Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Бизнес-процесс «Обеспечение информационной безопасности организации». Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
06.09.2026
Размер:
2 Мб
Скачать
ROI), расходуемых на создание системы ИБ. Сложность расчета ROI
обусловлена тем, что процесс обеспечения ИБ не приносит прибыли, но позволяет сохранить прибыльность других бизнес-процессов орга­низации.
4.3. КЛЮЧЕВОЙ ЭТАП БИЗНЕС-ПРОЦЕССА
Ключевым этапом бизнес-процесса «Обеспечение ИБ» является этап оценки и обработки рисков, размещенный в позиции Act PDCA­цикла процесса менеджмента ИБ. Именно этот
этап обеспечивает не-
прерывное улучшение СМИБ организации.
Этап оценки и обработки рисков реализуется в соответствии с процес­сом менеджмента риска ИБ, изложенным в ГОСТ Р ИСО/ МЭК 27005 [5]. Этот процесс состоит из установления контекста (раздел 7 указанного стандарта), оценки риска (раздел 8), обработки риска (раздел 9), приня­тия риска (раздел 10), коммуникаций риска (раздел 11), а
также монито-
ринга и переоценки риска ИБ (раздел 12).
Как показано на рис. 4, в процессе менеджмента риска ИБ проце­дуры оценки риска и (или) обработки риска могут выполняться ите­ративно для гарантии достижения поставленной цели БП «Обеспече­ние ИБ». Итеративный подход к проведению оценки риска может уве­личить глубину и детализацию оценки
при каждой последующей ите­рации. Этот подход позволяет сбалансированно затрачивать время и усилия на выбор мер и средств контроля и управления, в то же время по-прежнему обеспечивая соответствующую оценку высокоуровневых рисков.
В начале процесса менеджмента риска устанавливается контекст, а затем проводится оценка риска. Если при этом удается получить до­статочную информацию для эффективного определения действий, тре­буемых для снижения риска до приемлемого уровня, то задача счита­ется выполненной, и далее проводится обработка риска. Если инфор­мация по оценке риска является недостаточной, то проводится очеред­ная итерация оценки риска в условиях пересмотренного контекста (например, критериев оценки рисков, критериев принятия рисков
или критериев влияния), возможно, в ограниченной части полной предмет­ной области. Принятие решения об удовлетворительности оценки рис­ков является первой точкой принятия решения.
21
Рис. 4. Процесс менеджмента риска ИБ
Эффективность обработки риска зависит от результатов оценки риска. Проведенная обработка может не обеспечить приемлемый уро­вень остаточного риска. В этой ситуации потребуется, если необходи­мо, еще одна итерация оценки риска с измененными параметрами кон­текста (например, критериев оценки риска, принятия риска и влияния), за которой последует очередная процедура обработки риска.
В
процессе обработки риска должны быть выбраны меры и сред-
ства контроля и управления для ограничения риска, либо сохранения
22
риска, либо уклонения от риска, либо передачи риска. Принятие реше­ния о вариантах обработки риска является второй точкой принятия решения.
Таким образом, этап оценки и обработки рисков БП «Обеспечение ИБ» сводится к двум фазам – непосредственно к фазе оценки риска, за которой следует фаза обработки риска, завершающаяся решением о применимости рисков (рис
. 5).
Качественная/Количественная
I
Оценка
II
Обработка
Экспертная/Историческая
Ограничениериска
Сохранениериска
Уклонениеотриска
Передачариска
Решениео
применимости
риска
Рис. 5. Две фазы оценки и обработки рисков ИБ
По итогам этапа оценки рисков БП «Обеспечение ИБ» должно быть составлено (задокументировано) решение о применимости рис­ков, в котором для каждого риска зафиксированы варианты его обра­ботки.
Варианты обработки риска должны выбираться исходя из резуль­татов оценки риска, предполагаемой стоимости реализации этих вари­антов и их ожидаемой эффективности. Необходимо реализовывать такие
варианты, при которых значительное снижение риска может быть достигнуто при относительно небольших затратах. Однако в случае серьезных рисков, например рисков прерывания бизнеса, могут быть реализованы высокозатратные меры и средства контроля
23
и управления. Неблагоприятные последствия рисков необходимо снижать до разумных пределов независимо от каких-либо абсолют­ных критериев.
Четыре варианта обработки риска не являются взаимоисключаю­щими. В отдельных случаях организация может получить значитель­ную выгоду от объединения вариантов: снижение вероятности риска, уменьшение последствий и перенос либо сохранение любого остаточ­ного риска. Некоторые
варианты обработки риска могут быть эффек­тивными для более чем одного риска (например, обучение и осведом­ленность персонала в части ИБ).
В зависимости от результатов оценки риска и выбранных вариан­тов обработки риска следующие этапы БП «Обеспечение ИБ» состав­ляются по сценариям ограничения риска, и (или) сохранения риска, и (или)
уклонения от риска, и (или) передачи риска.
Рассмотрим модели построения БП «Обеспечение ИБ» отдельно по каждому из сценариев.
4.4. МОДЕЛЬ БИЗНЕС-ПРОЦЕССА
ПО СЦЕНАРИЮ ОГРАНИЧЕНИЯ РИСКА
Бизнес-процесс «Обеспечение ИБ», реализуемый по сценарию ограничения риска (risk reduction), функционирует на всех этапах PDCA-цикла (рис. 6).
Согласно сценарию ограничения риска его уровень должен быть снижен
путем выбора меры и средства контроля и управления так, чтобы остаточный риск мог быть повторно оценен как допустимый. Должны быть выбраны соответствующие и обоснованные меры и средства контроля и управления, чтобы удовлетворять требованиям, определенным путем оценки и обработки рисков.
Выбор должен учитывать критерии принятия рисков, а также зако-
нодательные, нормативные и
договорные требования. При выборе сле­дует принимать во внимание стоимость и время реализации мер и средств контроля и управления, технические и культурные аспекты, аспекты среды. С помощью соответствующим образом выбранных мер и средств контроля безопасности зачастую можно снизить общие рас­ходы владельца системы.
В целом меры и средства контроля и
управления могут обеспечи-
вать один или несколько из перечисленных видов защиты: исправле-
24
ние, исключение, предупреждение, уменьшение влияния, сдерживание, обнаружение, восстановление, мониторинг и информированность.
Требования законодательства
Информационная система(описание, топология,состав, потоки,условия , особенности функционирования, значимостьдля бизнеса, уязвимости)
Угрозы 
A
ОЦЕНКА
РИСКА
Ограничениериска
ПРИМЕНИМОСТЬРИСКА
ПЛАНИРОВАНИЕ
СИСТЕМЫ
ИБ
P
ВНЕДРЕНИЕ
СИСТЕМЫ
риски
Остаточные
КОНТРОЛЬ
ИБ
СИСТЕМЫ
ИБ
D
Снижениерисков доприемлемого длябизнеса уровня
C
Рис. 6. Модель бизнес-процесса по сценарию ограничения риска
Во время выбора мер и средств контроля и управления важно уста­новить баланс между ценностью защищаемых активов и стоимостью приобретения, реализации, администрирования, функционирования, мониторинга и поддержки мер и средств контроля и управления. Кро­ме того, необходимо учитывать рентабельность инвестиций с точки зрения снижения риска и потенциал для использования новых возмож­ностей би ми контроля и управления.
Дополнительно следует обратить внимание на специализированные навыки, которые могут потребоваться для определения и реализации новых мер и средств контроля и управления или модификации суще­ствующих.
Подробная информация по выбору мер и средств контроля и уп­равления изложена в ГОСТ Р ИСО/МЭ
знеса, предоставляемых определенными мерами и средства-
К 27002 [11].
25
Существует множество ограничений, которые могут влиять на этот выбор. Технические ограничения, такие как требования к функциони­рованию, проблемы управляемости (требования операционной под­держки) и совместимости, могут препятствовать использованию опре­деленных мер и средств контроля и управления или могут вводить ошибку оператора – либо аннулирующую эти меры и средства, внушая ложное чувство безопасности
, либо даже увеличивающую риск, как если бы не имелось никаких мер и средств контроля и управления (например, требование использования сложных паролей без соответ­ствующего обучения, которое может приводить к записи паролей пользователями). Более того, может возникнуть ситуация, когда меры и средства контроля и управления будут влиять на производитель­ность. Необходимо
принять решение, которое будет удовлетворять требованиям производительности, гарантируя в то же время достаточ­ную эффективность СМИБ. Результатом этого шага является перечень возможных мер и средств контроля и управления с указанием их стои­мости, эффективности и приоритета реализации.
Кроме технических должны учитываться и другие ограничения,
типичными из которых являются временные,
финансовые, операцион­ные, культурные, этические, юридические, кадровые, а также ограни­чения, связанные с окружающей средой, с простотой использования, касающиеся интеграции новых и существующих мер и средств кон­троля и управления.
Более подробную информацию об ограничениях, сопутствующих решениям по ограничению риска, можно найти в приложении F к ГОСТ Р ИСО/МЭК 27005 [11].
4.5. МОДЕЛЬ
БИЗНЕС-ПРОЦЕССА
ПО СЦЕНАРИЮ СОХРАНЕНИЯ РИСКА
Бизнес-процесс «Обеспечение ИБ», реализуемый по сценарию со­хранения риска (risk retention), функционирует на этапах Check и Act PDCA-цикла (рис. 7).
В зависимости от оценки риска можно принять решение сохранить риск, не предпринимая дальнейшего действия. По сценарию сохране­ния риска происходит осознанное и объективное принятие бремени потерь или выгод
от конкретного риска при условии, что этот риск
26
несомненно отвечает политикам и критериям организации, касающим­ся принятия рисков.
Требо вания законодательства
Информационная система(описание, топология,состав, потоки,условия, особенности функционирования, значимостьдля бизнеса, уязвимости)
Угрозы
риски
Остаточные
A
ОЦЕНКА
РИСКА
Сохранениериска
КОНТРОЛЬ
СИСТЕМЫ
ПРИМЕНИМОСТЬРИСКА
ИБ
Снижениерисков доприемлемого длябизнеса
*
уровня
C
*
Рис. 7. Модель бизнес-процесса по сценарию сохранения риска
При наличии уровня риска, соответствующего критериям принятия риска, отсутствует необходимость применять дополнительные меры и средства контроля и управления, поэтому риск может быть сохранен.
4.6. МОДЕЛЬ БИЗНЕС-ПРОЦЕССА
ПО СЦЕНАРИЮ УКЛОНЕНИЯ ОТ РИСКА
Бизнес-процесс «Обеспечение ИБ», реализуемый по сценарию уклонения от риска (risk avoidance), функционирует на этапе Act PDCA-цикла (рис. 8) согласно процессу менеджмента риска ИБ, пред­ставленному на рис. 4.
27
Требования законодательства
Информационная система(описание, топология,состав, потоки,условия, особенности функционирования, значимостьдля бизнеса, уязвимости)
Угрозы
Уклонениеот
риски
Остат.
A
ОЦЕНКА
РИСКА
риска
ПРИМЕНИМОСТЬРИСКА
Снижениерисков доприемлемого длябизнеса
*
уровня
*
Рис. 8. Модель бизнес-процесса по сценарию уклонения от риска
Согласно сценарию уклонения от риска принимается решение не быть вовлеченным в рискованную ситуацию или предпринимается действие, предупреждающее вовлечение в нее.
Если идентифицированные риски считаются слишком высокими или расходы на реализацию других вариантов обработки риска пре­вышают выгоду, может быть принято решение о полном предотвраще­нии риска путем отказа от планируемой или сти, или их совокупности, или изменения условий, при которых осу­ществляется деятельность. Например, в отношении рисков, вызываемых природными факторами, наиболее экономически выгодной альтернати­вой может быть физическое перемещение средств обработки информа­ции туда, где этого риска не существует или он контролируется.
существующей деятельно-
4.7. МОДЕЛЬ БИЗНЕС-ПРОЦЕССА
ПО СЦЕНАРИЮ ПЕРЕДАЧИ РИСКА
Бизнес-процесс «Обеспечение ИБ», реализуемый по сценарию пе­редачи риска (risk transfer), функционирует на этапах Plan и Act PDCA­цикла (рис. 9).
28
Требова ния законодательства
Информационная система(описание, топология,состав, потоки,условия, особенности функционирования, значимостьдля бизнеса, уязвимости)
Угрозы 
*
риски
Остат.
Передача
риска
A
ОЦЕНКА
РИСКА
ПРИМЕНИМОСТЬРИСКА
Рис. 9. Модель бизнес-процесса по сценарию передачи риска
ЗАКЛЮЧЕНИЕДОГОВОРА
СТРАХОВАНИЯ,
SLA СИТ‐АУТСОРСЕРОМ
P
Снижениерисков доприемлемого длябизнеса
*
уровня
В зависимости от оценки риска он может быть передан другой сто­роне, которая способна наиболее эффективно осуществлять менедж­мент конкретного риска. По сценарию передачи риска происходит раз­деление с внешней стороной бремени потерь от риска.
Передача риска может создавать новые риски или модифицировать существующие идентифицированные риски, поэтому целесообразно провести дополнительную обработку
риска.
Передача риска может быть осуществлена путем страхования, ко­торое будет поддерживать последствия наступления риска. Необходи­мо отметить, что для российских организаций способ передачи риска ИБ через заключение договора со страховой компанией не является привычной практикой ввиду отсутствия унифицированных метрик, предназначенных для установления ценности информационных акти­вов. Страховые компании отдают
предпочтение заключению догово­ров страхования на коммуникационное, серверное оборудование, про­граммное обеспечение, которые фигурируют в бухгалтерском учете организации в качестве основных средств и их стоимость докумен­тально подтверждена.
Наиболее распространенной возможностью передачи риска являет­ся передача функции и соответствующего риска компании-аутсорсеру, предоставляющей услуги по выполнению данной функции. Например, может быть
заключен договор с компанией-аутсорсером на проведение
мониторинга информационной системы и осуществление незамедли-
29
тельных действий по прекращению атаки, прежде чем она приведет к определенному уровню ущерба.
В аутсорсинговом секторе ИБ в России активно создаются центры мониторинга ИБ и реагирования на инциденты (security operations center, SOC), которые на договорной основе осуществляют круглосу­точный мониторинг состояния инфраструктуры информационных тех­нологий организации-заказчика на предмет потенциальных взломов и других угроз. Для этого SOC используют современные технологии обнаружения, анализа и предотвращения инцидентов, например систе­мы сбора событий и выявления инцидентов ИБ (security information
and event management, SIEM), технологии киберразведки (threat intelligence), технологии анализа поведения пользователей (user and entity behavior analytics, UEBA).
Важно отметить, что в случае передачи рисков компании-аут­сорсеру должен быть заключен договор в формате соглашения об уровне сервиса (service level agreement, SLA), определяющий парамет­ры качества предоставляемых организации услуг. В SLA описываются условия предоставления услуг (сервисов), устанавливается перечень таких услуг, а также правила, по которым организация-заказчик будет пользоваться
этими сервисами, штрафные санкции за непредоставле­ние услуг, и (или) несвоевременное предоставление услуг, и (или) предоставление услуг ненадлежащего качества.
Следует подчеркнуть, что возможность организации-заказчика пе­редать ответственность за менеджмент риска компании-аутсорсеру, как правило, не сопровождается передачей ответственности за причи­ненный ущерб вследствие наступления риска, поэтому клиенты орга­низации
воспринимают неблагоприятное влияние ущерба как ошибку
организации, а не компании-аутсорсера.
4.8. СВОДНАЯ МОДЕЛЬ БИЗНЕС-ПРОЦЕССА
На рис. 10 представлена сводная модель корневого (родительского) бизнес-процесса «Обеспечение ИБ», учитывающая сценарии его реа­лизации по каждому из вариантов обработки рисков, а также создаю­щая возможность непрерывного улучшения процессов менеджмента ИБ для повышения уровня
зрелости СМИБ и гарантирующая достиже­ние цели бизнес-процесса по обеспечению непрерывности деятельно­сти организации за счет снижения рисков ИБ до приемлемого для биз­неса уровня.
30
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]