Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Управление информационной безопасностью. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
15.08.2026
Размер:
767 Кб
Скачать

Оценка фактора соотношения стоимость/эффективность. Если стоимость реализации контрмер превышает стоимость самого ресурса или стоимость восстановления ресурса после применения к нему наиболее худшего сценария развития событий, то риск следует принять. В данном случае «худший» сценарий развития событий может включать вариант, при котором ресурс не подлежит восстановлению и потому требуется его полная замена.

Простое принятие риска подразумевает принятие риска в том случае, когда количественная оценка риска невозможна либо она очевидна. Нет смысла производить длительные расчеты, достаточно просто принять данный риск.

Если остаточный риск не был уменьшен до приемлемого уровня, то цикл управления рисками должен быть повторен с целью нахождения путей дальнейшего снижения остаточного риска до приемлемого уровня.

Впредлагаемой модели СУИБ именно второй подход применяется при определении приемлемого уровня информационного риска.

3.3.Сравнение методик анализа информационных рисков

Внастоящее время в мировой практике разработаны и применяются несколько десятков методик анализа информационных рисков. Далее приводится краткое описание наиболее известных из них.

COBRA

Эта методика позволяет выполнить в автоматизированном режиме простейший вариант оценивания информационных рисков в соответствии

сбазовым уровнем требований к ИБ. Для этого используются специальные электронные базы знаний и процедуры логического вывода, ориентированные на требования стандарта BS 7799 (ISO/IEC 17799).

Методика COBRA представляет требования стандарта ISO/IEC 17799 в виде тематических «вопросников», на которые следует ответить в ходе оценки рисков информационных активов. Введенные ответы автоматически обрабатываются, и с помощью соответствующих правил логического вывода формируется итоговый отчет c текущими оценками информационных рисков компании и рекомендациями по их управлению.

58

RA Software Tool

Методика и одноименное инструментальное средство RA Software Tool основаны на требованиях международных стандартов ISO/IEC 17999 и ISO/IEC 13335 (часть 3 и 4), а также на требованиях некоторых BSI

(PD 3002 – Руководство по оценке и управлению рисками, PD 3003 – Оценка готовности компании к аудиту в соответствии с BS 7799, PD 3005 – Руководство по выбору системы защиты).

Этот инструментарий позволяет выполнять оценку рисков как в соответствии с требованиями базового уровня (относительно ISO/IEC 17799), так и в соответствии с более детальными спецификациями руководства PD 3002 Британского института стандартов.

Аналогично методике COBRA, оценка риска основана на обработке результатов ответов на определенный перечень вопросов. Оценка риска производится на качественном уровне.

Risk Advisor

Risk Advisor представляет собой методику и инструментальное средство анализа информационных рисков.

На этапе идентификации рисков задается матрица рисков на основе некоторого шаблона. Риски оцениваются по качественной шкале и разделяются на приемлемые и неприемлемые. Затем выбираются управляющие воздействия (контрмеры) с учетом зафиксированной ранее системы критериев, эффективности контрмер и их стоимости. Стоимость и эффективность также оцениваются в качественных шкалах.

На этапе оценки угроз и возможного ущерба формируется список угроз. Угрозы определенным образом классифицируются, затем описывается связь между рисками и угрозами. Описание также делается на качественном уровне и позволяет зафиксировать их взаимосвязи.

Описываются события (последствия), связанные с нарушением режима информационной безопасности. Потери оцениваются в выбранной системе критериев.

Методика позволяет автоматизировать различные аспекты управления рисками компании, но при этом оценки рисков даются в качественных шкалах. Подробный анализ факторов рисков не предусмотрен.

59

ГРИФ 2006

ГРИФ 2006 – инструмент для анализа защищенности ресурсов информационной системы организации и эффективного управления рисками.

ГРИФ 2006 позволяет провести полный анализ рисков – получить полную картину всех угроз, актуальных для информационной системы организации, оценить, насколько критичны уязвимости и к каким потерям они могут привести.

Анализ рисков информационной безопасности осуществляется с помощью построения модели информационной системы организации.

Исходя из данных, введенных владельцем информационной системы, строится модель угроз и уязвимостей, актуальных для информационной системы предприятия. На основе полученной модели проводится анализ вероятности реализации угроз информационной безопасности на каждый ресурс и, исходя из этого, рассчитывается риск.

CRAMM

Метод CRAMM (CCTA Risk Analysis and Management Method) пред-

ставляет собой наиболее мощный инструментарий и методику управления информационными рисками и проведения аудита в соответствии с требованиями стандарта BS 7799 (ISO/IEC 17799).

В основе метода CRAMM лежит комплексный подход к оценке рисков, сочетающий количественные и качественные методы анализа. Тем самым CRAMM позволяет детально оценить риски и различные варианты контрмер.

АванГард

Система АванГард позиционируется как экспертная система управления информационной безопасностью. Информационный риск в этой методике определяется как произведение размера ущерба на вероятность его возникновения. Исходные данные (ущерб и вероятность) в количественном выражении должны быть введены в модель экспертом. Существует справочная база данных, помогающая эксперту в выборе этих значений. Недостатком такого подхода является то, что выбор этих значений не подвергается никакой верификации.

60

RiskWatch

Программное обеспечение RiskWatch является средством анализа и управления рисками. В основе продукта RiskWatch находится методика анализа рисков, которая состоит из четырех этапов.

На этапе описания предмета исследования описываются параметры организации – тип организации, состав исследуемой системы, требования в области безопасности.

На втором этапе вводятся данные о ресурсах, потерях и классах инцидентов; классы инцидентов получаются путем сопоставления категории потерь и категории ресурсов. Для выявления возможных уязвимостей используется опросник, база которого содержит более шестисот вопросов. Вопросы связаны с категориями ресурсов. Допускается корректировка вопросов, исключение или добавление новых.

На этапе оценки рисков риск оценивается с помощью математического ожидания потерь за год.

В табл. 3.1 приводятся основные характеристики описанных выше методик анализа информационных рисков.

Таблица 3.1

Характеристики методик анализа информационных рисков

Методика

Характеристики

Значения характеристик

COBRA

 

Уровень требований к ИБ

Базовый

 

 

 

Стандарты, на которые опира-

BS 7799, ISO/IEC 17799

 

 

ется методика

 

 

 

 

 

Цель

Проверка соответствия режима

 

 

 

ИБ требованиям стандартов, в

 

 

 

том числе, идентификация рис-

 

 

 

ков

 

 

 

 

Входные данные

Ответы аналитика

на вопросы

 

 

 

анкеты

 

 

 

 

Выходные данные

Качественное описание резуль-

 

 

 

татов анализа анкетирования

RA

Software

Уровень требований к ИБ

Базовый с элементами повы-

Tool

 

 

шенного

 

 

 

Стандарты, на которые опира-

BS 7799 и руководящие доку-

 

 

ется методика

менты BSI

 

 

 

Цель

Оценка рисков как на базовом

 

 

 

уровне, так и в соответствии с

 

 

 

более

детальными

специфика-

 

 

 

циями

 

 

 

 

Входные данные

Ответы

аналитика

на вопросы

 

 

 

анкеты

 

 

61

Методика

Характеристики

Значения характеристик

 

Выходные данные

Качественное

описание резуль-

 

 

татов анализа анкетирования

Risk Advisor

Уровень требований к ИБ

Повышенный

 

 

 

 

 

Стандарты, на которые опира-

ISO/IEC 17799

 

 

 

 

ется методика

 

 

 

 

 

 

 

Цель

Идентификация угроз, ущерба,

 

 

рисков

 

 

 

 

 

 

Входные данные

Качественное описание рисков,

 

 

угроз, потерь и взаимосвязей

 

 

между ними

 

 

 

 

 

Выходные данные

Оценки

риска

в качественных

 

 

шкалах

 

 

 

 

 

ГРИФ

Уровень требований к ИБ

Повышенный

 

 

 

 

 

Стандарты, на которые опира-

ISO/IEC 17799, ISO/IEC 27001

 

ется методика

 

 

 

 

 

 

 

Цель

Анализ

защищенности

инфор-

 

 

мационных ресурсов и управле-

 

 

ние информационными рисками

 

Входные данные

Ответы

аналитика

на

вопросы

 

 

анкеты

 

 

 

 

 

 

Выходные данные

Оценки риска в качественных и

 

 

количественных шкалах

CRAMM

Уровень требований к ИБ

Повышенный

 

 

 

 

 

Стандарты, на которые опира-

BS 7799

 

 

 

 

 

 

ется методика

 

 

 

 

 

 

 

Цель

Анализ и управление информа-

 

 

ционными рисками

 

 

 

Входные данные

Ценность ресурсов по выбран-

 

 

ным критериям по шкале от 1 до

 

 

10, оценка угроз и уязвимостей

 

 

на основе косвенных факторов

 

Выходные данные

Уровни

риска

в

дискретной

 

 

шкале, перечни контрмер

АванГард

Уровень требований к ИБ

Повышенный

 

 

 

 

 

Стандарты, на которые опира-

Нет

 

 

 

 

 

 

ется методика

 

 

 

 

 

 

 

Цель

Управление ИБ

 

 

 

 

Входные данные

Количественные

значения

 

 

ущерба

и

вероятности его

 

 

наступления

 

 

 

 

 

Выходные данные

Оценка риска как произведения

 

 

вероятности и ущерба

 

RiskWatch

Уровень требований к ИБ

Повышенный

 

 

 

 

 

Стандарты, на которые опира-

ISO/IEC 17799

 

 

 

 

ется методика

 

 

 

 

 

 

 

Цель

Анализ

рисков

и

обоснование

 

 

выбора мер и средств защиты

 

Входные данные

Описание ресурсов,

уязвимо-

62

Методика

Характеристики

Значения характеристик

 

 

стей и угроз

 

Выходные данные

Оценка риска как математиче-

 

 

ское ожидание реализации по

 

 

каждой из угроз

Из табл. 3.1 видно, что основные методики анализа рисков различаются по двум характеристикам – входные данные и выходные данные, точнее по типу входных и выходных данных. По остальным характеристикам методики аналогичны. Большинство из них предполагают проведение полного анализа рисков (при повышенных требованиях к безопасности), опираются на одни и те же стандарты (BS 7799, ISO/IEC 17799), преследуют одни и те же цели (управление ИБ на основании оценки информационного риска).

Различающиеся характеристики определяют критерии оценки рисков (входные данные) и шкалы измерения критериев (выходные данные).

Критерии оценки рисков подразделяются на объективные и субъективные. Объективные критерии основаны на физическом наступлении того или иного события (например, вероятность выхода из строя оборудования). Субъективные критерии основаны на мнении определенного лица (лиц) о наступлении того или иного события. Большинство из приведенных в табл. 3.1 методик анализа рисков основано на субъективных критериях. Только в методике CRAMM присутствуют элементы объективного подхода.

Шкалы измерения критериев оценки рисков всегда имеют косвенный характер, то есть представляют собой шкалы других свойств, связанных с изучаемым, либо вводятся как совершенно новые. Так, в простейшем случае риск оценивается через шкалы для оценки ущерба и вероятности его наступления. Прямые (естественные) шкалы для измерения критериев информационного риска применяться не могут. Косвенные же шкалы могут, в свою очередь носить качественный или количественный характер. Исключительно качественные оценки дают методики COBRA, RA Software Tool, Risk Advisor. Количественные оценки информационного риска могут быть получены в результате применения методик АванГард и RiskWatch, но в силу субъективности этих методик такие оценки не всегда адекватны. Элементы качественного и количественного подхода сочетают в себе ме-

63

тодики CRAMM и ГРИФ. На рис. 3.1 приведено соотношение между типом критериев и шкал оценки рисков в существующих методиках.

Типы

шкал

Качественные Количественные

АванГард

RiskWatch

ГРИФ CRAMM

COBRA

RA Software Tool

Risk Advisor

Субъективные

Объективные

Типы

 

 

критериев

Рис. 3.1. Соотношение типов критериев и шкал в существующих методиках анализа информационных рисков

64

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]