Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
Министерство цифрового развития, связи и массовых коммуникаций
Российской Федерации
Федеральное государственное бюджетное образовательное учреждение
высшего образования
«Сибирский государственный университет телекоммуникаций и информатики»
(СибГУТИ)
В. А. Герасимов
А. Д. Воропаев
Основы управления рисками информационной безопасности.
Планирование управления рисками
Часть 1
Учебное пособие
Новосибирск
2024
УДК [005.52:004.056](075.8)
Рецензенты:
канд. хим. наук, доцент каф. ИБ СГУГиТ А.В. Троеглазова;
канд. социол. наук, зав. каф. социально-ком­муникативных технологий Н.Л. Микиденко
Утверждено редакционно-издательским советом СибГУТИ
Овчинникова, Е. А. Основы управления рисками информационной безо- пасности. Планирование управления рисками. Часть 1 : учебное пособие / Е. А. Овчинникова, В. А. Герасимов, А. Д. Воропаев ; под редакцией Н. И. Смолен­цева ; Сибирский государственный университет телекоммуникаций и информа­тики, кафедра защиты информации в социальных системах. – Новосибирск,
2024. – 81 с.
Данное учебное пособие предназначено для студентов бакалавриата по направлению подготовки 10.03.01 «Информационная безопасность» в курсе «Ос­новы управления информационной безопасностью». В нем раскрывается содер-
жание основных процессов и этапов планирования управления рисками инфор-
мационной безопасности.
© Овчинникова Е.А., Герасимов В.А.,
Воропаев А.Д., 2024
© Сибирский государственный университет телекоммуникаций и информатики, 2024
2
Оглавление
Оглавление ................................................................................................... 3
Принятые сокращения ................................................................................ 4
Введение ....................................................................................................... 6
1 Введение. Управление обеспечением информационной
безопасности ................................................................................................ 7
Вопросы для самоконтроля ...................................................................... 10
2 Основы управления рисками информационной
безопасности .............................................................................................. 11
2.1 Сущность понятия «риск информационной
безопасности» ........................................................................................ 11
2.2 Классификация рисков информационной безопасности ........... 16
Вопросы для самоконтроля ...................................................................... 22
3 Процесс управления рисками информационной
безопасности .............................................................................................. 23
Вопросы для самоконтроля ...................................................................... 28
4 Установление контекста менеджмента риска ..................................... 29
4.1 Установление целей менеджмента риска ИБ ............................... 31
4.2 Определение критериев риска информационной
безопасности .......................................................................................... 31
4.3 Определение области применения менеджмента риска
информационной безопасности ........................................................... 35
4.4 Создание организационной структуры менеджмента
риска ИБ ................................................................................................. 46
Вопросы для самоконтроля ...................................................................... 47
5 Оценка риска информационной безопасности ................................... 48
Оценка риска ......................................................................................... 51
5.1 Анализ риска информационной безопасности ............................ 53
5.1.1 Определение активов организации ........................................ 55
5.1.2 Оценка актуальности угроз безопасности
информации ....................................................................................... 56
5.1.3 Определение негативных последствий .................................. 63
5.2 Оценивание риска информационной безопасности ................ 65
Вопросы для самоконтроля ...................................................................... 74
Заключение ................................................................................................ 75
Список литературы ................................................................................... 76
3
Принятые сокращения
Нормативные правовые акты
1. ГОСТ – Национальный стандарт Российской Федерации.
2. ГОСТ Р ИСО/МЭК – Международный стандарт.
3. Методический документ – Методический документ «Методика оценки
угроз безопасности информации».
4. НПА – нормативные правовые акты.
5. ПП РФ – Постановление Правительства Российской Федерации.
6. СТО БР – Стандарт Банка России.
7. ФЗ РФ – федеральный закон Российской Федерации.
8. ФКЗ РФ – федеральный конституционный закон Российской Федерации.
Государственные органы РФ
1. БС РФ – банковская система Российской Федерации.
2. Минкомсвязь России – Министерство связи и массовых коммуникаций
Российской Федерации.
3. Роскомнадзор России – Федеральная служба по надзору в сфере связи,
информационных технологий и массовых коммуникаций Российской Федера-
ции.
4. ФСБ России – Федеральная служба безопасности Российской Федера-
ции.
5. ФСТЭК России – Федеральная служба по техническому и экспортному
контролю Российской Федерации.
Информационные технологии
1. АРМ – автоматизированное рабочее место.
2. АС – автоматизированная система.
3. ГИС – государственная информационная система.
4. ЗИ – защита информации.
5. ИБ – информационная безопасность.
6. ИС – информационная система.
7. ИСПДн – информационная система персональных данных.
8. ИТ – информационные технологии.
9. КИИ – критическая информационная инфраструктура.
10. МИС – муниципальная информационная система.
11. НСД – несанкционированный доступ.
12. ОО – объект оценки.
13. ОИ – объект информатизации.
14. PDCA – цикл Деминга.
15. ПДн – персональные данные.
16. ПО – программное обеспечение.
17. ПС – программные средства.
18. РД – руководящий документ. 4
5
19. Система ЗИ – система защиты информации.
20. СМИБ – система менеджмента информационной безопасности.
21. СОИБ – система обеспечения информационной безопасности.
22. СУИБ – система управления информационной безопасности.
23. ТЗ – техническое задание.
24. ТЗИ – техническая защита информации.
25. УБИ – угроза безопасности информации.
26. УЗ – уровни защищенности.
Другие условные обозначения
1. гл. – глава.
2. гл.гл. – главы.
3. п. – пункт.
4. пп. – подпункт.
5. п.п. – пункты.
6. р. – раздел.
7. ст. – статья.
8. ст.ст. – статьи.
9. ч. – часть.
10. ч.ч. – части.
6
Введение
Управление информационной безопасностью представляет собой сложный
многоуровневый процесс. Одним из основных его элементов является управле-
ние рисками.
В современной системе управления информационной безопасностью к управлению рисками применяется два основных подхода, которые опосредо­ваны системой национальных стандартов серии ГОСТ Р 27000 и требованиями регулятора, реализуемыми согласно Методическому документу ФСТЭК России «Методика оценки угроз безопасности информации». Решение о применении указанных подходов принимается оператором или владельцем информации в за­висимости от содержания обрабатываемых сведений (типов автоматизирован-
ных информационных систем) и информационно-телекоммуникационной струк-
туры организации. Так, в целях обеспечения безопасности персональных данных оценка рисков осуществляется на основании Методического документа посред­ством разработки модели угроз безопасности информации. Оценка рисков биз-
нес-процессам организации осуществляется в соответствии с документами по стандартизации.
Таким образом, содержание учебного пособия призвано обеспечить дости-
жение наиболее полного понимания обучающимися основ планирования риск-
менеджмента и согласования его с установленными требованиями в области
обеспечения информационной безопасности.
7
1 Введение. Управление обеспечением информационной безопасности
Система управления защитой активов (главным образом информационных активов) организации формируется в соответствии со стандартами системы ме-
неджмента информационной безопасности, входящими в международные стан­дарты ГОСТ Р ИСО/МЭК серии 27000 [1].
Система менеджмента (management system) – набор политик, целей и про-
цессов, используемых организацией для достижения этих целей (п. 3.41 ГОСТ Р
ИСО/МЭК 27000-2021) [1].
Система менеджмента информационной безопасности (далее – СМИБ) ба­зируется на системе менеджмента качества (Национальный стандарт РФ ГОСТ Р ИСО 9001-2015 «Системы менеджмента качества. Требования» (утв. приказом
Федерального агентства по техническому регулированию и метрологии от
28 сентября 2015 г. № 1391-ст)) и реализуется в соответствии с циклом Деминга – PDCA («Plan-Do-Check-Act» – планирование-действие-проверка-корректи-
ровка) [2]. Согласно циклу PDCA управление реализуется в четырех циклах, представленных на рисунке 1.
Рисунок 1 – Цикл PDCA
1. Цикл планируй включает в себя определение управленческих целей,
проведение контроля (инвентаризации) как бизнес-процессов (деятельности ор-
ганизации в целом), так и отдельно процессов системы обеспечения информаци-
онной безопасности (далее – СОИБ), установление активов (определение их цен-
ности и установление владельцев), выработку критериев для проведения после-
дующей оценки, определение и рассмотрение (сопоставление с критериями) рис­ков и, как следствие, – планирование и разработку последующих действий.
2. Цикл делай – это непосредственно внедрение запланированного, напри­мер, системы защиты информации (далее – система ЗИ), разработанной на осно­вании результатов проведенной оценки рисков (реализация планов по обработке рисков).
8
3. Цикл проверяй включает осуществление постоянного наблюдения за
реализуемыми процессами, то есть мониторинг функционирования системы, а
также другие периодические контрольные действия.
Мониторинг является неотъемлемой частью процессов управления инфор-
мационной безопасностью (безопасностью ПДн), поскольку в соответствии с Фе­деральным законом от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (да­лее – № 152-ФЗ) обеспечение безопасности персональных данных достигается, в частности, определением угроз безопасности персональных данных при их обра­ботке в информационных системах персональных данных (далее – ИСПДн) (п. 1 ч. 2) [4]. Кроме того, согласно Методическому документу «Методика оценки угроз безопасности информации» (далее – Методический документ), утвержден­ному Федеральной службой по техническому и экспортному контролю (далее – ФСТЭК России) 5 февраля 2021 г., оценка угроз безопасности информации
должна носить систематический характер и осуществляться как на этапе созда-
ния систем и сетей, так и в ходе их эксплуатации (п. 2.4. Методического доку­мента) [5].
Мониторинг информационной безопасности – процесс постоянного
наблюдения и анализа результатов регистрации событий безопасности и иных
данных с целью выявления нарушений безопасности информации, угроз без­опасности информации и уязвимостей (п. 3.7 ГОСТ Р 59547-2021) [6].
Мониторинговой базой (источниками мониторинга), в том числе являются
данные электронных журналов. Согласно Постановлению Правительства РФ
(далее – ПП РФ) от 1 ноября 2012 г. № 1119 «Об утверждении требований к за-
щите персональных данных при их обработке в информационных системах пер-
сональных данных» (далее – Требования), для обеспечения 1-го уровня защи­щенности (далее – УЗ) персональных данных (далее – ПДн) при их обработке в информационных системах (далее – ИС) в электронном журнале безопасности
производится автоматическая регистрация изменения полномочий сотрудника оператора по доступу к содержащимся в информационной системе персональ-
ным данным (п. 17 ПП РФ) [3].
Источники данных мониторинга – программные или программно-техни- ческие средства, с которых может быть осуществлен сбор данных мониторинга (п. 3.4 ГОСТ Р 59547-2021) [6].
Периодический контроль (внешний аудит, внутренний аудит, самооценка, анализ системы менеджмента информационной безопасности со стороны выс­шего руководства) организуется и проводится непосредственно оператором или
лицом, которое на основании договора обеспечивает безопасность персональных
данных в организации-операторе. Согласно требованиям (пп. а) п. 16 ПП РФ),
периодический контроль безопасности обработки ПДн проводится не реже 1 раза
в 3 года [3].
Решение о модернизации системы ЗИ, согласно п. 1.8 Методического до-
кумента, принимается после даты утверждения Модели угроз безопасности ин-
формации (далее – Модель угроз) [5].
9
Модель угроз (безопасности информации) – физическое, математическое,
описательное представление свойств или характеристик угроз безопасности ин-
формации (п. 3.3.3 ГОСТ Р ГОСТ Р 53114-2008 ) [37].
4. Цикл действие по улучшению (корректировки) включает в себя полу-
чение отзывов от заинтересованных сторон, пересмотр методов сбора и анализа на основе извлеченных уроков и других отзывов, пересмотр процедур реализа-
ции и сравнительный анализ ИБ [5].
Таким образом, все управленческие процессы, которые совершаются на ос-
новании системного подхода, реализуются в циклическом порядке (PDCA) в со­ответствии со стандартами и требованиями системы менеджмента качества (п. 0.3.2 ГОСТ Р ИСО 9001-2015) [2].
Вопросы для самоконтроля
1. Назовите подходы, применяемые в рамках обеспечения информацион-
ной безопасности.
2. Назовите различия в понимании терминов «система менеджмента ин-
формационной безопасности» и «система управления информационной безопас-
ностью».
3. Назовите различия в понимании терминов «система защиты информа-
ции» и «система информационной безопасности».
4. Назовите структуру системы менеджмента информационной безопасно-
сти.
5. Назовите структуру системы защиты информации.
6. Поясните целесообразность применения терминологии.
7. Раскройте содержание процессного подхода к обеспечению информаци-
онной безопасности.
8. Раскройте содержание системного подхода к обеспечению информаци-
онной безопасности.
9. Раскройте содержание риск-ориентированного подхода к обеспечению
информационной безопасности.
10. Поясните применение управленческих подходов в рамках обеспечения
информационной безопасности.
11. В каких случаях осуществляется изменение модели угроз безопасности
информации?
10
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]