SlideShare a Scribd company logo
Инновационная технология
прогнозирования рисков для сложных
систем различного функционального
назначения
Дтн, проф. Костогрызов А.И.,
ктн Нистратов А.А., ктн Нистратов Г.А.
(495) 795-85-24, (499) 764-26-58
www.mathmodels.net
Москва – 03 июня 2013г.
Всероссийская научно-практическая конференция
«Реализация инновационных технологий в производстве современных технических
средств обеспечения безопасности в Российской Федерации»
Новые определения
Система - комбинация взаимодействующих элементов,
организованная для достижения одной или нескольких
поставленных целей (по ГОСТ Р ИСО/МЭК 15288-05, 9001 -
2008)
Риск - мера опасности с ее последствиями (по ФЗ «О
техническом регулировании», ГОСТ Р ИСО/МЭК 15026-02,
ГОСТ Р ИСО/МЭК 16085-07, ГОСТ РВ 51987-02)
Риск – эффект неопределенности в целях (задачах) (по
ISO 31000 - 2009)
Эффект – отклонение от ожидаемого – негативного или позитивного
Предлагаются практические решения
проблемы прогнозирования рисков для
обеспечения комплексной безопасности
Общее
Сегодня в индустрии безопасности и ее приложений
действуют Федеральные законы, правила безопасности,
системообразующие стандарты – это ISO 9001 (требования к
системе менеджмента качества), ISO/IEC 15288 (первый
стандарт по системной инженерии, регламентирует процессы
жизненного цикла систем), стандарты ISO серий
14000 (менеджмент экологической безопасности),
18000 (менеджмент охраны труда),
20000 (сервис-менеджмент),
27000 (менеджмент информационной безопасности),
31000 (менеджмент риска) и др.
Всех их роднит требование системного
управления рисками!
Но! Чтобы эффективно управлять – надо
уметь прогнозировать риски и обосновывать
действенные меры в режиме упреждения!
Пример требований
Принципиальные положения ФЗ «О безопасности
объектов топливно-энергетического комплекса»
№256-ФЗ от 21.07.2011
Статья 6, п. 1 Обеспечение безопасности объектов ТЭК осуществляется
субъектами ТЭК … п.4 Контроль – за ФОИВ
Статья 7, п.1 Требования …определяются Правительством РФ; п.3 Субъекты ТЭК
на стадиях проектирования и строительства объектов ТЭК обязаны
предусматривать осуществление комплекса специальных мер по безопасному
функционированию таких объектов, локализации и уменьшению последствий
чрезвычайных ситуаций
2. Паспорт безопасности объекта ТЭК составляется на основании результатов
категорирования объекта в зависимости от степени его потенциальной опасности,
а также на основании оценки достаточности инженерно-технических мероприятий,
мероприятий по физической защите и охране объекта при террористических
угрозах согласно требованиям Правительства РФ (по статье 7)
Паспорт
Статья 6, п. 1
Обеспечение
безопасности объектов
ТЭК осуществляется
субъектами ТЭК !!!
А какой
остаточный риск
будет иметь
место в
различных
сценариях угроз?
ВЫВОДЫ по результатам анализа
1. Для приложений, в которых уже были многочисленные факты трагедий с гибелью людей - в сфере
промышленной, пожарной, радиационной, ядерной, авиационной безопасности - требования к
допустимым рискам выражены количественно на вероятностном уровне и на уровне необходимых
требований к исходным материалам, используемым ресурсам, технологиям, начальным состояниям,
условиям эксплуатации
2. Для иных приложений - в сфере химической, биологической, транспортной, экологической безопасности,
безопасности зданий и сооружений, информационной безопасности, в т.ч. в условиях
террористических угроз – требования к допустимым рискам задаются преимущественно на
качественном уровне в форме требований к выполнению конкретных условий.
Это означает невозможность корректного решения обратных задач управления безопасностью исходя
из задаваемого уровня допустимого риска
3. Во всех случаях эффективное
управление рисками для любого
рода систем при штатных
начальных состояниях возможно
и целесообразно на основе:
а) использования исходных
ресурсов и защитных технологий
с более лучшими
характеристиками с
точки зрения безопасности, в т.ч.
для восстановления целостности;
б) рационального применения
адекватной системы
ситуационного анализа
потенциально опасных
событий, эффективных
способов контроля и
мониторинга состояний и
оперативного восстановления
целостности;
в) рационального применения
мер противодействия рискам
4. Существующие модели для анализа рисков в приложении к rприродным и техногенным ситуациям
неидентичны (поэтому понятие допустимых рисков логически не сравнимо), они не позволяют
решать обратные задачи обоснования требований к системам сбора и анализа информации,
параметрам контроля и мониторинга и мер противодействия при ограничениях на выделяемые средства
и допустимые риски.
А это не позволяет утверждать об эффективности упреждающего решения проблем безопасности!
ВЫВОДЫ по результатам анализа (продолжение)
В какой ситуации предприятия?
Природные и
техногенные
угрозы
неизбежны
Требования
безопасности
объективны
Остаточные
риски неминуемы,
несмотря на
контроль
Но при реализации рисков ответственность
– лишь на предприятиях!
Используемые методы специфичны, результаты
несравнимы. В общем случае для различного рода
угроз задачи количественного обоснования
требований к средствам и системным процессам
при ограничениях на ресурсы и допустимые риски –
не решаются!
Методы анализа рисков не направлены
на эффективное упреждение!
(за некоторыми исключениями)
В итоге интерес предприятия сводится к получению «галочки»
Вместе с тем, все предприятия заинтересованы в выявлении
скрытых возможностей и эффектов, приводящих к снижению
затрат, ущербов и увеличению доходности!
Это достижимо путем обоснования выбора средств и
упреждающих мер контроля, мониторинга и восстановления
нарушаемой целостности в результате количественного
прогнозирования рисков! – Надо лишь подобрать методы…
В основе –
десятки
созданных
вероятностных
моделей
для
прогнозирования
рисков
В основе –
десятки
созданных
вероятностных
моделей
для
прогнозирования
рисков
Объективные потребности в оценке качества и рисков в жизненном цикле систем
Предлагаемые методы
и программные
инструментарии
прогнозирования
рисков
ГОСТ Р ИСО/МЭК 15288 «Системная инженерия. Процессы жизненного цикла систем»
Имеет место логическая общность в процессах реализации различного
рода угроз, мер контроля, мониторинга и восстановления целостности
для сложной системы
для совокупности объектов
Общие исходные данные
по составным элементам:
- частота возникновения угроз
- среднее время развития кризисной
ситуации с момента возникновения угрозы
- период между моментами контроля
- средняя длительность контроля
- средняя наработка на ошибку средств
мониторинга (если таковой имеет место)
- среднее время восстановления
нарушенной целостности
Единые расчетные показатели:
- риск нарушения безопасности
функционирования элемента в течение
периода прогноза
- риск нарушения комплексной
безопасности в течение периода прогноза
Применение для построения системы противоаварийной устойчивости
Пример. Качество функционирования информационных систем по ГОСТ 34.602,
ГОСТ РВ 51987, ГОСТ Р ИСО/МЭК 15288
Анализ угроз в обеспечение информационной безопасности
Пример задаваемых исходных данных
по составным элементам, объектам, подсистемам:
частота возникновения угроз (появления источника опасности)
среднее время развития кризисной ситуации с момента возникновения
угрозы (стойкость к реализации угроз)
период между моментами системного контроля безопасности
функционирования объекта
средняя длительность системного контроля безопасности
средняя наработка на ошибку средств мониторинга между моментами
системного контроля (если таковой имеет место)
среднее время восстановления объекта после нарушения целостности
Расчетный показатель:
риск нарушения комплексной безопасности
в течение задаваемого периода прогноза
БАЗОВЫЕ МОДЕЛИ ОПАСНОГО ВОЗДЕЙСТВИЯ
Базовая модель 1 (периодический контроль состояния целостности )
Пример события «отсутствие нарушения
целостности» в течение периода прогноза Тзад.
Тзад.
τвозникновения τразвития угрозы
Пример события «нарушение целостности»
в течение периода прогноза Тзад.
х х
Тзад.
Риск нарушения целостности R=
для варианта 1 - Тзад< Тмеж+ Тдиаг
Периодическая
диагностика
с восстановлением
целостности
при ее нарушении х
Тзад.
τвозникновения τразвития угрозы
х хТзад.
Риск R =
Базовая модель 2 (+ мониторинг между контролями):
Пример наработки на ошибку
при мониторинге, ФР А(τ)
х
для варианта 2 - Тзад≥ Тмеж+ Тдиаг
Рвозд = Рсеред • Ркон ,
х
Тзад. Тзад.
,
Тсередины (N=2)
Тостатка
Что брать в
качестве Тдиаг., если
времена диагностики и
восстановления различны?
Тсередины (N=2) Тостатка
R = P (τвозни. + τразвития угрозы ≤Тзад.)
ФР ФР
τ
θ
Наработка на ошибку меньше периода прогноза и
времени до нарушения целостности
R = 1 – Рвозд ,
Тмеж+ Тдиаг
х
Вероятностные модели для оценки качества и рисков в
соответствии с требованиями системообразующих
стандартов
Примеры моделирующих комплексов
Ввод исходных данных Построение сложных архитектур
Последовательное
объединение -
«И» 1-я «И» 2-я
подсистемы
Параллельное
объединение - «ИЛИ»
Пример логического объединения
различных угроз
Численный алгоритмический расчет
рисков в точках прогноза
от 0 до ∞
Виртуальное моделирование
(в т.ч. через Интернет)
Контроль и оптимизация
Объективные потребности в оценке качества и рисков в жизненном цикле систем
Оптимизационные задачи для управления рисками в «процессном» подходе
Вариант реализации процесса Q(A,M) характеризуется параметрами:
сценарием критичных изменений среды реализации процесса и/или ресурсов и/или достигаемой безопасности на
заданном множестве потенциальных угроз (А - множество параметров сценария);
осуществляемыми мерами упреждения и реакции с учетом их стоимости для обеспечения целостности процесса
(М - множество параметров, характеризующих эти меры)
Управляемые параметры процесса Q(A,M) признаются наиболее
рациональными для заданного периода эксплуатации Tзад., если на них достигается
минимум затрат на создание системы Zсозд. при ограничениях на приемлемый
уровень риска Rдоп и допустимый уровень затрат при эксплуатации Сдоп.:
Zсозд. (Qрац.) = min Zсозд. (Q)
управляемые
параметры A,M
при ограничениях R ≤ Rдоп. и Сэкспл. ≤ Сдоп. и, возможно, ограничениях на
допустимые значения других показателей, отнесенных к критичным
Концепция,
разработка ТЗ
Разработка
(эскизно- техническое
проектирование, рабочая
документация)
Производство
Эксплуатация
Сопровождение
Формирование технического
облика. Обоснование
системных количественных
требований к качеству и
безопасности
Оценка потенциальных
угроз качеству и безопасности
функционирования системы. Рациональная
настройка параметров функционирования.
Сертификация. Обоснование направлений
совершенствования и развития системы
Анализ выполнимости
требований, оценка потенциальных угроз,
технических решений и возможных рисков.
Испытания и оценка качества и безопасности
функционирования системы
Управляемые параметры процесса Q(A,M)
признаются наиболее рациональными для заданного
периода эксплуатации Tзад., если на них достигается
минимум риска нарушения безопасности
функционирования системы R
R (Q рац.) = min R (Q)
управляемые
параметры A,M
при ограничениях Сэкспл. ≤ Сдоп. и, возможно,
ограничениях на допустимые значения других
показателей, отнесенных к критичным
Приложения для
рационального
управления
безопасностью и
эффективностью
Анализ рисков в опасном производстве
Исходные данные: поток существенных событий - до 100 условных событий в час,
содержащий не более 1% потенциально опасных событий. Скорость смысловой
интерпретации события составляет около 30 секунд. Частота ошибок
диспетчерского персонала и сбоев программно-технических средств SCADA-системы -
1 ошибка в год
Оценка риска неадекватной интерпретации событий диспетчером (пример 1)
за 1 час, 8 часов (одну смену), 1 месяц, 1 год и 10 лет функционирования SCADA-системы
18
За счет автоматической реализации
функций мониторинга вероятность
безопасного функционирования
системы в течение года составит 0.998,
а в течение 5 лет – превысит 0.99
СРАВНИТЕЛЬНЫЙ АНАЛИЗ РАЗЛИЧНЫХ СПОСОБОВ МОНИТОРИНГА
Пример 2. Требуется спрогнозировать степень
защищенности предприятия в течение года
(j=1,2) и 5 лет (j=3,4) и сравнить эффективность
автоматической противоаварийной защиты
(j=1,3) и ручной реакции на опасные
воздействия по результатам контроля типовых
процессов (j=2,4)
Выявленная закономерность:
АНАЛИЗ ЭФФЕКТИВНОСТИ ДИСПЕТЧИРОВАНИЯ (пример 3)
Вывод по результатам моделирования
По критерию минимума рисков при
ограничениях на затраты обосновано
целенаправленное укрепление
диспетчерской службы только
высококвалифицированными
специалистами, характеризуемыми
наработкой на ошибку ≥ 1 год.
Привлечение в качестве диспетчера
специалиста средней квалификации
допустимо как исключение и лишь в
течение несколько недель
Зависимости риска для диспетчера средней квалификации
Условия возникновения и реализации террористических
угроз и защиты от них описываются
Пример 4. Анализ результативности действий ФБР показал: риск
ошибочных аналитических выводов из собранной оперативной
информации и, как следствие, непринятия вовсе или принятия
неадекватных мер противодействия выше 0.998 (!)
Вывод: превентивным образом предупредить сегодня реализацию
террористических актов без целенаправленной работы по коренному
снижению рисков практически невозможно. Необходима глубоко
продуманная стратегия. Основой является МОДЕЛИРОВАНИЕ
в терминах случайных процессов
(пример 5)
При реализуемой технологии контроля, мониторинга и восстановления целостности наработка на отказ 42219
часов (выше в 2.44 раза), а вероятность надежного функционирования в течение года 0.828, (выше в 1.26 раза)
После автоматизации
До автоматизации
Наработка системы электропитания на отказ составит 16196 часов,
а вероятность надежного функционирования системы в течение года равна 0.649
16196ч 0.649
42219ч 0.828
Оценка безопасности функционирования системы инженерного обеспечения
(пример 6) - 1
Оценка безопасности функционирования системы инженерного обеспечения - 2
После автоматизации
До автоматизации
Наработка на отказ
составит 9322 часа
Вероятность надежного
функционирования в
течение года равна 0.515
В 1.26 раза выше
0.515
В 1.73 раза выше
9322ч
0.6516172ч
Оценка безопасности функционирования системы инженерного обеспечения - 3
После автоматизации
До автоматизации
Уменьшение надежности – всего 0.02, что соизмеримо с вкладом от добавления двух ИБП и ДГУ.
Последнее означает, что с увеличением состава соответствующее снижение надежности электроснабжения может
быть компенсировано наличием в резерве дополнительно двух ИБП и одного-двух ДГУ!
7809ч
Наработка на отказ
составит 7809 часов
Вероятность надежного
функционирования в
течение года равна 0.471
0.471
Риск нарушения
электроснабжения в
1.7-7 раз ниже!
14869ч 0.63
ЭФФЕКТИВНОЕ УПРАВЛЕНИЕ РЕГЛАМЕНТОМ ПЛАНОВОГО РЕМОНТА В
НЕПРЕРЫВНОМ ПРОИЗВОДСТВЕ (на примере 7 для обогатительной фабрики)
По сравнению с существующим вариантом при реализации планового ремонта 4 раза в сутки
риск нарушения целостности за сутки снижается 2.13 раза!
Сокращение количества простоев повысит экономическую эффективность предприятия!
Риски нарушения экономически приемлемого производственного процесса в течение 0.5-2 суток
при системном контроле
(необходимом плановом
ремонте) через 20 часов
при системном контроле
(необходимом плановом
ремонте) через 5 часов
снижение риска 2.13 раза
Риск = 0.424
Риск = 0.199
Более 70 практических примеров управления качеством и рисками для информационных,
промышленных, транспортных, нефтегазовых систем, анализ «человеческого фактора» и др.
Глава 7 - 70 страниц в монографии изд-ва InTech
Министерство образования и науки РФ
Федеральное агентство по государственным резервам, ФГУП НИИ проблем хранения
Министерство информационных технологий и связи Московской области
Банк Российской Федерации
Институт проблем информатики Российской академии наук
Российская академия ракетных и артиллерийских наук
3 ЦНИИ Минобороны РФ
Центр информационных технологий и систем органов исполнительной власти
Международный центр по информатике и электронике
Центр стандартизации, проектирования и разработки информационно-коммуникационных
технологий и систем
ОАО «Газавтоматика», ОАО «Газпромавтоматизация» ОАО «Газпром»
ООО "Газпром добыча Ямбург", ООО «Нормет»
Сибирская угольная энергетическая компания (СУЭК)
ООО “Информ ТБ Уголь +”
ОАО «ICL-КПО ВС»
ЗАО "ИНГРАС-М"
Российский гуманитарный научный фонд
РГУ нефти и газа им. И.М.Губкина
Юго-Западный государственный университет (ЮЗГУ)
Самарский государственный аэрокосмический университет им. академика С.П. Королева
Консорциум «ИНТЕГРА-С»
CIM College, Сербия и др.
Заказчики, Потребители:
► поставка, наладка, адаптация, разработка на заказ и сопровождение программных
инструментариев и информационных технологий, выполнение НИОКР
► разработка на заказ баз знаний, методов и программных инструментариев для ситуационных
центров, систем поддержки принятия решений
► количественное обоснование технического облика сложных комплексов и системных
требований к характеристикам составных компонентов, планируемым технологиям и квалификации
работников, разработка проектов технических заданий
► независимая оценка выполнимости системных требований, количественная экспертиза
эффективности технических решений по проектированию систем, выявление «узких мест» на всех
этапах жизненного цикла
► математическое моделирование процессов в различных сценариях потенциальных угроз,
сравнение вариантов защиты по критериям «эффективность - стоимость»
► разработка методик, поддерживающих программных инструментариев, анализ рисков
(технологических, информационных, организационно-производственных, связанных с человеческим
фактором, политических, финансово-экономических, террористических и др.), оценка качества и
безопасности, в т.ч. в процессе испытаний и эксплуатации
► обоснование эксплуатационных условий эффективного использования систем и
рациональных значений настраиваемых параметров
► обучение системным основам управления качеством, рисками, конкурентоспособностью
ПРЕДЛАГАЕТСЯ:

More Related Content

What's hot

Automation of jobs and requirements for training and retraining of staff.
Automation of jobs and requirements for training and retraining of staff.Automation of jobs and requirements for training and retraining of staff.
Automation of jobs and requirements for training and retraining of staff.
Andrei Korneyev
 
Управление рисками в ИТ-проекте (2003)
Управление рисками в ИТ-проекте (2003)Управление рисками в ИТ-проекте (2003)
Управление рисками в ИТ-проекте (2003)
Anna Sokolova
 
Управление рисками в разработке программного обеспечения
Управление рисками в разработке программного обеспеченияУправление рисками в разработке программного обеспечения
Управление рисками в разработке программного обеспечения
ru_Parallels
 
Автоматизированная система управления рисками
Автоматизированная система управления рискамиАвтоматизированная система управления рисками
Автоматизированная система управления рискамиDatamodel
 
мульт. риск тема 2.презентация1
мульт. риск тема 2.презентация1мульт. риск тема 2.презентация1
мульт. риск тема 2.презентация1
trenders
 
Система управления рисками АИС "РискГепард"
Система управления рисками АИС "РискГепард"Система управления рисками АИС "РискГепард"
Система управления рисками АИС "РискГепард"
Datamodel
 
Результати проекту програми ІСЯБ «Підвищення ядерної безпеки за допомогою роз...
Результати проекту програми ІСЯБ «Підвищення ядерної безпеки за допомогою роз...Результати проекту програми ІСЯБ «Підвищення ядерної безпеки за допомогою роз...
Результати проекту програми ІСЯБ «Підвищення ядерної безпеки за допомогою роз...
НАЕК «Енергоатом»
 
Деякі методичні підходи до оцінки культури безпеки (Попов П.М., ВП «ЮУАЕС»)
Деякі методичні підходи до оцінки культури безпеки (Попов П.М., ВП «ЮУАЕС»)Деякі методичні підходи до оцінки культури безпеки (Попов П.М., ВП «ЮУАЕС»)
Деякі методичні підходи до оцінки культури безпеки (Попов П.М., ВП «ЮУАЕС»)
НАЕК «Енергоатом»
 
Prospects for a start-up program to study and prevent man-made industrial dis...
Prospects for a start-up program to study and prevent man-made industrial dis...Prospects for a start-up program to study and prevent man-made industrial dis...
Prospects for a start-up program to study and prevent man-made industrial dis...
Andrei Korneyev
 
доклад тэк лившиц+маликов_v2_09-03-2016
доклад тэк лившиц+маликов_v2_09-03-2016доклад тэк лившиц+маликов_v2_09-03-2016
доклад тэк лившиц+маликов_v2_09-03-2016
Илья Лившиц
 
Принципы защиты информации и метрики ИБ
Принципы защиты информации и метрики ИБПринципы защиты информации и метрики ИБ
Принципы защиты информации и метрики ИБ
Александр Лысяк
 
Особенности высокой культуры ядерной безопасности (заместитель директора ВАО ...
Особенности высокой культуры ядерной безопасности (заместитель директора ВАО ...Особенности высокой культуры ядерной безопасности (заместитель директора ВАО ...
Особенности высокой культуры ядерной безопасности (заместитель директора ВАО ...
НАЕК «Енергоатом»
 
ЦентрПроектЗащита
ЦентрПроектЗащитаЦентрПроектЗащита
ЦентрПроектЗащита
ЦентрПроектЗащита
 
Новітні документи міжнародних організацій, що уточнюють питання формування і ...
Новітні документи міжнародних організацій, що уточнюють питання формування і ...Новітні документи міжнародних організацій, що уточнюють питання формування і ...
Новітні документи міжнародних організацій, що уточнюють питання формування і ...
НАЕК «Енергоатом»
 
Yalta_10 _ey-cio_forum
Yalta_10 _ey-cio_forumYalta_10 _ey-cio_forum
Yalta_10 _ey-cio_forum
Vladimir Matviychuk
 
Анализ и управление рисками
Анализ и управление рискамиАнализ и управление рисками
Анализ и управление рисками
Александр Лысяк
 

What's hot (20)

Automation of jobs and requirements for training and retraining of staff.
Automation of jobs and requirements for training and retraining of staff.Automation of jobs and requirements for training and retraining of staff.
Automation of jobs and requirements for training and retraining of staff.
 
Управление рисками в ИТ-проекте (2003)
Управление рисками в ИТ-проекте (2003)Управление рисками в ИТ-проекте (2003)
Управление рисками в ИТ-проекте (2003)
 
Управление рисками в разработке программного обеспечения
Управление рисками в разработке программного обеспеченияУправление рисками в разработке программного обеспечения
Управление рисками в разработке программного обеспечения
 
Автоматизированная система управления рисками
Автоматизированная система управления рискамиАвтоматизированная система управления рисками
Автоматизированная система управления рисками
 
мульт. риск тема 2.презентация1
мульт. риск тема 2.презентация1мульт. риск тема 2.презентация1
мульт. риск тема 2.презентация1
 
Система управления рисками АИС "РискГепард"
Система управления рисками АИС "РискГепард"Система управления рисками АИС "РискГепард"
Система управления рисками АИС "РискГепард"
 
Результати проекту програми ІСЯБ «Підвищення ядерної безпеки за допомогою роз...
Результати проекту програми ІСЯБ «Підвищення ядерної безпеки за допомогою роз...Результати проекту програми ІСЯБ «Підвищення ядерної безпеки за допомогою роз...
Результати проекту програми ІСЯБ «Підвищення ядерної безпеки за допомогою роз...
 
Деякі методичні підходи до оцінки культури безпеки (Попов П.М., ВП «ЮУАЕС»)
Деякі методичні підходи до оцінки культури безпеки (Попов П.М., ВП «ЮУАЕС»)Деякі методичні підходи до оцінки культури безпеки (Попов П.М., ВП «ЮУАЕС»)
Деякі методичні підходи до оцінки культури безпеки (Попов П.М., ВП «ЮУАЕС»)
 
Prospects for a start-up program to study and prevent man-made industrial dis...
Prospects for a start-up program to study and prevent man-made industrial dis...Prospects for a start-up program to study and prevent man-made industrial dis...
Prospects for a start-up program to study and prevent man-made industrial dis...
 
доклад тэк лившиц+маликов_v2_09-03-2016
доклад тэк лившиц+маликов_v2_09-03-2016доклад тэк лившиц+маликов_v2_09-03-2016
доклад тэк лившиц+маликов_v2_09-03-2016
 
Threat Modeling (Part 2)
Threat Modeling (Part 2)Threat Modeling (Part 2)
Threat Modeling (Part 2)
 
Принципы защиты информации и метрики ИБ
Принципы защиты информации и метрики ИБПринципы защиты информации и метрики ИБ
Принципы защиты информации и метрики ИБ
 
Особенности высокой культуры ядерной безопасности (заместитель директора ВАО ...
Особенности высокой культуры ядерной безопасности (заместитель директора ВАО ...Особенности высокой культуры ядерной безопасности (заместитель директора ВАО ...
Особенности высокой культуры ядерной безопасности (заместитель директора ВАО ...
 
ЦентрПроектЗащита
ЦентрПроектЗащитаЦентрПроектЗащита
ЦентрПроектЗащита
 
Threat Modeling (Part 3)
Threat Modeling (Part 3)Threat Modeling (Part 3)
Threat Modeling (Part 3)
 
Threat Modeling (Part 1)
Threat Modeling (Part 1)Threat Modeling (Part 1)
Threat Modeling (Part 1)
 
Новітні документи міжнародних організацій, що уточнюють питання формування і ...
Новітні документи міжнародних організацій, що уточнюють питання формування і ...Новітні документи міжнародних організацій, що уточнюють питання формування і ...
Новітні документи міжнародних організацій, що уточнюють питання формування і ...
 
Threat Modeling (Part 5)
Threat Modeling (Part 5)Threat Modeling (Part 5)
Threat Modeling (Part 5)
 
Yalta_10 _ey-cio_forum
Yalta_10 _ey-cio_forumYalta_10 _ey-cio_forum
Yalta_10 _ey-cio_forum
 
Анализ и управление рисками
Анализ и управление рискамиАнализ и управление рисками
Анализ и управление рисками
 

Viewers also liked

Дмитрий Репкин, Тромбон
Дмитрий Репкин, ТромбонДмитрий Репкин, Тромбон
Дмитрий Репкин, Тромбонconnecticalab
 
экзаменнационные вопросы техника 1 этап
экзаменнационные вопросы техника 1 этапэкзаменнационные вопросы техника 1 этап
экзаменнационные вопросы техника 1 этапfree-lexx
 
вопросы к экзамену по технике
вопросы к экзамену по техникевопросы к экзамену по технике
вопросы к экзамену по техникеfree-lexx
 
презентация Itc ip систем
презентация Itc ip системпрезентация Itc ip систем
презентация Itc ip систем
ESCORT GROUP
 
Корпоративная скуд как основа создания интегрированной системы комплексной бе...
Корпоративная скуд как основа создания интегрированной системы комплексной бе...Корпоративная скуд как основа создания интегрированной системы комплексной бе...
Корпоративная скуд как основа создания интегрированной системы комплексной бе...
journalrubezh
 
Сети и системы телекоммуникаций. Управляющие протоколы сетевого уровня
Сети и системы телекоммуникаций. Управляющие протоколы сетевого уровняСети и системы телекоммуникаций. Управляющие протоколы сетевого уровня
Сети и системы телекоммуникаций. Управляющие протоколы сетевого уровня
Andrey Sozykin
 
Cистемы опс презентация
Cистемы опс презентацияCистемы опс презентация
Cистемы опс презентацияfree-lexx
 
скуд презентация
скуд презентацияскуд презентация
скуд презентацияfree-lexx
 
соуэ презентация
соуэ презентациясоуэ презентация
соуэ презентацияfree-lexx
 
Cистемы видеонаблюдения презентация
Cистемы видеонаблюдения презентацияCистемы видеонаблюдения презентация
Cистемы видеонаблюдения презентацияfree-lexx
 
комплексная безопасность
комплексная безопасность комплексная безопасность
комплексная безопасность Mathmodels Net
 
костогрызов 2010
костогрызов  2010костогрызов  2010
костогрызов 2010
Mathmodels Net
 
григорьев тпп апр13
григорьев  тпп апр13григорьев  тпп апр13
григорьев тпп апр13Mathmodels Net
 
ИННОПРОМ. Доклад на круглом столе Клуба R&D директоров: «Управление инновация...
ИННОПРОМ. Доклад на круглом столе Клуба R&D директоров: «Управление инновация...ИННОПРОМ. Доклад на круглом столе Клуба R&D директоров: «Управление инновация...
ИННОПРОМ. Доклад на круглом столе Клуба R&D директоров: «Управление инновация...ООО "Дисковэри"
 
RUS: Система инновационной и технологической разведки (Ver.2.0)
RUS: Система инновационной и технологической разведки (Ver.2.0)RUS: Система инновационной и технологической разведки (Ver.2.0)
RUS: Система инновационной и технологической разведки (Ver.2.0)
Roman Romachev
 
внииметмаш белков
внииметмаш белковвнииметмаш белков
внииметмаш белков
ООО "Дисковэри"
 
Михаил Фалеев, Центр стратегических исследований гражданской защиты МЧС России
Михаил Фалеев, Центр стратегических исследований гражданской защиты МЧС РоссииМихаил Фалеев, Центр стратегических исследований гражданской защиты МЧС России
Михаил Фалеев, Центр стратегических исследований гражданской защиты МЧС Россииconnecticalab
 
Crimea Occupation Tax
Crimea Occupation TaxCrimea Occupation Tax
Crimea Occupation Tax
Dmytro Zolotukhin
 
Доклад Д.В.Ливанова 17 февраля 2015
Доклад Д.В.Ливанова 17 февраля 2015Доклад Д.В.Ливанова 17 февраля 2015
Доклад Д.В.Ливанова 17 февраля 2015
Dmitry Tseitlin
 

Viewers also liked (20)

Дмитрий Репкин, Тромбон
Дмитрий Репкин, ТромбонДмитрий Репкин, Тромбон
Дмитрий Репкин, Тромбон
 
экзаменнационные вопросы техника 1 этап
экзаменнационные вопросы техника 1 этапэкзаменнационные вопросы техника 1 этап
экзаменнационные вопросы техника 1 этап
 
вопросы к экзамену по технике
вопросы к экзамену по техникевопросы к экзамену по технике
вопросы к экзамену по технике
 
презентация Itc ip систем
презентация Itc ip системпрезентация Itc ip систем
презентация Itc ip систем
 
Корпоративная скуд как основа создания интегрированной системы комплексной бе...
Корпоративная скуд как основа создания интегрированной системы комплексной бе...Корпоративная скуд как основа создания интегрированной системы комплексной бе...
Корпоративная скуд как основа создания интегрированной системы комплексной бе...
 
Сети и системы телекоммуникаций. Управляющие протоколы сетевого уровня
Сети и системы телекоммуникаций. Управляющие протоколы сетевого уровняСети и системы телекоммуникаций. Управляющие протоколы сетевого уровня
Сети и системы телекоммуникаций. Управляющие протоколы сетевого уровня
 
Cистемы опс презентация
Cистемы опс презентацияCистемы опс презентация
Cистемы опс презентация
 
скуд презентация
скуд презентацияскуд презентация
скуд презентация
 
соуэ презентация
соуэ презентациясоуэ презентация
соуэ презентация
 
Cистемы видеонаблюдения презентация
Cистемы видеонаблюдения презентацияCистемы видеонаблюдения презентация
Cистемы видеонаблюдения презентация
 
комплексная безопасность
комплексная безопасность комплексная безопасность
комплексная безопасность
 
Robots
RobotsRobots
Robots
 
костогрызов 2010
костогрызов  2010костогрызов  2010
костогрызов 2010
 
григорьев тпп апр13
григорьев  тпп апр13григорьев  тпп апр13
григорьев тпп апр13
 
ИННОПРОМ. Доклад на круглом столе Клуба R&D директоров: «Управление инновация...
ИННОПРОМ. Доклад на круглом столе Клуба R&D директоров: «Управление инновация...ИННОПРОМ. Доклад на круглом столе Клуба R&D директоров: «Управление инновация...
ИННОПРОМ. Доклад на круглом столе Клуба R&D директоров: «Управление инновация...
 
RUS: Система инновационной и технологической разведки (Ver.2.0)
RUS: Система инновационной и технологической разведки (Ver.2.0)RUS: Система инновационной и технологической разведки (Ver.2.0)
RUS: Система инновационной и технологической разведки (Ver.2.0)
 
внииметмаш белков
внииметмаш белковвнииметмаш белков
внииметмаш белков
 
Михаил Фалеев, Центр стратегических исследований гражданской защиты МЧС России
Михаил Фалеев, Центр стратегических исследований гражданской защиты МЧС РоссииМихаил Фалеев, Центр стратегических исследований гражданской защиты МЧС России
Михаил Фалеев, Центр стратегических исследований гражданской защиты МЧС России
 
Crimea Occupation Tax
Crimea Occupation TaxCrimea Occupation Tax
Crimea Occupation Tax
 
Доклад Д.В.Ливанова 17 февраля 2015
Доклад Д.В.Ливанова 17 февраля 2015Доклад Д.В.Ливанова 17 февраля 2015
Доклад Д.В.Ливанова 17 февраля 2015
 

Similar to аик прогнозир.- 03.06.2013 - тпп рф

Информационная безопасность. Лекция 3.
Информационная безопасность. Лекция 3.Информационная безопасность. Лекция 3.
Информационная безопасность. Лекция 3.
Александр Лысяк
 
ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...
ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...
ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...
Компания УЦСБ
 
1.Жулина 17.11.2015
1.Жулина 17.11.20151.Жулина 17.11.2015
1.Жулина 17.11.2015
Alcoholism_
 
Моделирование угроз 2.0
Моделирование угроз 2.0Моделирование угроз 2.0
Моделирование угроз 2.0
Aleksey Lukatskiy
 
система конкурентного раннего предупреждения угроз для образовательного учреж...
система конкурентного раннего предупреждения угроз для образовательного учреж...система конкурентного раннего предупреждения угроз для образовательного учреж...
система конкурентного раннего предупреждения угроз для образовательного учреж...Irina Erofeeva
 
Exposition site
Exposition siteExposition site
Exposition site
Vladimir Burdaev
 
Программа курса "Моделирование угроз"
Программа курса "Моделирование угроз"Программа курса "Моделирование угроз"
Программа курса "Моделирование угроз"Aleksey Lukatskiy
 
Анализ риска аварий опасных производственных объектов
Анализ риска аварий опасных производственных объектовАнализ риска аварий опасных производственных объектов
Анализ риска аварий опасных производственных объектов
ALEXANDER SOLODOVNIKOV
 
Информационная безопасность банковских безналичных платежей. Часть 4 — Обзор ...
Информационная безопасность банковских безналичных платежей. Часть 4 — Обзор ...Информационная безопасность банковских безналичных платежей. Часть 4 — Обзор ...
Информационная безопасность банковских безналичных платежей. Часть 4 — Обзор ...
imbasoft ru
 
Information security risk management presentation
Information security risk management presentationInformation security risk management presentation
Information security risk management presentation
Вячеслав Аксёнов
 
Управление риском в СМИБ.pdf
Управление риском в СМИБ.pdfУправление риском в СМИБ.pdf
Управление риском в СМИБ.pdf
trenders
 
классификация рисков
классификация рисковклассификация рисков
классификация рисков
Varikant
 
Gost r 22.1.01 95 2
Gost r 22.1.01 95 2Gost r 22.1.01 95 2
Gost r 22.1.01 95 2chitpad80
 
ГОСТ Р ИСО/МЭК 13335-3-2007
ГОСТ Р ИСО/МЭК 13335-3-2007ГОСТ Р ИСО/МЭК 13335-3-2007
ГОСТ Р ИСО/МЭК 13335-3-2007Sergey Erohin
 
Вычисление, визуализация и анализ метрик защищенности защищенности для монито...
Вычисление, визуализация и анализ метрик защищенности защищенности для монито...Вычисление, визуализация и анализ метрик защищенности защищенности для монито...
Вычисление, визуализация и анализ метрик защищенности защищенности для монито...
Positive Hack Days
 
Information security risk management.pdf
Information security risk management.pdfInformation security risk management.pdf
Information security risk management.pdf
trenders
 
Современные средства обеспечения кибербезопасности АСУ ТП
Современные средства обеспечения кибербезопасности АСУ ТПСовременные средства обеспечения кибербезопасности АСУ ТП
Современные средства обеспечения кибербезопасности АСУ ТП
Alexander Dorofeev
 
ЦентрПроектЗащита
ЦентрПроектЗащитаЦентрПроектЗащита
ЦентрПроектЗащита
ЦентрПроектЗащита
 
Александров Александр руководитель подразделения «ТехкранДиагностика». Презен...
Александров Александр руководитель подразделения «ТехкранДиагностика». Презен...Александров Александр руководитель подразделения «ТехкранДиагностика». Презен...
Александров Александр руководитель подразделения «ТехкранДиагностика». Презен...
journalrubezh
 

Similar to аик прогнозир.- 03.06.2013 - тпп рф (20)

Информационная безопасность. Лекция 3.
Информационная безопасность. Лекция 3.Информационная безопасность. Лекция 3.
Информационная безопасность. Лекция 3.
 
ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...
ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...
ИБ АСУ ТП NON-STOP. Серия 3. Законодательство и требования регуляторов РФ, ме...
 
1.Жулина 17.11.2015
1.Жулина 17.11.20151.Жулина 17.11.2015
1.Жулина 17.11.2015
 
Моделирование угроз 2.0
Моделирование угроз 2.0Моделирование угроз 2.0
Моделирование угроз 2.0
 
система конкурентного раннего предупреждения угроз для образовательного учреж...
система конкурентного раннего предупреждения угроз для образовательного учреж...система конкурентного раннего предупреждения угроз для образовательного учреж...
система конкурентного раннего предупреждения угроз для образовательного учреж...
 
Exposition site
Exposition siteExposition site
Exposition site
 
Программа курса "Моделирование угроз"
Программа курса "Моделирование угроз"Программа курса "Моделирование угроз"
Программа курса "Моделирование угроз"
 
Анализ риска аварий опасных производственных объектов
Анализ риска аварий опасных производственных объектовАнализ риска аварий опасных производственных объектов
Анализ риска аварий опасных производственных объектов
 
Информационная безопасность банковских безналичных платежей. Часть 4 — Обзор ...
Информационная безопасность банковских безналичных платежей. Часть 4 — Обзор ...Информационная безопасность банковских безналичных платежей. Часть 4 — Обзор ...
Информационная безопасность банковских безналичных платежей. Часть 4 — Обзор ...
 
Information security risk management presentation
Information security risk management presentationInformation security risk management presentation
Information security risk management presentation
 
Управление риском в СМИБ.pdf
Управление риском в СМИБ.pdfУправление риском в СМИБ.pdf
Управление риском в СМИБ.pdf
 
классификация рисков
классификация рисковклассификация рисков
классификация рисков
 
Gost r 22.1.01 95 2
Gost r 22.1.01 95 2Gost r 22.1.01 95 2
Gost r 22.1.01 95 2
 
Ohrtr
OhrtrOhrtr
Ohrtr
 
ГОСТ Р ИСО/МЭК 13335-3-2007
ГОСТ Р ИСО/МЭК 13335-3-2007ГОСТ Р ИСО/МЭК 13335-3-2007
ГОСТ Р ИСО/МЭК 13335-3-2007
 
Вычисление, визуализация и анализ метрик защищенности защищенности для монито...
Вычисление, визуализация и анализ метрик защищенности защищенности для монито...Вычисление, визуализация и анализ метрик защищенности защищенности для монито...
Вычисление, визуализация и анализ метрик защищенности защищенности для монито...
 
Information security risk management.pdf
Information security risk management.pdfInformation security risk management.pdf
Information security risk management.pdf
 
Современные средства обеспечения кибербезопасности АСУ ТП
Современные средства обеспечения кибербезопасности АСУ ТПСовременные средства обеспечения кибербезопасности АСУ ТП
Современные средства обеспечения кибербезопасности АСУ ТП
 
ЦентрПроектЗащита
ЦентрПроектЗащитаЦентрПроектЗащита
ЦентрПроектЗащита
 
Александров Александр руководитель подразделения «ТехкранДиагностика». Презен...
Александров Александр руководитель подразделения «ТехкранДиагностика». Презен...Александров Александр руководитель подразделения «ТехкранДиагностика». Презен...
Александров Александр руководитель подразделения «ТехкранДиагностика». Презен...
 

More from Mathmodels Net

презентация доклада масановца
презентация доклада масановцапрезентация доклада масановца
презентация доклада масановцаMathmodels Net
 
дедученко доклад 11.04.2013
дедученко   доклад 11.04.2013дедученко   доклад 11.04.2013
дедученко доклад 11.04.2013Mathmodels Net
 
Махутов Н_А_тпп россии_11.04.2013
Махутов Н_А_тпп россии_11.04.2013Махутов Н_А_тпп россии_11.04.2013
Махутов Н_А_тпп россии_11.04.2013Mathmodels Net
 
Kostogryzov-for china-2013
 Kostogryzov-for china-2013 Kostogryzov-for china-2013
Kostogryzov-for china-2013
Mathmodels Net
 
Kost for china-2011
Kost for china-2011Kost for china-2011
Kost for china-2011
Mathmodels Net
 
Kostogryzov 10.12.2009
Kostogryzov 10.12.2009Kostogryzov 10.12.2009
Kostogryzov 10.12.2009
Mathmodels Net
 

More from Mathmodels Net (6)

презентация доклада масановца
презентация доклада масановцапрезентация доклада масановца
презентация доклада масановца
 
дедученко доклад 11.04.2013
дедученко   доклад 11.04.2013дедученко   доклад 11.04.2013
дедученко доклад 11.04.2013
 
Махутов Н_А_тпп россии_11.04.2013
Махутов Н_А_тпп россии_11.04.2013Махутов Н_А_тпп россии_11.04.2013
Махутов Н_А_тпп россии_11.04.2013
 
Kostogryzov-for china-2013
 Kostogryzov-for china-2013 Kostogryzov-for china-2013
Kostogryzov-for china-2013
 
Kost for china-2011
Kost for china-2011Kost for china-2011
Kost for china-2011
 
Kostogryzov 10.12.2009
Kostogryzov 10.12.2009Kostogryzov 10.12.2009
Kostogryzov 10.12.2009
 

аик прогнозир.- 03.06.2013 - тпп рф

  • 1. Инновационная технология прогнозирования рисков для сложных систем различного функционального назначения Дтн, проф. Костогрызов А.И., ктн Нистратов А.А., ктн Нистратов Г.А. (495) 795-85-24, (499) 764-26-58 www.mathmodels.net Москва – 03 июня 2013г. Всероссийская научно-практическая конференция «Реализация инновационных технологий в производстве современных технических средств обеспечения безопасности в Российской Федерации»
  • 2. Новые определения Система - комбинация взаимодействующих элементов, организованная для достижения одной или нескольких поставленных целей (по ГОСТ Р ИСО/МЭК 15288-05, 9001 - 2008) Риск - мера опасности с ее последствиями (по ФЗ «О техническом регулировании», ГОСТ Р ИСО/МЭК 15026-02, ГОСТ Р ИСО/МЭК 16085-07, ГОСТ РВ 51987-02) Риск – эффект неопределенности в целях (задачах) (по ISO 31000 - 2009) Эффект – отклонение от ожидаемого – негативного или позитивного Предлагаются практические решения проблемы прогнозирования рисков для обеспечения комплексной безопасности
  • 3. Общее Сегодня в индустрии безопасности и ее приложений действуют Федеральные законы, правила безопасности, системообразующие стандарты – это ISO 9001 (требования к системе менеджмента качества), ISO/IEC 15288 (первый стандарт по системной инженерии, регламентирует процессы жизненного цикла систем), стандарты ISO серий 14000 (менеджмент экологической безопасности), 18000 (менеджмент охраны труда), 20000 (сервис-менеджмент), 27000 (менеджмент информационной безопасности), 31000 (менеджмент риска) и др. Всех их роднит требование системного управления рисками! Но! Чтобы эффективно управлять – надо уметь прогнозировать риски и обосновывать действенные меры в режиме упреждения!
  • 4. Пример требований Принципиальные положения ФЗ «О безопасности объектов топливно-энергетического комплекса» №256-ФЗ от 21.07.2011 Статья 6, п. 1 Обеспечение безопасности объектов ТЭК осуществляется субъектами ТЭК … п.4 Контроль – за ФОИВ Статья 7, п.1 Требования …определяются Правительством РФ; п.3 Субъекты ТЭК на стадиях проектирования и строительства объектов ТЭК обязаны предусматривать осуществление комплекса специальных мер по безопасному функционированию таких объектов, локализации и уменьшению последствий чрезвычайных ситуаций 2. Паспорт безопасности объекта ТЭК составляется на основании результатов категорирования объекта в зависимости от степени его потенциальной опасности, а также на основании оценки достаточности инженерно-технических мероприятий, мероприятий по физической защите и охране объекта при террористических угрозах согласно требованиям Правительства РФ (по статье 7)
  • 5. Паспорт Статья 6, п. 1 Обеспечение безопасности объектов ТЭК осуществляется субъектами ТЭК !!! А какой остаточный риск будет иметь место в различных сценариях угроз?
  • 6. ВЫВОДЫ по результатам анализа 1. Для приложений, в которых уже были многочисленные факты трагедий с гибелью людей - в сфере промышленной, пожарной, радиационной, ядерной, авиационной безопасности - требования к допустимым рискам выражены количественно на вероятностном уровне и на уровне необходимых требований к исходным материалам, используемым ресурсам, технологиям, начальным состояниям, условиям эксплуатации 2. Для иных приложений - в сфере химической, биологической, транспортной, экологической безопасности, безопасности зданий и сооружений, информационной безопасности, в т.ч. в условиях террористических угроз – требования к допустимым рискам задаются преимущественно на качественном уровне в форме требований к выполнению конкретных условий. Это означает невозможность корректного решения обратных задач управления безопасностью исходя из задаваемого уровня допустимого риска
  • 7. 3. Во всех случаях эффективное управление рисками для любого рода систем при штатных начальных состояниях возможно и целесообразно на основе: а) использования исходных ресурсов и защитных технологий с более лучшими характеристиками с точки зрения безопасности, в т.ч. для восстановления целостности; б) рационального применения адекватной системы ситуационного анализа потенциально опасных событий, эффективных способов контроля и мониторинга состояний и оперативного восстановления целостности; в) рационального применения мер противодействия рискам 4. Существующие модели для анализа рисков в приложении к rприродным и техногенным ситуациям неидентичны (поэтому понятие допустимых рисков логически не сравнимо), они не позволяют решать обратные задачи обоснования требований к системам сбора и анализа информации, параметрам контроля и мониторинга и мер противодействия при ограничениях на выделяемые средства и допустимые риски. А это не позволяет утверждать об эффективности упреждающего решения проблем безопасности! ВЫВОДЫ по результатам анализа (продолжение)
  • 8. В какой ситуации предприятия? Природные и техногенные угрозы неизбежны Требования безопасности объективны Остаточные риски неминуемы, несмотря на контроль Но при реализации рисков ответственность – лишь на предприятиях! Используемые методы специфичны, результаты несравнимы. В общем случае для различного рода угроз задачи количественного обоснования требований к средствам и системным процессам при ограничениях на ресурсы и допустимые риски – не решаются! Методы анализа рисков не направлены на эффективное упреждение! (за некоторыми исключениями) В итоге интерес предприятия сводится к получению «галочки»
  • 9. Вместе с тем, все предприятия заинтересованы в выявлении скрытых возможностей и эффектов, приводящих к снижению затрат, ущербов и увеличению доходности! Это достижимо путем обоснования выбора средств и упреждающих мер контроля, мониторинга и восстановления нарушаемой целостности в результате количественного прогнозирования рисков! – Надо лишь подобрать методы… В основе – десятки созданных вероятностных моделей для прогнозирования рисков В основе – десятки созданных вероятностных моделей для прогнозирования рисков
  • 10. Объективные потребности в оценке качества и рисков в жизненном цикле систем
  • 12. ГОСТ Р ИСО/МЭК 15288 «Системная инженерия. Процессы жизненного цикла систем»
  • 13. Имеет место логическая общность в процессах реализации различного рода угроз, мер контроля, мониторинга и восстановления целостности для сложной системы для совокупности объектов Общие исходные данные по составным элементам: - частота возникновения угроз - среднее время развития кризисной ситуации с момента возникновения угрозы - период между моментами контроля - средняя длительность контроля - средняя наработка на ошибку средств мониторинга (если таковой имеет место) - среднее время восстановления нарушенной целостности Единые расчетные показатели: - риск нарушения безопасности функционирования элемента в течение периода прогноза - риск нарушения комплексной безопасности в течение периода прогноза
  • 14. Применение для построения системы противоаварийной устойчивости
  • 15. Пример. Качество функционирования информационных систем по ГОСТ 34.602, ГОСТ РВ 51987, ГОСТ Р ИСО/МЭК 15288
  • 16. Анализ угроз в обеспечение информационной безопасности
  • 17. Пример задаваемых исходных данных по составным элементам, объектам, подсистемам: частота возникновения угроз (появления источника опасности) среднее время развития кризисной ситуации с момента возникновения угрозы (стойкость к реализации угроз) период между моментами системного контроля безопасности функционирования объекта средняя длительность системного контроля безопасности средняя наработка на ошибку средств мониторинга между моментами системного контроля (если таковой имеет место) среднее время восстановления объекта после нарушения целостности Расчетный показатель: риск нарушения комплексной безопасности в течение задаваемого периода прогноза
  • 18. БАЗОВЫЕ МОДЕЛИ ОПАСНОГО ВОЗДЕЙСТВИЯ Базовая модель 1 (периодический контроль состояния целостности ) Пример события «отсутствие нарушения целостности» в течение периода прогноза Тзад. Тзад. τвозникновения τразвития угрозы Пример события «нарушение целостности» в течение периода прогноза Тзад. х х Тзад. Риск нарушения целостности R= для варианта 1 - Тзад< Тмеж+ Тдиаг Периодическая диагностика с восстановлением целостности при ее нарушении х Тзад. τвозникновения τразвития угрозы х хТзад. Риск R = Базовая модель 2 (+ мониторинг между контролями): Пример наработки на ошибку при мониторинге, ФР А(τ) х для варианта 2 - Тзад≥ Тмеж+ Тдиаг Рвозд = Рсеред • Ркон , х Тзад. Тзад. , Тсередины (N=2) Тостатка Что брать в качестве Тдиаг., если времена диагностики и восстановления различны? Тсередины (N=2) Тостатка R = P (τвозни. + τразвития угрозы ≤Тзад.) ФР ФР τ θ Наработка на ошибку меньше периода прогноза и времени до нарушения целостности R = 1 – Рвозд , Тмеж+ Тдиаг х
  • 19. Вероятностные модели для оценки качества и рисков в соответствии с требованиями системообразующих стандартов
  • 20.
  • 22. Ввод исходных данных Построение сложных архитектур Последовательное объединение - «И» 1-я «И» 2-я подсистемы Параллельное объединение - «ИЛИ» Пример логического объединения различных угроз Численный алгоритмический расчет рисков в точках прогноза от 0 до ∞
  • 25. Объективные потребности в оценке качества и рисков в жизненном цикле систем
  • 26. Оптимизационные задачи для управления рисками в «процессном» подходе Вариант реализации процесса Q(A,M) характеризуется параметрами: сценарием критичных изменений среды реализации процесса и/или ресурсов и/или достигаемой безопасности на заданном множестве потенциальных угроз (А - множество параметров сценария); осуществляемыми мерами упреждения и реакции с учетом их стоимости для обеспечения целостности процесса (М - множество параметров, характеризующих эти меры) Управляемые параметры процесса Q(A,M) признаются наиболее рациональными для заданного периода эксплуатации Tзад., если на них достигается минимум затрат на создание системы Zсозд. при ограничениях на приемлемый уровень риска Rдоп и допустимый уровень затрат при эксплуатации Сдоп.: Zсозд. (Qрац.) = min Zсозд. (Q) управляемые параметры A,M при ограничениях R ≤ Rдоп. и Сэкспл. ≤ Сдоп. и, возможно, ограничениях на допустимые значения других показателей, отнесенных к критичным Концепция, разработка ТЗ Разработка (эскизно- техническое проектирование, рабочая документация) Производство Эксплуатация Сопровождение Формирование технического облика. Обоснование системных количественных требований к качеству и безопасности Оценка потенциальных угроз качеству и безопасности функционирования системы. Рациональная настройка параметров функционирования. Сертификация. Обоснование направлений совершенствования и развития системы Анализ выполнимости требований, оценка потенциальных угроз, технических решений и возможных рисков. Испытания и оценка качества и безопасности функционирования системы Управляемые параметры процесса Q(A,M) признаются наиболее рациональными для заданного периода эксплуатации Tзад., если на них достигается минимум риска нарушения безопасности функционирования системы R R (Q рац.) = min R (Q) управляемые параметры A,M при ограничениях Сэкспл. ≤ Сдоп. и, возможно, ограничениях на допустимые значения других показателей, отнесенных к критичным
  • 27.
  • 29. Анализ рисков в опасном производстве Исходные данные: поток существенных событий - до 100 условных событий в час, содержащий не более 1% потенциально опасных событий. Скорость смысловой интерпретации события составляет около 30 секунд. Частота ошибок диспетчерского персонала и сбоев программно-технических средств SCADA-системы - 1 ошибка в год Оценка риска неадекватной интерпретации событий диспетчером (пример 1) за 1 час, 8 часов (одну смену), 1 месяц, 1 год и 10 лет функционирования SCADA-системы
  • 30. 18 За счет автоматической реализации функций мониторинга вероятность безопасного функционирования системы в течение года составит 0.998, а в течение 5 лет – превысит 0.99 СРАВНИТЕЛЬНЫЙ АНАЛИЗ РАЗЛИЧНЫХ СПОСОБОВ МОНИТОРИНГА Пример 2. Требуется спрогнозировать степень защищенности предприятия в течение года (j=1,2) и 5 лет (j=3,4) и сравнить эффективность автоматической противоаварийной защиты (j=1,3) и ручной реакции на опасные воздействия по результатам контроля типовых процессов (j=2,4) Выявленная закономерность: АНАЛИЗ ЭФФЕКТИВНОСТИ ДИСПЕТЧИРОВАНИЯ (пример 3) Вывод по результатам моделирования По критерию минимума рисков при ограничениях на затраты обосновано целенаправленное укрепление диспетчерской службы только высококвалифицированными специалистами, характеризуемыми наработкой на ошибку ≥ 1 год. Привлечение в качестве диспетчера специалиста средней квалификации допустимо как исключение и лишь в течение несколько недель Зависимости риска для диспетчера средней квалификации
  • 31. Условия возникновения и реализации террористических угроз и защиты от них описываются Пример 4. Анализ результативности действий ФБР показал: риск ошибочных аналитических выводов из собранной оперативной информации и, как следствие, непринятия вовсе или принятия неадекватных мер противодействия выше 0.998 (!) Вывод: превентивным образом предупредить сегодня реализацию террористических актов без целенаправленной работы по коренному снижению рисков практически невозможно. Необходима глубоко продуманная стратегия. Основой является МОДЕЛИРОВАНИЕ в терминах случайных процессов
  • 33.
  • 34. При реализуемой технологии контроля, мониторинга и восстановления целостности наработка на отказ 42219 часов (выше в 2.44 раза), а вероятность надежного функционирования в течение года 0.828, (выше в 1.26 раза) После автоматизации До автоматизации Наработка системы электропитания на отказ составит 16196 часов, а вероятность надежного функционирования системы в течение года равна 0.649 16196ч 0.649 42219ч 0.828 Оценка безопасности функционирования системы инженерного обеспечения (пример 6) - 1
  • 35. Оценка безопасности функционирования системы инженерного обеспечения - 2 После автоматизации До автоматизации Наработка на отказ составит 9322 часа Вероятность надежного функционирования в течение года равна 0.515 В 1.26 раза выше 0.515 В 1.73 раза выше 9322ч 0.6516172ч
  • 36. Оценка безопасности функционирования системы инженерного обеспечения - 3 После автоматизации До автоматизации Уменьшение надежности – всего 0.02, что соизмеримо с вкладом от добавления двух ИБП и ДГУ. Последнее означает, что с увеличением состава соответствующее снижение надежности электроснабжения может быть компенсировано наличием в резерве дополнительно двух ИБП и одного-двух ДГУ! 7809ч Наработка на отказ составит 7809 часов Вероятность надежного функционирования в течение года равна 0.471 0.471 Риск нарушения электроснабжения в 1.7-7 раз ниже! 14869ч 0.63
  • 37. ЭФФЕКТИВНОЕ УПРАВЛЕНИЕ РЕГЛАМЕНТОМ ПЛАНОВОГО РЕМОНТА В НЕПРЕРЫВНОМ ПРОИЗВОДСТВЕ (на примере 7 для обогатительной фабрики) По сравнению с существующим вариантом при реализации планового ремонта 4 раза в сутки риск нарушения целостности за сутки снижается 2.13 раза! Сокращение количества простоев повысит экономическую эффективность предприятия! Риски нарушения экономически приемлемого производственного процесса в течение 0.5-2 суток при системном контроле (необходимом плановом ремонте) через 20 часов при системном контроле (необходимом плановом ремонте) через 5 часов снижение риска 2.13 раза Риск = 0.424 Риск = 0.199
  • 38.
  • 39.
  • 40. Более 70 практических примеров управления качеством и рисками для информационных, промышленных, транспортных, нефтегазовых систем, анализ «человеческого фактора» и др.
  • 41.
  • 42. Глава 7 - 70 страниц в монографии изд-ва InTech
  • 43. Министерство образования и науки РФ Федеральное агентство по государственным резервам, ФГУП НИИ проблем хранения Министерство информационных технологий и связи Московской области Банк Российской Федерации Институт проблем информатики Российской академии наук Российская академия ракетных и артиллерийских наук 3 ЦНИИ Минобороны РФ Центр информационных технологий и систем органов исполнительной власти Международный центр по информатике и электронике Центр стандартизации, проектирования и разработки информационно-коммуникационных технологий и систем ОАО «Газавтоматика», ОАО «Газпромавтоматизация» ОАО «Газпром» ООО "Газпром добыча Ямбург", ООО «Нормет» Сибирская угольная энергетическая компания (СУЭК) ООО “Информ ТБ Уголь +” ОАО «ICL-КПО ВС» ЗАО "ИНГРАС-М" Российский гуманитарный научный фонд РГУ нефти и газа им. И.М.Губкина Юго-Западный государственный университет (ЮЗГУ) Самарский государственный аэрокосмический университет им. академика С.П. Королева Консорциум «ИНТЕГРА-С» CIM College, Сербия и др. Заказчики, Потребители:
  • 44. ► поставка, наладка, адаптация, разработка на заказ и сопровождение программных инструментариев и информационных технологий, выполнение НИОКР ► разработка на заказ баз знаний, методов и программных инструментариев для ситуационных центров, систем поддержки принятия решений ► количественное обоснование технического облика сложных комплексов и системных требований к характеристикам составных компонентов, планируемым технологиям и квалификации работников, разработка проектов технических заданий ► независимая оценка выполнимости системных требований, количественная экспертиза эффективности технических решений по проектированию систем, выявление «узких мест» на всех этапах жизненного цикла ► математическое моделирование процессов в различных сценариях потенциальных угроз, сравнение вариантов защиты по критериям «эффективность - стоимость» ► разработка методик, поддерживающих программных инструментариев, анализ рисков (технологических, информационных, организационно-производственных, связанных с человеческим фактором, политических, финансово-экономических, террористических и др.), оценка качества и безопасности, в т.ч. в процессе испытаний и эксплуатации ► обоснование эксплуатационных условий эффективного использования систем и рациональных значений настраиваемых параметров ► обучение системным основам управления качеством, рисками, конкурентоспособностью ПРЕДЛАГАЕТСЯ: