<?xml version="1.0" encoding="UTF-8"?>
<article xmlns:xlink="http://www.w3.org/1999/xlink" xmlns:xsi="http://www.w3.org/2001/XMLSchema-instance" xsi:noNamespaceSchemaLocation="JATS-archive-oasis-article1-4.xsd" article-type="research-article" dtd-version="1.4" xml:lang="ru">
  <front>
    <journal-meta>
      <journal-title-group>
        <journal-title>Журнал Современные проблемы науки и образования</journal-title>
      </journal-title-group>
      <issn>2070-7428</issn>
      <publisher>
        <publisher-name>Общество с ограниченной ответственностью &amp;quot;Издательский Дом &amp;quot;Академия Естествознания&amp;quot;</publisher-name>
      </publisher>
    </journal-meta>
    <article-meta>
      <article-id pub-id-type="publisher-id">ART-13290</article-id>
      <title-group>
        <article-title>ОПРЕДЕЛЕНИЕ ВЕРОЯТНОСТИ НАРУШЕНИЯ КРИТИЧЕСКИХ СВОЙСТВ ИНФОРМАЦИОННОГО АКТИВА НА ОСНОВЕ CVSS МЕТРИК УЯЗВИМОСТЕЙ</article-title>
      </title-group>
      <contrib-group>
        <contrib contrib-type="author">
          <name-alternatives>
            <name xml:lang="ru">
              <surname>Нурдинов</surname>
              <given-names>Р.А.</given-names>
            </name>
          </name-alternatives>
          <name-alternatives>
            <name xml:lang="en">
              <surname>Nurdinov</surname>
              <given-names>R.A.</given-names>
            </name>
          </name-alternatives>
          <email>nurdinov.ra@mail.ru</email>
          <xref ref-type="aff" rid="affa030685c"/>
        </contrib>
      </contrib-group>
      <aff id="affa030685c">
        <institution xml:lang="ru">Национальный исследовательский университет информационных технологий, механики и оптики</institution>
        <institution xml:lang="en">National research university of information technologies, mechanics and optics</institution>
      </aff>
      <pub-date date-type="pub" iso-8601-date="2014-03-30">
        <day>30</day>
        <month>03</month>
        <year>2014</year>
      </pub-date>
      <issue>3</issue>
      <fpage>70</fpage>
      <lpage>70</lpage>
      <permissions>
        <license xlink:href="https://creativecommons.org/licenses/by/4.0/">
          <license-p>This is an open-access article distributed under the terms of the CC BY 4.0 license.</license-p>
        </license>
      </permissions>
      <self-uri content-type="url" hreflang="ru">https://science-education.ru/ru/article/view?id=13290</self-uri>
      <abstract xml:lang="ru" lang-variant="original" lang-source="author">
        <p>В наше время актуальной становится проблема управления уязвимостями информационной системы. Различные системы оценки уязвимостей, например CVSS, позволяют провести ранжирование уязвимостей на основании их уровней опасности. Возникает необходимость в определении целесообразности применения защитных мер и средств для устранения непропатченных уязвимостей. Для решения этой задачи предлагается использовать риск-ориентированный подход, который позволяет выбрать наиболее оптимальный способ для устранения обнаруженных уязвимостей. Риск предлагается оценивать как  комбинацию вероятности нарушения критических свойств информационного актива и величины возникающего при этом ущерба. Для расчета вероятности нарушения конфиденциальности, целостности и доступности информационного актива предлагается использовать значения базовых и временных CVSS метрик уязвимостей информационной системы. Представленный метод позволяет определить вероятностную составляющую риска без привлечения экспертов, поэтому он может быть полезен при построении автоматизированной системы оценки рисков.</p>
      </abstract>
      <abstract xml:lang="en" lang-variant="translation" lang-source="translator">
        <p>Nowadays the problem of information system vulnerability management has become an actual. There are different vulnerability scoring systems, e. g. CVSS, which allow to rank detected vulnerabilities based on their severity values. It is necessary to determinate the feasibility of additional countermeasures using for elimination of unpatched vulnerabilities. To solve this problem the risk-oriented approach is offered, which allows choose the best way for detected vulnerabilities eliminating. It is proposed to assess the risk as combination of the likelihood of information asset critical properties losing, and the impact caused by this. To calculate the probability of information asset confidentiality, integrity and availability losing, it is offered to use base and temporal CVSS metrics of information system vulnerabilities. The presented method allows determine the probability component of risk without expert involvement, thereby it can be useful to build an automated risk assessment system.</p>
      </abstract>
      <kwd-group xml:lang="ru">
        <kwd>информационная система</kwd>
        <kwd>управление уязвимостями</kwd>
        <kwd>общая система оценки уязвимостей</kwd>
        <kwd>информационный актив</kwd>
        <kwd>риск информационной безопасности</kwd>
      </kwd-group>
      <kwd-group xml:lang="en">
        <kwd>information system</kwd>
        <kwd>vulnerability management</kwd>
        <kwd>common vulnerability scoring system (CVSS)</kwd>
        <kwd>information asset</kwd>
        <kwd>information security risk</kwd>
      </kwd-group>
    </article-meta>
  </front>
  <back>
    <ref-list>
      <ref>
        <note>
          <p>1.	ГОСТ Р ИСО/МЭК 27005-2010. Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>2.	ГОСТ Р ИСО/МЭК 50922-2006. Защита информации. Основные термины и определения.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>3.	Хакер : интернет-журнал [Электронный ресурс]. – URL: http://www.xakep.ru (дата обращения: 28.05.2014).</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>4.	CVE database [Электронный ресурс]. – URL: http://cve.mitre.org (дата обращения: 22.04.2014).</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>5.	Joh H. and Malaiya Y.K. A Framework for Software Security Risk Evaluation using the Vulnerability Lifecycle and CVSS Metrics, Proc. International Workshop on Risk and Trust in Extended Enterprises, November 2010, pp. 430-434.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>6.	Houmb S.H. and Franqueira V.N.L. Estimating ToE Risk Level Using CVSS, International Conference on Availability, Reliability and Security, 2009, pp.718-725.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>7.	Mell P., Scarfone K., Romanosky S. A Complete Guide to the Common Vulnerability Scoring System Version 2.0, 2007 – 23 c.</p>
        </note>
      </ref>
      <ref>
        <note>
          <p>8.	NIST 800-37 Guide for Applying the Risk Management Framework to Federal Information Systems, 2011.</p>
        </note>
      </ref>
    </ref-list>
  </back>
</article>
