Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Бизнес-процесс «Обеспечение информационной безопасности организации». Учебное пособие
.pdf
ROI), расходуемых на создание системы ИБ. Сложность расчета ROI
обусловлена тем, что процесс обеспечения ИБ не приносит прибыли,
но позволяет сохранить прибыльность других бизнес-процессов организации.
4.3. КЛЮЧЕВОЙ ЭТАП БИЗНЕС-ПРОЦЕССА
Ключевым этапом бизнес-процесса «Обеспечение ИБ» является
этап оценки и обработки рисков, размещенный в позиции Act PDCAцикла процесса менеджмента ИБ. Именно этот
этап обеспечивает не-
прерывное улучшение СМИБ организации.
Этап оценки и обработки рисков реализуется в соответствии с процессом менеджмента риска ИБ, изложенным в ГОСТ Р ИСО/ МЭК 27005 [5].
Этот процесс состоит из установления контекста (раздел 7 указанного
стандарта), оценки риска (раздел 8), обработки риска (раздел 9), принятия риска (раздел 10), коммуникаций риска (раздел 11), а
также монито-
ринга и переоценки риска ИБ (раздел 12).
Как показано на рис. 4, в процессе менеджмента риска ИБ процедуры оценки риска и (или) обработки риска могут выполняться итеративно для гарантии достижения поставленной цели БП «Обеспечение ИБ». Итеративный подход к проведению оценки риска может увеличить глубину и детализацию оценки
при каждой последующей итерации. Этот подход позволяет сбалансированно затрачивать время и
усилия на выбор мер и средств контроля и управления, в то же время
по-прежнему обеспечивая соответствующую оценку высокоуровневых
рисков.
В начале процесса менеджмента риска устанавливается контекст,
а затем проводится оценка риска. Если при этом удается получить достаточную информацию для эффективного определения действий, требуемых для снижения риска до приемлемого уровня, то задача считается выполненной, и далее проводится обработка риска. Если информация по оценке риска является недостаточной, то проводится очередная итерация оценки риска в условиях пересмотренного контекста
(например, критериев оценки рисков, критериев принятия рисков
или
критериев влияния), возможно, в ограниченной части полной предметной области. Принятие решения об удовлетворительности оценки рисков является первой точкой принятия решения.
21

Рис. 4. Процесс менеджмента риска ИБ
Эффективность обработки риска зависит от результатов оценки
риска. Проведенная обработка может не обеспечить приемлемый уровень остаточного риска. В этой ситуации потребуется, если необходимо, еще одна итерация оценки риска с измененными параметрами контекста (например, критериев оценки риска, принятия риска и влияния),
за которой последует очередная процедура обработки риска.
В
процессе обработки риска должны быть выбраны меры и сред-
ства контроля и управления для ограничения риска, либо сохранения
22

риска, либо уклонения от риска, либо передачи риска. Принятие решения о вариантах обработки риска является второй точкой принятия
решения.
Таким образом, этап оценки и обработки рисков БП «Обеспечение
ИБ» сводится к двум фазам – непосредственно к фазе оценки риска, за
которой следует фаза обработки риска, завершающаяся решением о
применимости рисков (рис
. 5).
Качественная/Количественная
I
Оценка
II
Обработка
Экспертная/Историческая
Ограничениериска
Сохранениериска
Уклонениеотриска
Передачариска
Решениео
применимости
риска
Рис. 5. Две фазы оценки и обработки рисков ИБ
По итогам этапа оценки рисков БП «Обеспечение ИБ» должно
быть составлено (задокументировано) решение о применимости рисков, в котором для каждого риска зафиксированы варианты его обработки.
Варианты обработки риска должны выбираться исходя из результатов оценки риска, предполагаемой стоимости реализации этих вариантов и их ожидаемой эффективности. Необходимо реализовывать
такие
варианты, при которых значительное снижение риска может
быть достигнуто при относительно небольших затратах. Однако
в случае серьезных рисков, например рисков прерывания бизнеса,
могут быть реализованы высокозатратные меры и средства контроля
23

и управления. Неблагоприятные последствия рисков необходимо
снижать до разумных пределов независимо от каких-либо абсолютных критериев.
Четыре варианта обработки риска не являются взаимоисключающими. В отдельных случаях организация может получить значительную выгоду от объединения вариантов: снижение вероятности риска,
уменьшение последствий и перенос либо сохранение любого остаточного риска. Некоторые
варианты обработки риска могут быть эффективными для более чем одного риска (например, обучение и осведомленность персонала в части ИБ).
В зависимости от результатов оценки риска и выбранных вариантов обработки риска следующие этапы БП «Обеспечение ИБ» составляются по сценариям ограничения риска, и (или) сохранения риска,
и (или)
уклонения от риска, и (или) передачи риска.
Рассмотрим модели построения БП «Обеспечение ИБ» отдельно по
каждому из сценариев.
4.4. МОДЕЛЬ БИЗНЕС-ПРОЦЕССА
ПО СЦЕНАРИЮ ОГРАНИЧЕНИЯ РИСКА
Бизнес-процесс «Обеспечение ИБ», реализуемый по сценарию
ограничения риска (risk reduction), функционирует на всех этапах
PDCA-цикла (рис. 6).
Согласно сценарию ограничения риска его уровень должен быть
снижен
путем выбора меры и средства контроля и управления так,
чтобы остаточный риск мог быть повторно оценен как допустимый.
Должны быть выбраны соответствующие и обоснованные меры
и средства контроля и управления, чтобы удовлетворять требованиям,
определенным путем оценки и обработки рисков.
Выбор должен учитывать критерии принятия рисков, а также зако-
нодательные, нормативные и
договорные требования. При выборе следует принимать во внимание стоимость и время реализации мер и
средств контроля и управления, технические и культурные аспекты,
аспекты среды. С помощью соответствующим образом выбранных мер
и средств контроля безопасности зачастую можно снизить общие расходы владельца системы.
В целом меры и средства контроля и
управления могут обеспечи-
вать один или несколько из перечисленных видов защиты: исправле-
24

ние, исключение, предупреждение, уменьшение влияния, сдерживание,
обнаружение, восстановление, мониторинг и информированность.
Требования
законодательства
Информационная
система(описание,
топология,состав,
потоки,условия ,
особенности
функционирования,
значимостьдля
бизнеса,
уязвимости)
Угрозы
A
ОЦЕНКА
РИСКА
Ограничениериска
ПРИМЕНИМОСТЬРИСКА
ПЛАНИРОВАНИЕ
СИСТЕМЫ
ИБ
P
ВНЕДРЕНИЕ
СИСТЕМЫ
риски
Остаточные
КОНТРОЛЬ
ИБ
СИСТЕМЫ
ИБ
D
Снижениерисков
доприемлемого
длябизнеса
уровня
C
Рис. 6. Модель бизнес-процесса по сценарию ограничения риска
Во время выбора мер и средств контроля и управления важно установить баланс между ценностью защищаемых активов и стоимостью
приобретения, реализации, администрирования, функционирования,
мониторинга и поддержки мер и средств контроля и управления. Кроме того, необходимо учитывать рентабельность инвестиций с точки
зрения снижения риска и потенциал для использования новых возможностей би
ми контроля и управления.
Дополнительно следует обратить внимание на специализированные
навыки, которые могут потребоваться для определения и реализации
новых мер и средств контроля и управления или модификации существующих.
Подробная информация по выбору мер и средств контроля и управления изложена в ГОСТ Р ИСО/МЭ
знеса, предоставляемых определенными мерами и средства-
К 27002 [11].
25

Существует множество ограничений, которые могут влиять на этот
выбор. Технические ограничения, такие как требования к функционированию, проблемы управляемости (требования операционной поддержки) и совместимости, могут препятствовать использованию определенных мер и средств контроля и управления или могут вводить
ошибку оператора – либо аннулирующую эти меры и средства, внушая
ложное чувство безопасности
, либо даже увеличивающую риск, как
если бы не имелось никаких мер и средств контроля и управления
(например, требование использования сложных паролей без соответствующего обучения, которое может приводить к записи паролей
пользователями). Более того, может возникнуть ситуация, когда меры
и средства контроля и управления будут влиять на производительность. Необходимо
принять решение, которое будет удовлетворять
требованиям производительности, гарантируя в то же время достаточную эффективность СМИБ. Результатом этого шага является перечень
возможных мер и средств контроля и управления с указанием их стоимости, эффективности и приоритета реализации.
Кроме технических должны учитываться и другие ограничения,
типичными из которых являются временные,
финансовые, операционные, культурные, этические, юридические, кадровые, а также ограничения, связанные с окружающей средой, с простотой использования,
касающиеся интеграции новых и существующих мер и средств контроля и управления.
Более подробную информацию об ограничениях, сопутствующих
решениям по ограничению риска, можно найти в приложении F
к ГОСТ Р ИСО/МЭК 27005 [11].
4.5. МОДЕЛЬ
БИЗНЕС-ПРОЦЕССА
ПО СЦЕНАРИЮ СОХРАНЕНИЯ РИСКА
Бизнес-процесс «Обеспечение ИБ», реализуемый по сценарию сохранения риска (risk retention), функционирует на этапах Check и Act
PDCA-цикла (рис. 7).
В зависимости от оценки риска можно принять решение сохранить
риск, не предпринимая дальнейшего действия. По сценарию сохранения риска происходит осознанное и объективное принятие бремени
потерь или выгод
от конкретного риска при условии, что этот риск
26

несомненно отвечает политикам и критериям организации, касающимся принятия рисков.
Требо вания
законодательства
Информационная
система(описание,
топология,состав,
потоки,условия,
особенности
функционирования,
значимостьдля
бизнеса,
уязвимости)
Угрозы
риски
Остаточные
A
ОЦЕНКА
РИСКА
Сохранениериска
КОНТРОЛЬ
СИСТЕМЫ
ПРИМЕНИМОСТЬРИСКА
ИБ
Снижениерисков
доприемлемого
длябизнеса
*
уровня
C
*
Рис. 7. Модель бизнес-процесса по сценарию сохранения риска
При наличии уровня риска, соответствующего критериям принятия
риска, отсутствует необходимость применять дополнительные меры
и средства контроля и управления, поэтому риск может быть сохранен.
4.6. МОДЕЛЬ БИЗНЕС-ПРОЦЕССА
ПО СЦЕНАРИЮ УКЛОНЕНИЯ ОТ РИСКА
Бизнес-процесс «Обеспечение ИБ», реализуемый по сценарию
уклонения от риска (risk avoidance), функционирует на этапе Act
PDCA-цикла (рис. 8) согласно процессу менеджмента риска ИБ, представленному на рис. 4.
27

Требования
законодательства
Информационная
система(описание,
топология,состав,
потоки,условия,
особенности
функционирования,
значимостьдля
бизнеса,
уязвимости)
Угрозы
Уклонениеот
риски
Остат.
A
ОЦЕНКА
РИСКА
риска
ПРИМЕНИМОСТЬРИСКА
Снижениерисков
доприемлемого
длябизнеса
*
уровня
*
Рис. 8. Модель бизнес-процесса по сценарию уклонения от риска
Согласно сценарию уклонения от риска принимается решение не
быть вовлеченным в рискованную ситуацию или предпринимается
действие, предупреждающее вовлечение в нее.
Если идентифицированные риски считаются слишком высокими
или расходы на реализацию других вариантов обработки риска превышают выгоду, может быть принято решение о полном предотвращении риска путем отказа от планируемой или
сти, или их совокупности, или изменения условий, при которых осуществляется деятельность. Например, в отношении рисков, вызываемых
природными факторами, наиболее экономически выгодной альтернативой может быть физическое перемещение средств обработки информации туда, где этого риска не существует или он контролируется.
существующей деятельно-
4.7. МОДЕЛЬ БИЗНЕС-ПРОЦЕССА
ПО СЦЕНАРИЮ ПЕРЕДАЧИ РИСКА
Бизнес-процесс «Обеспечение ИБ», реализуемый по сценарию передачи риска (risk transfer), функционирует на этапах Plan и Act PDCAцикла (рис. 9).
28

Требова ния
законодательства
Информационная
система(описание,
топология,состав,
потоки,условия,
особенности
функционирования,
значимостьдля
бизнеса,
уязвимости)
Угрозы
*
риски
Остат.
Передача
риска
A
ОЦЕНКА
РИСКА
ПРИМЕНИМОСТЬРИСКА
Рис. 9. Модель бизнес-процесса по сценарию передачи риска
ЗАКЛЮЧЕНИЕДОГОВОРА
СТРАХОВАНИЯ,
SLA СИТ‐АУТСОРСЕРОМ
P
Снижениерисков
доприемлемого
длябизнеса
*
уровня
В зависимости от оценки риска он может быть передан другой стороне, которая способна наиболее эффективно осуществлять менеджмент конкретного риска. По сценарию передачи риска происходит разделение с внешней стороной бремени потерь от риска.
Передача риска может создавать новые риски или модифицировать
существующие идентифицированные риски, поэтому целесообразно
провести дополнительную обработку
риска.
Передача риска может быть осуществлена путем страхования, которое будет поддерживать последствия наступления риска. Необходимо отметить, что для российских организаций способ передачи риска
ИБ через заключение договора со страховой компанией не является
привычной практикой ввиду отсутствия унифицированных метрик,
предназначенных для установления ценности информационных активов. Страховые компании отдают
предпочтение заключению договоров страхования на коммуникационное, серверное оборудование, программное обеспечение, которые фигурируют в бухгалтерском учете
организации в качестве основных средств и их стоимость документально подтверждена.
Наиболее распространенной возможностью передачи риска является передача функции и соответствующего риска компании-аутсорсеру,
предоставляющей услуги по выполнению данной функции. Например,
может быть
заключен договор с компанией-аутсорсером на проведение
мониторинга информационной системы и осуществление незамедли-
29

тельных действий по прекращению атаки, прежде чем она приведет к
определенному уровню ущерба.
В аутсорсинговом секторе ИБ в России активно создаются центры
мониторинга ИБ и реагирования на инциденты (security operations
center, SOC), которые на договорной основе осуществляют круглосуточный мониторинг состояния инфраструктуры информационных технологий организации-заказчика на предмет потенциальных взломов
и других угроз. Для этого SOC используют современные технологии
обнаружения, анализа и предотвращения инцидентов, например системы сбора событий и выявления инцидентов ИБ (security information
and event management, SIEM), технологии киберразведки (threat
intelligence), технологии анализа поведения пользователей (user and
entity behavior analytics, UEBA).
Важно отметить, что в случае передачи рисков компании-аутсорсеру должен быть заключен договор в формате соглашения об
уровне сервиса (service level agreement, SLA), определяющий параметры качества предоставляемых организации услуг. В SLA описываются
условия предоставления услуг (сервисов), устанавливается перечень
таких услуг, а также правила, по которым организация-заказчик будет
пользоваться
этими сервисами, штрафные санкции за непредоставление услуг, и (или) несвоевременное предоставление услуг, и (или)
предоставление услуг ненадлежащего качества.
Следует подчеркнуть, что возможность организации-заказчика передать ответственность за менеджмент риска компании-аутсорсеру,
как правило, не сопровождается передачей ответственности за причиненный ущерб вследствие наступления риска, поэтому клиенты организации
воспринимают неблагоприятное влияние ущерба как ошибку
организации, а не компании-аутсорсера.
4.8. СВОДНАЯ МОДЕЛЬ БИЗНЕС-ПРОЦЕССА
На рис. 10 представлена сводная модель корневого (родительского)
бизнес-процесса «Обеспечение ИБ», учитывающая сценарии его реализации по каждому из вариантов обработки рисков, а также создающая возможность непрерывного улучшения процессов менеджмента
ИБ для повышения уровня
зрелости СМИБ и гарантирующая достижение цели бизнес-процесса по обеспечению непрерывности деятельности организации за счет снижения рисков ИБ до приемлемого для бизнеса уровня.
30
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
