Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы управления информационной безопасностью. Учебное пособие
.pdf
41
соответствующих исходных данных на них, а также требований, представленных
в технических условиях (далее – ТУ). Результаты оценки используются для
обоснования планируемых в рамках СОИБ мер.
В ходе эксплуатации АИС, в том числе при ее развитии, оценка угроз
безопасности информации проводится в отношении реальной архитектуры
действующей системы, как на основании результатов анализа исходных данных
(технической документации), инвентаризации информационных ресурсов, так и
посредством тестирования технических и программно-технических
средств [123].
Результатом оценки СОИБ становится выявление угроз безопасности
информации в АИС, часть из них принимаются как несущественные, из
оставшихся формируется перечень угроз, необходимый для создания или
корректировки СОИБ. На этапе создания АИС, исходя из перечня актуальных
угроз безопасности информации, осуществляется выбор и обоснование
организационных и технических мер и средств защиты информации. На этапе
эксплуатации АИС происходит корректировка применяемых мер и
используемых средств защиты информации [123]. Деятельность по определению
и оценке угроз безопасности информации завершается созданием Модели угроз,
которая представляет собой описание систем и сетей и применимых к ним
актуальных угроз безопасности информации. Рекомендуемая структура модели
угроз безопасности информации приведена в приложении 3 к Методике.
Рекомендуемая структура модели угроз безопасности информации включает
следующие положения [123]:
• данные об организации;
• описание объекта воздействия согласно Приложению 5 к Методике
ФСТЭК России (АИС) включает информацию об объекте воздействия, видах
негативных последствий (У1, У2, У3) и видах воздействий (пример представлен
в таблице 2) [1.121];
Таблица 2 – Пример описания объекта воздействия при реализации УИБ
Негативные
последствия
Объекты воздействия
Виды воздействия
Разглашение
персональных данных
граждан
База данных информационной
системы,
содержащая идентификационную
информацию граждан
Утечка
идентификационной
информации граждан из
базы данных
• перечень возможных негативных последствий (рисков) от реализации
или возникновения угроз безопасности информации и описание возможного
ущерба;
• состав потенциальных объектов воздействие угроз безопасности
информации (элементов АИС);
• описание источников угроз безопасности информации;
• способы реализации угроз безопасности информации;
• формирование банка данных актуальных (угроз, которые не могут быть

42
приняты организацией) угроз информационной безопасности организации.
• схема, отображающая сценарии реализации каждой возможной угрозы
безопасности информации (таких сценарием может быть множество).
Сценарии реализации угроз безопасности информации создаются на
основании анализа установленных уязвимостей АИС для каждого
потенциального нарушителя с учетом уровней его возможностей. Разработка
сценариев позволяет с большей точностью определить эффективность принятых
технических мер по защите информации. Пример сценариев развития угроз
безопасности информации представлен в Методическом документе ФСТЭК
России «Методика оценки угроз безопасности информации» [123].
Таким образом, оценка угроз безопасности информации или построение
модели угроз осуществляется в соответствии с предложенными Методикой
ФСТЭК России этапами [123]:
• определение источников угроз ИБ;
• определение и оценка негативных последствий (ущерба) от реализации
угроз ИБ;
• определение объектов воздействия угроз ИБ;
• определение источников угроз и оценка возможных способов их
реализации;
• определение их принятие или разработка комплекса мер по их
устранению.
Составление модели угроз безопасности информации является завершающим этапом в подготовке к созданию СОИБ организации, которому предшествует работа по идентификации и анализу нарушителя, уязвимостей, рисков и др.
2.3 Оценка рисков безопасности информации
Возможные последствия (риски) для ИС оцениваются в зависимости от
особенностей деятельности оператора или обладателя информации.
Последствия, как и потери, могут иметь различный характер. Например,
невыполнение оператором требований законодательства в области
персональных данных ведет к нарушению их конфиденциальности. В данном
случае последствия (ущерб) может выражаться в различных видах и иметь
нескольких адресатов:
– первый, нарушение гражданских прав и, как следствие, установленная
законом в соответствии с характером деяния, составом преступления,
ответственность оператора, допустившего утечку информации;
– второй, моральный, физический (угроза жизни и здоровью), финансовый
или иной материальный ущерб субъекта персональных данных и др.
При нарушении конфиденциальности коммерческой тайны последствия,
как правило, исчисляются в стоимостном выражении. Адресат последствий
зависит от того, кто осуществляет защиту информации, непосредственно
обладатель или организация- лицензиат. Если оператором является финансовое
учреждение, негативным последствием может являться хищение денежных
средств.

43
Риск информационной безопасности – возможность того, что
установленная угроза сможет воспользоваться уязвимостью актива или группы
активов и тем самым нанесет ущерб организации. Оценка риска предполагает его
идентификацию, описание последствий, а также измерение возможного ущерба,
исходя из комбинации вероятности события и его последствия (количественную
оценку) [68].
Идентификация риска – процесс нахождения, составления перечня и
описания элементов риска [68].
Количественная оценка риска представляет собой процесс присвоения
значений вероятности и последствий риска [68].
В Методике ФСТЭК России (приложение 4) приводится три вида ущербов
(рисков) и соответствующих им возможных последствий [123]:
У1 – ущерб (физический, моральный и материальный) физическому лицу
(нарушение конфиденциальности персональных данных, нарушения прав на
результаты интеллектуальной деятельности);
У2 – ущерб юридическому лицу, индивидуальному предпринимателю,
связанный с ведением хозяйственной деятельности (нарушение
конфиденциальности коммерческой тайны);
У3 – ущерб государству в области обеспечения обороны страны,
безопасности государства и правопорядка, а также в социальной,
экономической, политической, экологической сферах деятельности (нарушение
конфиденциальности государственной тайны, информации для служебного
пользования).
Следует отметить, что предоставленный ФСТЭК России перечень рисков
и соответствующих им негативных последствий не является исчерпывающим.
Приведенные виды последствий могут быть конкретизированы, дополнены с
учетом специфики деятельности организации и структуры СОИБ.
В результате идентификации риска может быть принято решение о его
количественной оценке, то есть присвоении значений вероятности и последствий
риска.
Результатом проведенной оценки рисков является принятое
управленческое решение, которое может выражаться в следующем [68]:
• принятие мер по невовлечению в рискованную ситуацию –
предотвращение риска;
• коммуникация риска оповещение о риске всех заинтересованных сторон,
с целью принятия обоснованного, эффективного решения;
• снижение риска, то есть принятие мер по уменьшению вероятности
реализации угрозы ИБ, минимизации негативных последствий;
• сохранение (принятие потерь) риска допускается в следствие
сопоставления количественного значения последствий риска и затрат на его
предотвращение, принятие риска невозможно в том случае, если, согласно
закону, данный конкретный вид информации подлежит обязательной защите
(персональные данные);
• перенос риска предполагает разделение с другой стороной
(организацией-лицензиатом) бремени потерь или выгод;

44
• предотвращение риска предполагает принятие решения о невовлечении в
рискованную ситуацию или принятие мер по предупреждению реализации
угрозы ИБ.
Соотношение системы менеджмента информационной безопасности и
процесса менеджмента риска представлен в таблице 3 [123].
Таблица 3 – Соотношение СМИБ и процесса менеджмента риска [123]
Процесс СМИБ
Процесс менеджмента риска ИБ
Планирование
Установление контекста
Оценка риска
Планирование обработки риска
Принятие риска
Осуществление
Реализация плана обработки риска
Проверка
Осуществление непрерывного мониторинга и переоценки
риска
Действие
Поддержка и усовершенствование процесса менеджмента
риска ИБ
В ходе оценки угроз безопасности информации должны быть определены
возможные способы реализации (возникновения) угроз безопасности
информации, за счет использования которых актуальными нарушителями могут
быть реализованы угрозы безопасности информации в системах и сетях, –
актуальные способы реализации (возникновения) угроз безопасности
информации [123]. Определение способов реализации угроз ИБ осуществляется
на основании исходных данных, представленных в Методике ФСТЭК России, к
ним относятся: общий перечень угроз информационной безопасности согласно
БДУ ФСТЭК России, их описание; описание векторов атак, которые содержаться
в источниках сети Интернет, техническая документация на АИС и ее
компоненты; виды, категории и возможности актуальных нарушителей,
которые могут реализовывать угрозы безопасности информации, в том числе и
непреднамеренные.
2.4 Оценка нарушителя безопасности информации
Оценка и анализ нарушителя необходимы для определения способов
реализации (возникновения) угроз ИБ. Оценке подлежат категории
нарушителей, представленные в Методике ФСТЭК России, а также
потенциальные нарушители, соответствующие особенностям СОИБ
организации и характеру ее деятельности. Примерный перечень возможных
нарушителей ИБ организации [123]:
специальные службы иностранных государств, террористические,
экстремистские группировки;
преступные группы (криминальные структуры);
отдельные физические лица (хакеры);

45
конкурирующие организации;
разработчики программных, программно-аппаратных средств;
лица, обеспечивающие поставку программных, программно-аппаратных
средств, обеспечивающих систем;
поставщики услуг связи, вычислительных услуг;
лица, привлекаемые для установки, настройки, испытаний,
пусконаладочных и иных видов работ;
лица, обеспечивающие функционирование систем и сетей или
обеспечивающих систем оператора (администрация, охрана, уборщики и др.);
авторизованные пользователи систем и сетей;
системные администраторы и администраторы безопасности;
бывшие (уволенные) работники (пользователи). Нарушители ИБ могут
быть разделены на две категории:
первая, внутренний нарушитель – лица, имеющие прямой доступ к
объектам АИС организации, находящимся в пределах контролируемой зоны
(работники организации, работники, представляющие оператора ИС);
вторая, внешний нарушитель – лица, не имеющие прямого доступа к
объектам информационной системы организации в рамках контролируемой
зоны.
Анализ нарушителя осуществляется на основании указанного выше
примерного перечня, а также вероятных целей реализации каждой из
представленных угроз и видов возможного ущерба или негативных последствий.
Рассмотрим один из примерев согласно Методике ФСТЭК России (приложение
7 к Методике ФСТЭК России) [123]. Итак, бывшие (уволенные) работники
(пользователи), авторизованные пользователи систем и сетей, системные
администраторы и администраторы безопасности (нарушители) могут совершать
действия в отношении физических лиц (клиентов и работников организации),
направленные на нарушение конфиденциальности их персональных данных
(У1). Одной из целей таких действий может быть получение финансовой выгоды
за счет кражи и продажи персональных данных граждан (клиентской базы
организации).
После установления потенциального нарушителя следует признание его
актуальности. Актуальным признается тот нарушитель, действия которого (цели
реализации им угроз ИБ) могут привести к негативным последствиям и
определенным рискам, например, к нарушению деловой репутации или
дестабилизации социальной обстановки (забастовкам, митингам, другим
протестным действиям).
Также необходимо оценить уровень возможности потенциального
нарушителя, его компетентность, оснащенность ресурсами и мотивацию для
реализации угрозы. По уровню возможностей нарушители делятся на четыре
группы (приложения 8 к Методике ФСТЭК России) [123]:
первая группа Н1 – базовыми возможностями по реализации угроз ИБ;
вторая группа Н2 – нарушители, обладающие базовыми повышенными
возможностями по реализации угроз безопасности информации;
третья группа Н3 – нарушители, обладающие средними возможностями по

46
реализации угроз безопасности информации;
четвертая группа Н4 – нарушители, обладающие высокими
возможностями по реализации угроз безопасности информации.
Так, в качестве нарушителя, обладающего базовыми возможностями (Н1),
при реализации угрозы ИБ может выступать физическое лицо или лица,
обеспечивающие поставку программных и программно-аппаратных средств.
Такой нарушитель способен использовать только известный, свободно
распространяемый в сети Интернет инструментарий, обладает ограниченными
компетенциями и возможностями, в частности:
• минимальные знания механизмов функционирования и доставки
общедоступных средств реализации угрозы ИБ;
• обладает базовыми компьютерными знаниями и навыками на уровне
пользователя;
• имеет возможность реализации угроз за счет физических воздействий на
технические средства обработки и хранения информации, линий связи и
обеспечивающие системы при наличии к ним физического доступа.
Таким образом, нарушители с базовыми возможностями имеют
возможность реализовывать только известные угрозы, направленные на
известные
(документированные) уязвимости,
с
использованием общедоступных
инструментов
[123].
В организации проводится оценка всех четырех групп
нарушителей ИБ (Н1 – Н4), устанавливаются их возможности по реализации
определенных угроз, а также разрабатывается комплекс мер по реагированию
на такие угрозы и нейтрализации потенциального нарушителя.

47
Контрольные вопросы
1. Назовите способы эффективного обеспечения безопасности
информации.
2. Назовите национальный стандарт или другой официальный документ,
в котором закреплено понятие «угроза ИБ».
3. Дайте определение понятию «угроза ИБ».
4. Назовите свойства информации, поддержание которых обеспечивается
в ходе обеспечения ИБ.
5. Назовите действующие ресурсы, которые могут быть использованы при
осуществлении оценки угроз ИБ.
6. Назовите виды характеристик угроз ИБ, представленных в БДУ ФСТЭК
России.
7. Охарактеризуйте одну из представленных в БДУ угроз безопасности
информации.
8. Назовите критерии для классификации угроз безопасности информации.
9. Назовите угрозы безопасности информации в зависимости от характера
противоправного деяния и соответствующие им виды санкций.
10. Назовите виды ущербов, возникающих в результате реализации угроз
информационной безопасности.
11. Назовите этапы проведения оценки угроз информационной
безопасности.
12. Назовите исходные данные для описания и осуществления оценки
угроз безопасности информации.
13. Назовите виды данных об угрозе, которые должны быть представлены
в Модели угроз безопасности информации.
14. Приведите пример объекта воздействия угрозы ИБ, опишите его по
установленной схеме.
15. Дайте определение понятию «риск ИБ».
16. Назовите нормативные источники, используемые для установления и
оценки рисков ИБ.
17. Приведите пример осуществления количественной оценки рисков ИБ.
18. Назовите виды рисков согласно Методике ФСТЭК России.
19. Что означает количественная оценка рисков, приведите пример?
20. Назовите варианты управленческих решений, принимаемых на
основании результатов оценки рисков ИБ.
21. Назовите результаты оценки рисков ИБ в соответствии с этапами
СМИБ.
22. Назовите исходные данные, по которым определяются способы
реализации угроз ИБ.
23. Назовите виды возможных нарушителей ИБ организации.
24. Охарактеризуйте внутреннего нарушителя ИБ организации.
25. Охарактеризуйте внешнего нарушителя ИБ организации.
26. Назовите основания для проведения анализа нарушителя ИБ
организации.

48
27. Какой нарушитель ИБ признается актуальным?
28. Назовите формальные уровни возможности нарушителя ИБ.
29. Охарактеризуйте нарушителей, исходя из уровней их
возможностей.

49
3 Система нормативных и технических требований в области
информационной безопасности
Основы и стандарты деятельности в области информационной
безопасности регламентированы и установлены нормативными правовыми
актами (далее – НПА) государства, уполномоченных министерств и ведомств, а
также национальными стандартами РФ (рекомендательный характер) и
соответствующими регламентами (обязательный характер). Нормативные и
технические требования в области информационной безопасности могут быть
рассмотрены в соответствии со статусом (субъектом нормотворчества)
нормативно-правового и нормативно-технического акта, а также регулируемой
ими областью.
НПА в сфере информации и информационных технологий и защиты
информации (общего характера):
•
Конституция Российской Федерации (ст. 29) в части закрепления
гражданских прав в сфере информации, в том числе ограничения прав на доступ
к информации (к государственной тайне и к персональным данным для
несубъектов) [114];
•
«ФЗ РФ от 27.07.2006 № 149 «Об информации, информационных
технологиях и о
защите информации» [126] регулирует отношения в рамках
обращения информации, в том
числе и документированной, с использованием
информационных технологий. Указанный Федеральный закон регулирует
области оборота общедоступной информации и информации ограниченного
доступа, устанавливает порядок осуществлении права на поиск, получение,
передачу, производство и распространение информации, порядок и полномочия
субъектов при применении ИТ, требования и порядок обеспечения защиты
информации (далее – ЗИ)» [149].
НПА в области обработки, использования и защиты информации,
доступ к которой ограничен федеральными законами.
НПА в области государственной тайны (далее – ГТ):
•
Закон РФ от 21.07.1993 № 5485-1 «О государственной тайне» [136];
•
Указ Президента РФ от 11.02.2006 № 90 «О перечне сведений,
отнесенных к государственной тайне» утверждает Перечень сведений,
составляющих ГТ, по закрепленным в Законе областям деятельности (военная,
внешнеполитическая, экономическая, разведывательная, контрразведывательная и оперативно- розыскная) [144]:
•
Указ Президента РФ от 06.10.2004 № 1286 «Вопросы
межведомственной комиссии по защите государственной тайны», утверждает
Положение о Межведомственной комиссии как основном органе систем защиты
государственной тайны [10].
•
Указ Президента РФ от 17.05.2004 № 611 «О мерах по обеспечению
безопасности РФ в сфере международного информационного обмена»
утверждает комплекс мер по защите государственной и служебной тайны в
процессе международного информационного обмена [143];
•
Постановление Правительства РФ от 22.08.1908 № 1003 «О порядке

50
допуска лиц, имеющих двойное гражданство, лиц без гражданства, а также лиц
из числа иностранных граждан, эмигрантов и реэмигрантов к государственной
тайне» [146];
•
Постановление Правительства РФ от 28.10.1995 № 1050 «Об
утверждении Инструкции о порядке допуска должностных лиц и граждан РФ к
государственной тайне» [127].
НПА в области конфиденциальной информации:
•
Указ Президента РФ от 06.03.1997 № 188 «Об утверждении Перечня
сведений конфиденциального характера» [ 128] утверждает перечень сведений,
которые не составляют государственную тайну, но являются объектами защиты
в рамках гражданского, административного и других отраслей права [149];
•
в области персональных данных (далее – ПДн) – ФЗ РФ от 27.07.2006
№ 152-ФЗ «О персональных данных» закрепляет порядок и условия обработки и
использования персональных данных, а также особенности их правовой
охраны [145];
•
Общий регламент о защите персональных данных (англ. General Data
Protection Regulation, GDPR), утвержден Постановлением Европейского союза,
2016/679) необходим резидентам ЕС [12];
•
Постановление Правительства РФ от 01.11.2012 № 1119 «Об
утверждении
требований к защите персональных данных при их обработке в
информационных системах
персональных данных» [132];
•
в области коммерческой тайны – ФЗ РФ от 29.07.2004 № 98-ФЗ «О
коммерческой тайне» [138];
•
в области защиты интеллектуальной собственности – ФЗ РФ от
30.11.1994 № 51-ФЗ;
•
Гражданский кодекс Российской Федерации (далее – ГК РФ) [102].
НПА в области установления соответствия:
•
ФЗ РФ от 04.05.2011 № 99-ФЗ «О лицензировании отдельных
видов деятельности» [142];
•
ФЗ РФ от 27.12.2002 № 184-ФЗ «О техническом регулировании»
[154];
•
ФЗ РФ от 29.06.2015 № 162-ФЗ «О стандартизации в Российской
Федерации» [153];
•
ФЗ РФ от 26.12.2008 № 294 «О защите прав юридических лиц и
индивидуальных предпринимателей при осуществлении государственного
контроля (надзора) и муниципального контроля» [138];
•
ФЗ РФ от 28.12.2013 № 412-ФЗ «Об аккредитации в национальной
системе аккредитации» [125];
•
Постановление Правительства РФ от 03.02.2012 № 79 «О
лицензировании деятельности по технической защите конфиденциальной
информации» [141].
НПА в области защиты информации в ИС и сети Интернет:
•
«ФЗ РФ от 27.07.2006 № 149 «Об информации, информационных
технологиях и о защите информации» [126];
•
Указ Президента РФ от 15.01.2913 № 31/с «О создании
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
