- •Оглавление
- •ВВЕДЕНИЕ
- •1.1. Основы, термины и определения
- •1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
- •2.1. Стандарты информационной безопасности первой группы
- •ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
- •ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
- •2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
- •2.2. Стандарты информационной безопасности второй группы
- •ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
- •2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности
- •2.2.3. Формирование требований и спецификаций
- •2.2.4. Представление требований к безопасности
- •2.2.5. Структура требований безопасности и требований доверия и оценочные уровни доверия
- •2.2.6. Процесс оценки
- •3.1. Понятие информационного риска
- •3.2. Приемлемый уровень информационного риска
- •3.3. Сравнение методик анализа информационных рисков
- •COBRA
- •RA Software Tool
- •Risk Advisor
- •ГРИФ 2006
- •CRAMM
- •АванГард
- •RiskWatch
- •Список рекомендованной литературы, нормативных правовых актов и стандартов
- •Литература
- •Нормативные правовые акты и стандарты
- •Приложение 1
- •Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
- •Этап 2. Определение возможных объектов воздействия угроз безопасности информации
- •Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
- •3.1. Определение источников угроз безопасности информации
- •3.2. Оценка способов реализации (возникновения) угроз безопасности информации
- •3.3. Оценка актуальности угроз безопасности информации
- •Приложение 2
- •Сведения о составе функций безопасности средств защиты информации и их классификации
- •Средства вычислительной техники. Защита от НСД
- •Системы обнаружения вторжений
- •Средства антивирусной защиты
- •Межсетевые экраны
Оценка фактора соотношения стоимость/эффективность. Если стоимость реализации контрмер превышает стоимость самого ресурса или стоимость восстановления ресурса после применения к нему наиболее худшего сценария развития событий, то риск следует принять. В данном случае «худший» сценарий развития событий может включать вариант, при котором ресурс не подлежит восстановлению и потому требуется его полная замена.
Простое принятие риска подразумевает принятие риска в том случае, когда количественная оценка риска невозможна либо она очевидна. Нет смысла производить длительные расчеты, достаточно просто принять данный риск.
Если остаточный риск не был уменьшен до приемлемого уровня, то цикл управления рисками должен быть повторен с целью нахождения путей дальнейшего снижения остаточного риска до приемлемого уровня.
Впредлагаемой модели СУИБ именно второй подход применяется при определении приемлемого уровня информационного риска.
3.3.Сравнение методик анализа информационных рисков
Внастоящее время в мировой практике разработаны и применяются несколько десятков методик анализа информационных рисков. Далее приводится краткое описание наиболее известных из них.
COBRA
Эта методика позволяет выполнить в автоматизированном режиме простейший вариант оценивания информационных рисков в соответствии
сбазовым уровнем требований к ИБ. Для этого используются специальные электронные базы знаний и процедуры логического вывода, ориентированные на требования стандарта BS 7799 (ISO/IEC 17799).
Методика COBRA представляет требования стандарта ISO/IEC 17799 в виде тематических «вопросников», на которые следует ответить в ходе оценки рисков информационных активов. Введенные ответы автоматически обрабатываются, и с помощью соответствующих правил логического вывода формируется итоговый отчет c текущими оценками информационных рисков компании и рекомендациями по их управлению.
58
RA Software Tool
Методика и одноименное инструментальное средство RA Software Tool основаны на требованиях международных стандартов ISO/IEC 17999 и ISO/IEC 13335 (часть 3 и 4), а также на требованиях некоторых BSI
(PD 3002 – Руководство по оценке и управлению рисками, PD 3003 – Оценка готовности компании к аудиту в соответствии с BS 7799, PD 3005 – Руководство по выбору системы защиты).
Этот инструментарий позволяет выполнять оценку рисков как в соответствии с требованиями базового уровня (относительно ISO/IEC 17799), так и в соответствии с более детальными спецификациями руководства PD 3002 Британского института стандартов.
Аналогично методике COBRA, оценка риска основана на обработке результатов ответов на определенный перечень вопросов. Оценка риска производится на качественном уровне.
Risk Advisor
Risk Advisor представляет собой методику и инструментальное средство анализа информационных рисков.
На этапе идентификации рисков задается матрица рисков на основе некоторого шаблона. Риски оцениваются по качественной шкале и разделяются на приемлемые и неприемлемые. Затем выбираются управляющие воздействия (контрмеры) с учетом зафиксированной ранее системы критериев, эффективности контрмер и их стоимости. Стоимость и эффективность также оцениваются в качественных шкалах.
На этапе оценки угроз и возможного ущерба формируется список угроз. Угрозы определенным образом классифицируются, затем описывается связь между рисками и угрозами. Описание также делается на качественном уровне и позволяет зафиксировать их взаимосвязи.
Описываются события (последствия), связанные с нарушением режима информационной безопасности. Потери оцениваются в выбранной системе критериев.
Методика позволяет автоматизировать различные аспекты управления рисками компании, но при этом оценки рисков даются в качественных шкалах. Подробный анализ факторов рисков не предусмотрен.
59
ГРИФ 2006
ГРИФ 2006 – инструмент для анализа защищенности ресурсов информационной системы организации и эффективного управления рисками.
ГРИФ 2006 позволяет провести полный анализ рисков – получить полную картину всех угроз, актуальных для информационной системы организации, оценить, насколько критичны уязвимости и к каким потерям они могут привести.
Анализ рисков информационной безопасности осуществляется с помощью построения модели информационной системы организации.
Исходя из данных, введенных владельцем информационной системы, строится модель угроз и уязвимостей, актуальных для информационной системы предприятия. На основе полученной модели проводится анализ вероятности реализации угроз информационной безопасности на каждый ресурс и, исходя из этого, рассчитывается риск.
CRAMM
Метод CRAMM (CCTA Risk Analysis and Management Method) пред-
ставляет собой наиболее мощный инструментарий и методику управления информационными рисками и проведения аудита в соответствии с требованиями стандарта BS 7799 (ISO/IEC 17799).
В основе метода CRAMM лежит комплексный подход к оценке рисков, сочетающий количественные и качественные методы анализа. Тем самым CRAMM позволяет детально оценить риски и различные варианты контрмер.
АванГард
Система АванГард позиционируется как экспертная система управления информационной безопасностью. Информационный риск в этой методике определяется как произведение размера ущерба на вероятность его возникновения. Исходные данные (ущерб и вероятность) в количественном выражении должны быть введены в модель экспертом. Существует справочная база данных, помогающая эксперту в выборе этих значений. Недостатком такого подхода является то, что выбор этих значений не подвергается никакой верификации.
60
RiskWatch
Программное обеспечение RiskWatch является средством анализа и управления рисками. В основе продукта RiskWatch находится методика анализа рисков, которая состоит из четырех этапов.
На этапе описания предмета исследования описываются параметры организации – тип организации, состав исследуемой системы, требования в области безопасности.
На втором этапе вводятся данные о ресурсах, потерях и классах инцидентов; классы инцидентов получаются путем сопоставления категории потерь и категории ресурсов. Для выявления возможных уязвимостей используется опросник, база которого содержит более шестисот вопросов. Вопросы связаны с категориями ресурсов. Допускается корректировка вопросов, исключение или добавление новых.
На этапе оценки рисков риск оценивается с помощью математического ожидания потерь за год.
В табл. 3.1 приводятся основные характеристики описанных выше методик анализа информационных рисков.
Таблица 3.1
Характеристики методик анализа информационных рисков
Методика |
Характеристики |
Значения характеристик |
|||
COBRA |
|
Уровень требований к ИБ |
Базовый |
|
|
|
|
Стандарты, на которые опира- |
BS 7799, ISO/IEC 17799 |
||
|
|
ется методика |
|
|
|
|
|
Цель |
Проверка соответствия режима |
||
|
|
|
ИБ требованиям стандартов, в |
||
|
|
|
том числе, идентификация рис- |
||
|
|
|
ков |
|
|
|
|
Входные данные |
Ответы аналитика |
на вопросы |
|
|
|
|
анкеты |
|
|
|
|
Выходные данные |
Качественное описание резуль- |
||
|
|
|
татов анализа анкетирования |
||
RA |
Software |
Уровень требований к ИБ |
Базовый с элементами повы- |
||
Tool |
|
|
шенного |
|
|
|
|
Стандарты, на которые опира- |
BS 7799 и руководящие доку- |
||
|
|
ется методика |
менты BSI |
|
|
|
|
Цель |
Оценка рисков как на базовом |
||
|
|
|
уровне, так и в соответствии с |
||
|
|
|
более |
детальными |
специфика- |
|
|
|
циями |
|
|
|
|
Входные данные |
Ответы |
аналитика |
на вопросы |
|
|
|
анкеты |
|
|
61
Методика |
Характеристики |
Значения характеристик |
|||||
|
Выходные данные |
Качественное |
описание резуль- |
||||
|
|
татов анализа анкетирования |
|||||
Risk Advisor |
Уровень требований к ИБ |
Повышенный |
|
|
|
|
|
|
Стандарты, на которые опира- |
ISO/IEC 17799 |
|
|
|
||
|
ется методика |
|
|
|
|
|
|
|
Цель |
Идентификация угроз, ущерба, |
|||||
|
|
рисков |
|
|
|
|
|
|
Входные данные |
Качественное описание рисков, |
|||||
|
|
угроз, потерь и взаимосвязей |
|||||
|
|
между ними |
|
|
|
|
|
|
Выходные данные |
Оценки |
риска |
в качественных |
|||
|
|
шкалах |
|
|
|
|
|
ГРИФ |
Уровень требований к ИБ |
Повышенный |
|
|
|
|
|
|
Стандарты, на которые опира- |
ISO/IEC 17799, ISO/IEC 27001 |
|||||
|
ется методика |
|
|
|
|
|
|
|
Цель |
Анализ |
защищенности |
инфор- |
|||
|
|
мационных ресурсов и управле- |
|||||
|
|
ние информационными рисками |
|||||
|
Входные данные |
Ответы |
аналитика |
на |
вопросы |
||
|
|
анкеты |
|
|
|
|
|
|
Выходные данные |
Оценки риска в качественных и |
|||||
|
|
количественных шкалах |
|||||
CRAMM |
Уровень требований к ИБ |
Повышенный |
|
|
|
|
|
|
Стандарты, на которые опира- |
BS 7799 |
|
|
|
|
|
|
ется методика |
|
|
|
|
|
|
|
Цель |
Анализ и управление информа- |
|||||
|
|
ционными рисками |
|
|
|||
|
Входные данные |
Ценность ресурсов по выбран- |
|||||
|
|
ным критериям по шкале от 1 до |
|||||
|
|
10, оценка угроз и уязвимостей |
|||||
|
|
на основе косвенных факторов |
|||||
|
Выходные данные |
Уровни |
риска |
в |
дискретной |
||
|
|
шкале, перечни контрмер |
|||||
АванГард |
Уровень требований к ИБ |
Повышенный |
|
|
|
|
|
|
Стандарты, на которые опира- |
Нет |
|
|
|
|
|
|
ется методика |
|
|
|
|
|
|
|
Цель |
Управление ИБ |
|
|
|
||
|
Входные данные |
Количественные |
значения |
||||
|
|
ущерба |
и |
вероятности его |
|||
|
|
наступления |
|
|
|
|
|
|
Выходные данные |
Оценка риска как произведения |
|||||
|
|
вероятности и ущерба |
|
||||
RiskWatch |
Уровень требований к ИБ |
Повышенный |
|
|
|
|
|
|
Стандарты, на которые опира- |
ISO/IEC 17799 |
|
|
|
||
|
ется методика |
|
|
|
|
|
|
|
Цель |
Анализ |
рисков |
и |
обоснование |
||
|
|
выбора мер и средств защиты |
|||||
|
Входные данные |
Описание ресурсов, |
уязвимо- |
||||
62
Методика |
Характеристики |
Значения характеристик |
|
|
стей и угроз |
|
Выходные данные |
Оценка риска как математиче- |
|
|
ское ожидание реализации по |
|
|
каждой из угроз |
Из табл. 3.1 видно, что основные методики анализа рисков различаются по двум характеристикам – входные данные и выходные данные, точнее по типу входных и выходных данных. По остальным характеристикам методики аналогичны. Большинство из них предполагают проведение полного анализа рисков (при повышенных требованиях к безопасности), опираются на одни и те же стандарты (BS 7799, ISO/IEC 17799), преследуют одни и те же цели (управление ИБ на основании оценки информационного риска).
Различающиеся характеристики определяют критерии оценки рисков (входные данные) и шкалы измерения критериев (выходные данные).
Критерии оценки рисков подразделяются на объективные и субъективные. Объективные критерии основаны на физическом наступлении того или иного события (например, вероятность выхода из строя оборудования). Субъективные критерии основаны на мнении определенного лица (лиц) о наступлении того или иного события. Большинство из приведенных в табл. 3.1 методик анализа рисков основано на субъективных критериях. Только в методике CRAMM присутствуют элементы объективного подхода.
Шкалы измерения критериев оценки рисков всегда имеют косвенный характер, то есть представляют собой шкалы других свойств, связанных с изучаемым, либо вводятся как совершенно новые. Так, в простейшем случае риск оценивается через шкалы для оценки ущерба и вероятности его наступления. Прямые (естественные) шкалы для измерения критериев информационного риска применяться не могут. Косвенные же шкалы могут, в свою очередь носить качественный или количественный характер. Исключительно качественные оценки дают методики COBRA, RA Software Tool, Risk Advisor. Количественные оценки информационного риска могут быть получены в результате применения методик АванГард и RiskWatch, но в силу субъективности этих методик такие оценки не всегда адекватны. Элементы качественного и количественного подхода сочетают в себе ме-
63
тодики CRAMM и ГРИФ. На рис. 3.1 приведено соотношение между типом критериев и шкал оценки рисков в существующих методиках.
Типы
шкал
Качественные Количественные
АванГард
RiskWatch
ГРИФ CRAMM
COBRA
RA Software Tool
Risk Advisor
Субъективные |
Объективные |
Типы |
|
|
критериев |
Рис. 3.1. Соотношение типов критериев и шкал в существующих методиках анализа информационных рисков
64
