Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Методика оценки риска для информационных систем на основе экспертных оценок. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
11.08.2026
Размер:
616 Кб
Скачать

4) оценивание эффективности средств обеспечения информационной безопасности.

Предполагается, что значимые для бизнеса уязвимые ИР компании подвергаются риску, если по отношению к ним существуют какиелибо угрозы. Другими словами, риски характеризуют опасность, которая может угрожать компонентам корпоративной ИС. При этом информационные риски компании зависят:

от показателей ценности ИР;

вероятности реализации угроз для ресурсов;

эффективности существующих или планируемых средств обеспечения информационной безопасности.

Цель оценивания рисков состоит в определении характеристик рисков корпоративной ИС и ее ресурсов. После оценки рисков можно выбрать средства, обеспечивающие желаемый уровень информационной безопасности компании. При оценивании рисков учитываются та-

кие факторы, как ценность ресурсов, значимость угроз и уязвимостей, эффективность имеющихся и планируемых средств защиты. Сами показатели ресурсов, значимости угроз и уязвимостей, эффективность средств защиты могут быть установлены как количественными методами (например, при нахождении стоимостных характеристик), так и качественными, скажем, с учетом штатных или чрезвычайно опасных нештатных воздействий внешней среды. В [14, с. 75–81] предлагаются методики качественного и количественного измерения информационных рисков.

Перечисленные виды рисков измеримы с той или иной степенью точности. Но существуют и трудноизмеримые виды рисков, например политические риски.

В заключение хочется отметить, что различные виды рисков компаний, банков, организаций, предприятий находятся между собой в тесной корреляционной связи.

БИБЛИОГРАФИЧЕСКИЙ СПИСОК

1.Найт Ф. Риск, неопределенность и прибыль. – М.: Дело, 2003.

2.Белешев С.А., Гурвич Г.Ф. Математические методы экспертных оценок. – М.: Статистика, 1980.

3.Боди З., Мертон Р. Финансы / пер. с англ. – М.: Издательский дом

«Вильямс», 2000.

4.Боровкова В.А. Управление рисками в торговле. – СПб.: Питер, 2004.

5.Бобонец К.Ю. Аналитические методы оценки экономических рисков. – СПб.: Специальная литература, 1998.

11

6.Гарнатуров В.М. Экономический риск: сущность, методы измерения, пути снижения. – М.: Дело и сервис, 1999.

7.Милль Дж., Сениор Н.У. Антология экономической классики / пер. с

англ. – М.: Эконов-Ключ, 1994.

8.Ильенков Б.К. Моделирование рисков. – М.: Контур, 1998.

9.Лоскутов Н.В. Диагностика и оценка рисков предприятий стекольной промышленности: дисс. … канд. экон. наук. – Саратов: Саратовский гос. со-

циально-экономический ун-т, 2005.

10.Емельянов А.А. Имитационное моделирование в управлении рисками. – СПб.: Санкт-Петербургская государственная инженерно-экономическая ака-

демия, 2000.

11.Максимова В.Л. Риски в системе управления деятельностью банка: учеб. пособие. – Новосибирск: СИФБД, 2003. – 34 с.

12.Большой экономический словарь // М.: Книжный мир. – 2002. – 895 с.

13.Хованов В.Н. О системном подходе к проблеме страхования инфор-

мационных рисков // Информационная безопасность/Information Security. – 2004. – № 3. – С. 32–33.

14. Петренко С.А. Управление информационными рисками. Экономически оправданная безопасность / С.А. Петренко, С.В. Симонов – М.: Компания АйТи; ДМК Пресс, 2004. – 384 с.

12

2. ПРИМЕНЕНИЕ МЕТОДА DEMATEL ДЛЯ ПОСТРОЕНИЯ ОРГРАФА ВЗАИМОСВЯЗЕЙ МЕЖДУ ГРУППАМИ КОНТРОЛЕЙ БЕЗОПАСНОСТИ

2.1. ОСНОВНЫЕ ТЕРМИНЫ И ОПРЕДЕЛЕНИЯ

Информация – сведения (сообщения, данные) независимо от формы их представления.

Информационная безопасность – все аспекты, связанные с опреде-

лением, достижением и поддержанием конфиденциальности, целостности, доступности, неотказуемости, подотчетности, аутентичности и достоверности информации или средств ее обработки.

Подотчетность – свойство, обеспечивающее однозначное прослеживание действий любого логического объекта.

Аутентичность – свойство, гарантирующее, что субъект или ресурс идентичны заявленным.

Доступность – свойство объекта находиться в состоянии готовности и используемости по запросу авторизованного логического объекта.

Конфиденциальность – свойство информации быть недоступной и закрытой для неавторизованного индивидуума, логического объекта или процесса.

Целостность– свойствосохраненияправильностииполнотыактивов. Достоверность – свойство соответствия предусмотренному пове-

дению и результатам.

Неотказуемость – способность удостоверять имевшее место действие или событие так, чтобы эти события или действия не могли быть позже отвергнуты.

Активы – все, что имеет ценность для организации. Активы включают в себя (но не ограничиваются) [1]:

1) материальные активы (например, серверы, каналы связи и кабельная инфраструктура, телекоммуникационное оборудование, здания, помещения);

13

2)информацию (данные) (например документы, базы данных);

3)программное обеспечение (операционные системы, драйверы, офисные и специализированные приложения);

4)способность производить продукт или предоставлять услугу;

5)персонал;

6)нематериальные ресурсы (например, престиж фирмы, репута-

ция).

Инцидент информационной безопасности – любое непредвиденное или нежелательное событие, которое может нарушить деятельность или информационную безопасность. Инцидентами информационной безопасности являются [1]:

утрата услуг, оборудования или устройств;

системные сбои или перегрузки;

ошибки пользователей;

несоблюдение политик или рекомендаций;

нарушение физических мер защиты;

неконтролируемые изменения систем;

сбои программного обеспечения и отказы технических средств;

нарушение правил доступа.

Угроза – это потенциальная причина инцидента, который может нанести ущерб системе или организации. Активы подвержены многим видам угроз. Угроза обладает способностью наносить ущерб активам и, следовательно, организации в целом. Этот ущерб может возникать из-за атаки на информацию, обрабатываемую информационно-теле- коммуникационной технологией (ИТТ), на саму систему или иные ресурсы, приводя, например, к их неавторизованному разрушению, раскрытию, модификации, порче, недоступности или потере. Ущерб активам может быть нанесен только при наличии у них уязвимости. Угрозы обладают следующими характеристиками, устанавливающими их взаимосвязь с другими компонентами безопасности [1]:

источник внутренний или внешний;

мотивация, например финансовая выгода, конкурентное преимущество;

частота возникновения;

правдоподобие;

вредоносное воздействие.

Источником угрозы могут быть: хакер, получивший доступ к сети через открытый на межсетевом экране порт; процесс, осуществляю-

14

щий доступ к данным способами, нарушающими политику безопасности; торнадо, разрушившее здание; сотрудник, совершивший ошибку, которая может привести к утечке конфиденциальной информации или нарушению целостности файлов [1].

Уязвимость – слабость одного или нескольких активов, которая может быть использована одной или несколькими угрозами.

Связанные с активами уязвимости включают в себя слабости физического носителя, организации, процедур, персонала, управления, администрирования, аппаратного/программного обеспечения или информации. Угрозы могут использовать уязвимости для нанесения ущерба ИТТ или целям бизнеса [1].

Уязвимостью может быть недостаток в программном обеспечении, оборудовании или процедуре, который может предоставить атакующему возможность доступа к компьютеру или сети и получения несанкционированного доступа к информационным ресурсам компании. Уязвимость – это отсутствие или слабость защитных мер. Уязвимостью может быть служба, запущенная на сервере, «непропатченное» (т. е. не устранены известные уязвимости приложения, которые может использовать злоумышленник) приложение или операционная система, неограниченный вход через модемный пул (несколько модемов, конструктивно и логически объединенных в группу), открытый порт на межсетевом экране, слабая физическая безопасность, позволяющая любому войти в серверную комнату, отсутствие управления паролями на серверах и рабочих станциях. Уязвимость может существовать и в отсутствие угрозы. Уязвимость сама по себе не причиняет ущерба, но это служит только условием или набором условий, позволяющим угрозе воздействовать на активы. Следует рассматривать уязвимости, возникающие из различных источников, например внутренних и внешних по отношению к конкретному активу.

Последствие – это результат инцидента информационной безопасности, вызванного угрозой и нанесшего ущерб ее активу. Результатом последствия могут стать разрушение конкретного актива, повреждение ИТТ, нарушение их конфиденциальности, целостности, доступности, неотказуемости, подотчетности, аутентичности и достоверности. Непрямое последствие может включать в себя финансовые потери, потерю доли рынка или репутации. Если управление паролями слабое, а требования к паролям не внедрены, компания подвержена возможному последствию в результате компрометации паролей пользователей и их использования для несанкционированного доступа. Если компания не

15

следит за своей электропроводкой и не предпринимает шагов для предотвращения пожара, она подвержена потенциальному воздействию пожара. Контроль за последствием позволяет достичь равновесия между предполагаемыми последствиями инцидента и стоимостью защитных мер. Следует учитывать вероятность возникновения инцидента. Это особенно важно в тех случаях, когда ущерб при каждом возникновении инцидента невелик, но суммарный эффект накопившихся со временем инцидентов может быть существен. Оценка последствия является важным элементом оценки риска и выбора мер безопасности [1].

Риск – это способность конкретной угрозы использовать уязвимости одного или нескольких видов активов для нанесения ущерба организации. Одна угроза или группа угроз может использовать одну уязвимость или группу уязвимостей. Если межсетевой экран имеет несколько открытых портов, существует высокая вероятность, что злоумышленник воспользуется одним из них для несанкционированного доступа к сети. Если пользователи не обучены правильным процессам и процедурам, существует высокая вероятность совершения ими умышленных и неумышленных ошибок, которые могут привести к уничтожению данных. Если в сети не внедрена система IDS (Intrusion Detection System – Система обнаружения вторжений), существует высокая вероятность того, что факт проведенной атаки останется невыявленным до тех пор, пока не будет слишком поздно [1].

Сценарий риска описывает, как определенная угроза или группа угроз может использовать уязвимость или группу уязвимостей подверженного угрозе актива. Риск характеризуется комбинацией двух факторов: вероятностью возникновения инцидента и его разрушительным последствием. Любое изменение активов, угроз, уязвимостей или защитных мер может значительно влиять на риск. Раннее обнаружение всех этих изменений или знание о них увеличивает возможности по принятию необходимых мер для обработки риска. Обработка риска включает в себя устранение, снижение, перенос и принятие риска.

Меры безопасности (контроли безопасности или контроли) – это действия, процедуры и механизмы, способные обеспечить безопасность от возникновения угрозы, уменьшить уязвимость, ограничить последствие инцидента в системе безопасности, обнаружить инциденты и облегчить восстановление активов [1]. Внедрение мер позволяет снизить уровень потенциального риска. Контрмерами может быть настройка программного обеспечения, оборудования или процедур,

16

устраняющая уязвимости или снижающая вероятность того, что источник угрозы сможет воспользоваться уязвимостью. Примером контрмер служит строгое управление паролями, охрана, механизмы контроля доступа операционных систем, установка паролей BIOS, проведение обучения пользователей по вопросам безопасности.

Если компания использует антивирусное программное обеспечение, но не обновляет базы вирусных сигнатур, это уязвимость. Компания уязвима для вирусных атак. Угрозой является то, что вирус проникнет в сеть компании и парализует ее работу. Риск в данном случае – это вероятность проникновения вируса в сеть компании и нанесения ей ущерба. Если вирус проникнет в сеть компании, уязвимость будет использована и компания окажется под воздействием нанесенного им ущерба. Контрмерами в этой ситуации будут установка антивирусного программного обеспечения на все компьютеры компании и поддержка актуальности их баз вирусных сигнатур.

Эффективная безопасность обычно требует комбинации различных мер для обеспечения заданных уровней безопасности при защите активов. Например, механизмы контроля доступа, применяемые к вычислительным средствам, должны подкрепляться аудитом, определенным порядком действий персонала, его обучением, а также физической защитой. Часть мер безопасности может быть обеспечена внешними условиями, свойствами актива или может уже существовать в системе или организации.

Порядок выбора защитных мер очень важен для правильного планирования и реализации программы информационной безопасности. Защитная мера может выполнять много функций безопасности и, наоборот, одна функция безопасности может потребовать нескольких защитных мер. Защитные меры могут выполнять одну или несколько из следующих функций [1]:

предотвращение;

сдерживание;

обнаружение;

ограничение;

исправление;

восстановление;

мониторинг;

осведомление.

17

2.2. ГРУППЫ КОНТРОЛЕЙ БЕЗОПАСНОСТИ

Меры безопасности (контроли безопасности), применяемые в организации для защиты информации, можно разделить на три основные группы: технические, операционные и управленческие [2]. Группы затем разбиваются на семейства: контроль доступа, осведомленность и обучение, аудит и подотчетность, планирование, оценка риска, безопасность персонала и т. д. Перечислены эти меры в стандарте [3] (табл. 2.1).

 

 

Таблица 2.1

Группы контролей, семейства и идентификаторы

 

 

 

Группы контролей

ID

Семейства контролей

Управленческие

RA

Оценка риска

 

PL

Планирование

 

SA

Приобретение системы и услуг

 

CA

Авторизация и оценка системы безопасности

 

PM

Программное управление1

Операционные

PS

Безопасность персонала

 

PE

Физическая защита и защита от воздействий

 

 

окружающей среды

 

CP

План действий в ЧС

 

CM

Управление конфигурацией

 

MA

Техническое обслуживание

 

SI

Целостность системы и информации

 

MP

Защита носителей информации

 

IR

Реагирование на инцидент

 

AT

Осведомленность и обучение

Технические

IA

Идентификация и аутентификация

 

AC

Контроль доступа

 

AU

Аудит и подотчетность

 

SC

Защита системы и коммуникаций

В группу управленческих контролей входят меры безопасности для информационной системы (ИС), которые сосредоточиваются на управ-

1 Данный контроль появился в новой версии NIST SP800-53 Rev 4. Расчеты, сделанные в главах 2, 3, 4 данной работы, основаны на использовании 17 контролей.

18

лении рисками и информационной безопасностью системы. Группа содержит пять семейств контролей: оценка риска, планирование, приобретение систем и услуг, авторизация и оценка системы безопасности, программное управление [2, 4].

В группу операционных контролей входят меры безопасности для ИС, которые, прежде всего, реализуются и выполняются людьми. В группу входят 9 семейств контролей: безопасность персонала, физическая защита и защита от воздействий окружающей среды, план действий в чрезвычайных ситуациях (ЧС), управление конфигурацией, техническое обслуживание, целостность системы и информации, защита носителей информации, реагирование на инцидент, осведомленность и обучение [2, 4].

В группу технических контролей входят меры безопасности для ИС, которые, прежде всего, реализуются и выполняются через действия в аппаратных средствах, программном обеспечении или микропрограммных компонентах системы. В группу входят четыре семейства контролей: идентификация и аутентификация, контроль доступа, аудит и подотчетность, защита системы и коммуникаций [2, 4].

2.3. ПРОЦЕДУРА ОЦЕНКИ РИСКА

Как показано на рис. 2.1, процедура оценки риска организована в следующие шесть этапов [2]: 1) характеристика системы; 2) идентификация угроз и уязвимостей; 3) оценка вероятности; 4) анализ последствия; 5) определение риска и 6) рекомендации по управлению.

На этапе Характеристика системы определяются сферы деятельности ИС, характеризуется область оценки риска и определяются существующие контроли безопасности для ИС. Эту характеристику обеспечивают аналитики, проводящие оценку риска и разбирающиеся во всей системе оценки рисков.

Угрозы ИС и уязвимости, которые могут использоваться угрозами, для каждого семейства контролей, определяются на этапе Идентификация угроз и уязвимостей. Даже если контроли безопасности реализованы, потенциальные угрозы и уязвимости могут все еще существовать из-за неэффективного и неадекватного внедрения этих контролей безопасности.

На этапе Оценка вероятности относительно семнадцати семейств контролей безопасности определяются вероятности использования угрозами уязвимостей.

19

1) Характеристика системы

Идентифицированные системы

2) Идентификация угроз и уязвимостей

Потенциальные уязвимости, связанные

с семействами контролей безопасности

3) Оценка вероятности

3a) DEMATEL для того, чтобы построить

сетевую структуру между группами

контролей безопасности

Сетевая структура

между группами

контролей безопасности

3b) ANP, чтобы получить вероятности

риска, связанные с семействами контролей

безопасности

Оценки вероятности

4) Анализ последствия

Использование оператора FLQ-MEOWA, для того чтобы агрегировать значения последствия, оцененные экспертами

Значения последствия

5) Определение риска

Уровни риска, связанные с информационными системами

Рекомендации по управлению

Рис. 2.1. Краткий обзор процедуры оценки риска

20

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]