- •Оглавление
- •ВВЕДЕНИЕ
- •1.1. Основы, термины и определения
- •1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
- •2.1. Стандарты информационной безопасности первой группы
- •ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
- •ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
- •2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
- •2.2. Стандарты информационной безопасности второй группы
- •ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
- •2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности
- •2.2.3. Формирование требований и спецификаций
- •2.2.4. Представление требований к безопасности
- •2.2.5. Структура требований безопасности и требований доверия и оценочные уровни доверия
- •2.2.6. Процесс оценки
- •3.1. Понятие информационного риска
- •3.2. Приемлемый уровень информационного риска
- •3.3. Сравнение методик анализа информационных рисков
- •COBRA
- •RA Software Tool
- •Risk Advisor
- •ГРИФ 2006
- •CRAMM
- •АванГард
- •RiskWatch
- •Список рекомендованной литературы, нормативных правовых актов и стандартов
- •Литература
- •Нормативные правовые акты и стандарты
- •Приложение 1
- •Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
- •Этап 2. Определение возможных объектов воздействия угроз безопасности информации
- •Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
- •3.1. Определение источников угроз безопасности информации
- •3.2. Оценка способов реализации (возникновения) угроз безопасности информации
- •3.3. Оценка актуальности угроз безопасности информации
- •Приложение 2
- •Сведения о составе функций безопасности средств защиты информации и их классификации
- •Средства вычислительной техники. Защита от НСД
- •Системы обнаружения вторжений
- •Средства антивирусной защиты
- •Межсетевые экраны
Глава 3 УПРАВЛЕНИЕ ИНФОРМАЦИОННЫМИ РИСКАМИ
КАК БАЗОВЫЙ ПРОЦЕСС ФУНКЦИОНИРОВАНИЯ СИСТЕМЫ УПРАВЛЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТЬЮ
3.1. Понятие информационного риска
Функционирование любой ИС связано с определенной совокупностью рисков, называемых информационными рисками. В соответствии с этим управление информационными рисками – неотъемлемая часть любой СУИБ. Как правило, под управлением информационными рисками понима-
ется совокупность анализа рисков и выработка и применение мер по их снижению (контрмер).
Существует множество различных определений термина риск.
Всоответствии с ГОСТ Р 51897 «Менеджмент риска. Термины и определения»: риск – это комбинация вероятности события и его последствий.
Риск – отрицательное следствие наличия уязвимости, которое характеризуется, во-первых, вероятностью возникновения негативного события и, во-вторых, последствиями при возникновении этого события.
Вроссийском законодательстве определение риска также дается в Федеральном законе «О техническом регулировании»: риск – вероятность причинения вреда жизни или здоровью граждан, имуществу физических или юридических лиц, государственному или муниципальному имуществу, окружающей среде, жизни или здоровью животных и растений с учетом тяжести этого вреда.
Итак, риск представляет собой потенциал, который угрозу имеет вследствие наличия уязвимости информационных ресурсов. В результате реализации этого потенциала организации может быть причинен вред.
Таким образом, риск – это функция следующих элементов: угроза, уязвимость, ущерб. При этом:
54
угроза – потенциальная причина нежелательного инцидента, который может причинить ущерб информационной системе или предприятию; уязвимость – слабость в системе защиты, которая делает возможной
реализацию угрозы; ущерб – следствие нежелательного случайного или преднамеренно
организованного инцидента, причиняющего активам организации вред (ущерб зависит от степени ценности ресурса).
Риск зависит от вероятности реализации угроз для ресурсов; степени легкости, с которой уязвимости могут быть использованы при существующих или планируемых средствах обеспечения ИБ, которые уменьшают уязвимость слабых мест, вероятность реализации угроз и негативные воздействия показателей ценности ресурсов.
Отметим, что любые действия могут привести к событиям и последствиям, представляющим собой как потенциальные «положительные» возможности, так и «опасности» для предприятия, организации. В настоящее время управление рисками включает в себя понятия положительного и негативного аспектов риска. Стандарты управления рисками, соответственно, рассматривают риск с этих позиций. Но в сфере безопасности (вообще, а не только информационной), последствия наступления события рассматриваются исключительно с негативной точки зрения. Соответственно управление рисками уделяет основное внимание превентивным мероприятиям или мероприятиям, смягчающим размеры последствий.
Существует ряд подходов к измерению рисков. Наиболее распространенные из них – оценка по двум факторам (3.1) и оценка по трем факторам (3.2)
Риск = P V , |
(3.1) |
Риск = P Pv V , |
(3.2) |
где P – вероятность реализации угрозы;
V – ценность ресурса, от которого зависит размер ущерба; Pv – вероятность того, то уязвимость будет использована.
Если переменные являются количественными величинами (выраженные, например, в денежных единицах), решение задачи оценки риска
55
предельно просто – необходимо лишь произвести вычисления по формулам (3.1) или (3.2).
Но задача значительно усложняется, если переменные являются качественными величинами (оценка производится относительно «низкого», «среднего», «высокого» и т. д. уровней некоторой шкалы измерения). В этом случае в явном виде формулы ( 3.1), (3.2) использоваться не могут, а рассматриваются лишь как формулировка общей идеи.
Риски, которым подвержено предприятие, организация, могут возникать в силу как внутренних, так и внешних факторов. Одним из внутренних факторов является применение информационных технологий. Риск, возникающий в силу этого фактора, называется информационным риском.
Информационный риск – это опасность возникновения убытков или ущерба в результате применения компанией информационных технологий. Иными словами, информационный риск связан с созданием, передачей, хранением и использованием информации с помощью электронных носителей и иных средств связи.
Существует очень расплывчатая грань между понятиями информационного риска и ИТ-риска, как и между понятиями ИБ и ИТбезопасности. Информационный риск – это опасность, которая может привести к нарушению таких свойств информации, как конфиденциальность, целостность, доступность. ИТ-риск – это опасность, причиной которых служит неверная работа ИТ, вследствие чего возможно нанесение ущерба предприятию. Таким образом, понятие информационного риска шире и включает в себя понятие ИТ-риска. Но на практике очень часто используют эти два понятия, подразумевая одно и то же.
В силу того, что оценки факторов, влияющих на значение информационного риска, часто не могут быть выражены в количественных величинах, часто используют количественный показатель, называемый уровнем информационного риска.
Уровнем информационного риска назовем безразмерную величину,
принимающую значения из интервала [0,1], характеризующую уровень возможных потерь в результате воздействия на информацию совокупности дестабилизирующих факторов.
56
Уровень информационного риска, значение которого получено в результате оценки при текущем состоянии СЗИ и воздействии ДФ, называет-
ся текущим уровнем информационного риска. В процессе функционирова-
ния СУИБ задается фиксированное значение, необходимое для сравнения с текущим, называемое приемлемым (допустимым) уровнем информационного риска.
3.2. Приемлемый уровень информационного риска
Фактически не существует ИС, которые были бы свободными от рисков и поэтому большинство реализуемых средств управления предназначены, главным образом, для того, чтобы уменьшить уровень риска. Информационный риск возникает в тот момент, когда предприятие (организация) начинают применять ИТ. Поэтому необходимо ответить на вопрос, какой уровень риска можно считать приемлемым (допустимым). Существует два подхода к выбору приемлемого уровня информационного риска.
Первый подход типичен для базового уровня ИБ. При этом подходе уровень риска не принимается во внимание. Затраты на программнотехнические средства защиты и организационные мероприятия, необходимые для соответствия информационной системы спецификациям базового уровня (антивирусное программное обеспечение, межсетевые экраны, средства криптографической защиты, системы резервного копирования, системы контроля доступа), являются обязательными, целесообразность их использования не обсуждается.
Второй подход применяется при обеспечении повышенных требований ИБ. При этом подходе собственник информационных ресурсов сам выбирает приемлемый уровень риска и несет ответственность за этот выбор.
Процесс принятия рисков должен базироваться на реалистичных прогнозах относительно угроз. В основе данного процесса могут лежать следующие методики.
Оценка остаточных рисков подразумевает после проведения первичной оценки риска и расчета стоимости контрмер переоценку риска с учетом наложенных контрмер (расчет остаточного риска). После получения величины снижения риска эта величина принимается в согласовательном порядке с руководством организации.
57
