности
- •4.3.3 Применение методов теории полезности
- •4.3.4. Классификация функций полезности по склонности к риску
- •4.3.5. Многомерные функции полезности
- •4.3.6. Методы построения многомерных функций полезности
- •4.3.6.1. Порядок построения многомерной функции полезности
- •4.3.6.2. Проверка допущений о независимости
- •4.3.6.3. Вычисление значений констант шкал
- •4.3.6.4. Проверка согласованности
- •4.3.6.5. Выводы
- •4.4. Экономическая оправданность управления рисками
- •4.4.1. Оптимизация соотношения риска и стоимости обеспечения безопасности систем
- •4.4.2. Применение методов теории полезности при оптимизации затрат на построении системы обеспечения безопасности
- •Заключение
- •394026 Воронеж, Московский просп., 14
4.2. Стратегии управления рисками систем
Рассмотрим основные стратегии управления рисками в системах. Для решения задачи управления будем считать задачу управления рисками обособленной задачей, требующей решения после проведения соответствующих оценок общего риска для системы.
Итак, после проведения оценки риска определяется основное множество угроз, уровень рисков, обусловленных каждой из этих угроз, а также общее значение риска для всей системы.
Для выбора наиболее подходящей стратегии управления необходимо в первую очередь определить существует ли зависимость между угрозами из полученного на этапе оценки множества угроз. Соответственно необходимо отнести исследуемое множество к одному из двух классов:
множества независимых угроз (другими словами, изменение количественной меры риска одной из угроз не влияет на меры риска других)
множество зависимых угроз
Данное деление является условным, но при выборе стратегии управления рисками оно играет важную роль. На практике чаще используются стратегии, считающие угрозы безопасности условно независимым. Обычно они используются по умолчанию, и обусловлено это большей простотой их использования. Рассмотрим основные стратегии для множества независимых угроз:
Учет и ограничение рисков – в данной стратегии используется принцип минимизации деструктивного действия при реализации угрозы за счет применения дополнительных мер защиты. При этом система продолжает свое функционирование с имеющимися уязвимостями, но значение риска для угроз снижается. Кроме этого в рамках данной стратегии возможно
Устранение рисков (уклонение от рисков) – исключение элементов или функций системы, для которых значение риска является недопустимым. При этом система возможно перестанет выполнять некоторые опасные с точки зрения обеспечения безопасности функции. Изменения могут иметь различный масштаб от запрета выполнения некоторых второстепенных функций до полного исключения целых подсистем.
Устранение уязвимостей – устранение слабых мест системы с точки зрения обеспечения безопасности путем улучшения защищенности ее элементов, при сохранении ее функциональной целостности с целью снижения общего риска до приемлемых значений. На практике в большинстве случаев такая стратегия является наиболее эффективной, так как снижается риск, при этом система не лишается функциональности. Однако, как правило – это самая дорогая стратегия при ее реализации.
Игнорирование рисков – устранение уязвимых мест системы не производится. Такое решение принимается обычно, если уровень рисков в системе считается допустимым, либо их устранение не представляется возможным по объективным причинам.
Страхование рисков – в случае независимых угроз возможно применять этот вид перераспределения рисков. В данном случае часть риска берет на себя страховая компания, обеспечивающая приемлемый уровень риска для системы.
Для вышеперечисленных стратегий (кроме стратегии игнорирования рисков) является очевидным то, что при их успешном применении в условии независимости угроз значение общего риска для системы снизится. При этом выбор стратегии необходимо осуществлять в соответствии с конкретными практическими задачами и экономическими возможностями. В наиболее простом виде способ выбора стратегии может быть проведен следующим образом в зависимости от характера угрозы (Рис. 1):
Низкий уровень ожидаемого ущерба и низкая вероятность его появления – наиболее подходящая стратегия в этом случае – игнорирование рисков.
Высокий уровень ожидаемого ущерба и низкая вероятность его появления – при таком раскладе обычно применяют страхование рисков.
Низкий уровень ожидаемого ущерба и высокая вероятность его появления – обычно применяется стратегия учета и ограничения рисков, то есть другими словами создаются внутренние резервы системы для противодействия последствиям.
Высокий уровень ожидаемого ущерба и высокая вероятность – наиболее рациональным решением в этом случае является стратегия устранения уязвимостей, вызывающих высокий уровень рисков, а также стратегия уклонения от рисков.
Ущерб
Рис. 4.1. Выбор стратегии управления рисками
Более сложными в осуществлении, но зачастую позволяющие проводить более гибкую политику обеспечения безопасности систем, являются стратегии использующие множество зависимых угроз. Полная независимость угроз зачастую является достаточно грубым представлением действительности современных систем. Зависимость между процессами различного характера, происходящими в системах, требует отражение этого и в стратегиях управления рисками. При этом достаточно часто их осуществление ставит перед специалистами сложные, обычно оптимизационные задачи, решение которых должно проводиться с учетом большого числа факторов, индивидуальных для каждого случая.
Приведем примеры методик, использующих зависимость между угрозами безопасности систем.
Перераспределение (трансформация) рисков – данная стратегия позволяет задействовать альтернативные возможности для компенсации потерь. То есть снижение риска для одной угрозы достигается за счет его перераспределения между другими менее существенными в данных условиях. Примером перераспределения рисков может быть страхование объектов системы. В данном случае риск перераспределяется между владельцем системы и страховой компанией. Для применения этой методики важно группировать угрозы для систем в соответствии с их приоритетами. Перераспределение обычно проводят с наиболее высокоприоритетными а, следовательно, опасными угрозами.
Оптимизационное снижение рисков – по сути, является одним из вариантов предыдущей методики, отличительной чертой которого является решение оптимизационной задачи при управлении рисками. Для заданных условий функционирования системы рассматривается несколько вариантов принятия решений по защите системы и выбирается наиболее приемлемый вариант.
Рассмотрим методику оптимизацию более подробно. В данном случае будем рассматривать защищенность системы при помощи вектора мер рисков вида . Начальное состояние системы характеризуется вектором , который задается исходными значениями мер риска для исследуемой системы. Зададим также множество , всевозможных вариантов принятий решений по обеспечению безопасности системы. В таком случае можно задать множество пар , где – возможное решение по управлению рисками, а – вектор мер рисков, характеризующий систему после принятия решения.
В данном случае задача управления рисками сводится к нахождения оптимального решения , результатом которого станет вектор мер риска , для которого значение суммарного риска будет наименьшим, то есть задача управления рисками будет считаться успешно решенной.
На практике обычно имеется достаточно ограниченный набор решений по обеспечению безопасности, поэтому представляется возможным оценить каждый из возможных исходов и выбрать оптимальный из них.
Наиболее сложной проблемой при решении задачи управления является сложность точной оценки значений рисков. Поэтому независимо от принятой стратегии управления необходимо учитывать погрешности в оценках, использовать статистически проверенные численные характеристики и грамотные качественные оценки. Это, прежде всего, может обеспечить принятие гарантированно оптимальных решений при управлении рисками [64].