Polutsyhanova V. A method of risk assessment based on the analysis of the structure of threat connections and vulnerabilities in cyber systems

Українська версія

Thesis for the degree of Doctor of Philosophy (PhD)

State registration number

0824U001628

Applicant for

Specialization

  • 125 - Кібербезпека та захист інформації

Specialized Academic Board

ДФ 26.002.142; ID 5395

National Technscal University of Ukraine "Kiev Polytechnic Institute".

Essay

The dissertation study analyzed the connections between threats and vulnerabilities in modern cyber systems. It was established that the dependencies between them can be non-binary in nature and determine a different level of compatibility both between vulnerabilities and between events during the implementation of attacks. Methods of structural analysis of complex systems were studied, Atkin's Q-analysis was used as the main tool for this. Based on information about threats and vulnerabilities of cyber systems, a structural model of their connections in the form of a simplicial complex was built. The main algorithms for building such a structural model based on the matrix of the incidence of threats and vulnerabilities of the cyber system have been developed. The main structural components and characteristics of the system of threats and vulnerabilities are determined for their use in the further calculation of risks. The structural characteristics of the interdependence between vulnerabilities and threats for the overall risk assessment are obtained. It has been established that the result of attacks on the cyber system will be losses, the amount of which depends on the jointly used vulnerabilities. At the same time, the universal tool for clarifying compatible losses is now only an expert assessment. Using the constructed structural characteristics for the system of threats and vulnerabilities, a method of risk calculation was developed based on the algorithm of structural synthesis of the system and estimates of losses. Possibilities of practical use of the developed risk assessment methodology were analyzed, loss and risk assessments were calculated for examples of relationships between vulnerabilities and threats in cloud environments and information objects of critical infrastructure. A comparison of the obtained results with risk assessments based on a simplified procedure, which ignores the complex connections between vulnerabilities and threats, was made.

Research papers

Polutsyhanova V. I. Vulnerability classification using Q-analysis. Theoretical and applied cybersecurity. 2023. Vol. 5, no. 2. P. 56–61. URL: https://doi.org/10.20535/tacs.2664-29132023.2.285431

Polutsyhanova V. I. System construction of cybersecurity vulnerabilities with Q-analysis. Theoretical and applied cybersecurity. 2023. Vol. 5, no. 1. URL: https://doi.org/10.20535/tacs.2664-29132023.1.285430

Polutsyganova V., Smirnov S. The inverse problem of Q-analysis of complex systems structure in cyber security. Theoretical and applied cybersecurity. 2023. Vol. 4, no. 1. URL: https://doi.org/10.20535/tacs.2664-29132022.1.274123

Полуциганова В. І., Смирнов С. А. Методологія побудови основних метрик Q-аналізу та їх застосування. Системні дослідження та інформаційні технології. 2019. № 3. С. 76–88. URL: https://doi.org/10.20535/srit.2308-8893.2019.3.07

Медведенко (Полуциганова) В. І., Смирнов С. А. Використання Q-аналiзу для дослiдження зв’язків у банківських системах. XV Всеукраїнська науково­-практична конференція студентів, аспiрантiв та молодих вчених «Теоретичні i прикладні проблеми фізики, математики та інформатики»: Всеукр. науково­практ. конференція студентів, аспiрантiв та молодих вчен., м. Київ, 25–27 трав. 2017 р. Київ, 2017. С. 44–46.

Медведенко (Полуциганова) В. І., Смирнов С. А. Використання алгоритмів Q-­аналізу на прикладі банківської системи. XVI Всеукраїнська науково­-практична конференція студентів, аспiрантiв та молодих вчених «Теоретичні i прикладні проблеми фізики, математики та інформатики»:Всеукр. науко-во­практ. конференція студентів, аспiрантiв та молодих вчен., м. Київ, 26–27 квіт. 2018 р. Київ, 2018. С. 33–36.

Polutsyhanova V. The inverse problem of Q-­analysis. XVIІІ Всеукраїнська науково-­практична конференцiя студентiв, аспiрантiв та молодих вчених «Теоретичнi i прикладнi проблеми фізики, математики та інформатики»: Всеукр. науково­-практ. конференція студентів, аспiрантiв та молодих вчен., м. Київ, 12–13 трав. 2020 р. С. 113–115.

Полуциганова В. І., Смирнов С. А. The inverse problem of Q-analysis of complex systems structure. Інформаційні технології та безпека матеріали XХII міжнародної науково­-практичної конференції випуск 22, м. Київ, 2021. С. 114–118.

Полуциганова В. І., Смирнов С. А. Оцінювання ризиків складних систем з використання методів Q­-аналізу. Інформаційні технології та безпека матеріали XХIII міжнародної науково­-практичної конференції випуск 23, м. Київ, 2022. С. 51–52.

Полуциганова В. І., Смирнов С. А. Structure of vulnerability in complex systems and risk assessment// МІЖНАРОДНА НАУКОВО- ПРАКТИЧНА КОНФЕРЕНЦІЯ «Виклики і загрози для критичної інфраструктури» 21­-22 березня 2023 р. м. Київ, Україна. C. 334-­335.

Polutsyhanova V. I.,  Smirnov S. A.  Assessing  cybersecurity  risk  with  Q­-analysis. Всеукраїнська науково­-практична конференція «Theoretical and Applied Cybersecurity» (TACS­-2023), Kyiv, 26 May 2023. P. 57 – 60.

Полуциганова В. І., Смирнов С. А. Оцінка ризиків в кiбербезпецi за допомогою Q-­аналiзу. XXI Всеукраїнська науково­-практична конференція студентів, аспiрантiв та молодих вчених «Теоретичні i прикладні проблеми фізики, математики та інформатики»: Всеукр. науково­-практ. конференція студентів, аспiрантiв та молодих вчен., м. Київ, 12–13 трав. 2023 р. Київ, 2017. С. 172–173.

Similar theses