
- •Часть 3. Организационно-техниЧеское обеспеЧение информационной безопасности
- •6. Административный уровень обеспечения информационной безопасности
- •6.1. Разработка политики безопасности
- •Доводы за выбор стратегии ответных действий на нарушение
- •6.2. Проведение анализа риска
- •6.2.1. Основные этапы анализа риска
- •6.2.2. Предварительный этап анализа риска
- •6.2.3. Идентификация активов
- •Основные активы информационной системы предприятия
- •6.2.4. Анализ угроз
- •Примеры угроз информационной системы
- •Обобщенные источники угроз безопасности информационной системы
- •6.2.5. Оценка рисков
- •Логарифмическая частота угрозы
- •6.2.6. Выбор и проверка защитных мер
6.2. Проведение анализа риска
Использование АС связано с определенной совокупностью рисков, под которыми понимается стоимостные выражения событий (обычно вероятностных), ведущих к потерям. Если риск не приемлем, то необходимо предпринять защитные меры, не превышающие по стоимости возможный ущерб.
Анализ риска главным образом необходим для следующего:
выявления уязвимости АС и ее системы защиты,
определения необходимых и достаточных затрат на ОБИ,
выбора конкретных мер, методов, средств и систем защиты,
повышения информированности и компетентности персонала АС.
В целом, периодический анализ риска необходим для планирования компромисса между степенью безопасности АС и ее качественными характеристиками, как-то: стоимость, производительность, функциональность, удобство работы, масштабируемость, совместимость и др.
6.2.1. Основные этапы анализа риска
Работа по анализу риска состоит в том, чтобы оценить величину рисков, выработать меры по их уменьшению и затем убедиться, что риски заключены в приемлемые рамки. Алгоритм анализа риска представлен на рисунке 6.1.
Анализ риска — процесс нелинейный и взаимосвязанный. Практически все его этапы связаны между собой, и по завершении почти любого из них может выявиться необходимость возврата к предыдущему.
Выбор анализируемых объектов и степени детализации
В
ыбор
методологии оценки рисков
Идентификация активов
Анализ угроз и уязвимости защиты
Оценка рисков
Выбор защитных мер
Реализация и проверка выбранных мер
Оценка остаточного риска
Рис. 6.1. Алгоритм анализа риска
6.2.2. Предварительный этап анализа риска
На начальном этапе методом экспертной оценки решаются общие вопросы проведения анализа риска.
Первым делом выбираются компоненты АС и степень детальности их рассмотрения. Всеобъемлющий анализ требует рассмотрения всей информационной инфраструктуры. Но на практике из принципа разумной достаточности могут быть выделены и подвергнуты большей детализации отдельные наиболее важные компоненты и службы, в первую очередь, где риски велики или неизвестны. Более тщательному анализу подвергаются новые и модифицированные компоненты АС, а также компоненты, где имели место новые инциденты и нарушения безопасности.
Далее выбираются методологии оценки рисков как процесса получения количественной или качественной оценки ущерба, который может произойти в случае реализации угроз безопасности АС. Методологии носят частный характер, присущий организации и АС, и зависят от конкретного множества дестабилизирующих факторов и условий функционирования АС, возможности их количественной оценки, степени их неточности, неполноты, нечеткости и т.д. На практике, с учетом допустимой приближенной оценки рисков, часто используют простые наглядные методы, основанные на элементах теории вероятности и математической статистики.
6.2.3. Идентификация активов
Основу процесса анализа риска составляет определение: что надо защищать, от кого и как. Для этого выявляются активы (компоненты АС), нуждающиеся в защите. Некоторые активы (например, технические и программные средства) идентифицируются очевидным образом. Про некоторые активы (люди, расходные материалы) часто забывают. При идентификации активов могут быть затронуты и нематериальные ценности, способные, однако, пострадать от нарушения режима безопасности, например: репутация компании, моральный климат в коллективе.
В таблице 6.2. представлены основные категории активов АС предприятия.
Таблица 6.2.