Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие
.pdf
11
2 Основы управления рисками информационной безопасности
Обеспечение безопасности организации реализуется посредством введения комплекса мер организационного и технического характера. Их источниками
являются установленные государством требования, в частности установленные
Правительством РФ требования к защите персональных данных [3], или же зако-
нодательно установленные принципы, основы правового регулирования инфор-
мации в частно-правовой сфере, выполнение которых обеспечит их участникам
(владельцам ценной информации) возможность надежно защитить свою информацию или же рассчитывать на государственную защиту при условии совершения правонарушения. При этом следует понимать, что «общие» требования не
являются исчерпывающими для достижения максимально эффективной защиты,
поскольку не учитывают всех особенностей деятельности организации.
2.1 Сущность понятия «риск информационной безопасности
Формирование требований к защите информации обуславливается множе-
ством факторов, представленных на рисунке 2. Такое разнообразие не способствует формированию универсальных «рецептов».
Рисунок 2 – Факторы формирования требований к защите информации
Поэтому важно, чтобы каждая отдельная организация устанавливала свои
требования, опираясь на два основных источника.
1. Нормативный: законодательные, подзаконные нормативные правовые
акты, договоры.
2. Риски информационной безопасности (решения, принятые на основании
результатов анализа рисков).
Таким образом, политика организации в области информационной безопасности (далее – ИБ), ее локальное регулирование вырабатывается с учетом
рисков информационной безопасности.
Политика (policy) – намерения и направления деятельности организации,
официально выраженные ее высшим руководством (п. 3.53 ГОСТ Р ИСО/МЭК
27000-2021) [1].
В качестве примера рассмотрим область защиты персональных данных.
Согласно пункту 2 ПП РФ № 1119, «безопасность персональных данных при их

12
обработке в информационной системе обеспечивается с помощью системы за-
щиты персональных данных, нейтрализующей актуальные угрозы» [3], определение которых является частью процесса оценки риска (р. 8.1 ГОСТ Р ИСО/МЭК
27005-2010) [3].
Оценка риска (risk assessment) – процесс, охватывающий идентификацию
риска, анализ риска и оценивание риска (п. 3.64 ГОСТ Р ИСО/МЭК 27000-
2021) [1].
Актуальные угрозы безопасности персональных данных (далее –
УБИ) – это совокупность условий и факторов, создающих актуальную опасность
несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут
стать уничтожение, изменение, блокирование, копирование, предоставление,
распространение персональных данных, а также иные неправомерные действия
(п. 6 ПП РФ № 1119) [3].
Основой управления рисками ИБ являются стандарты серии ГОСТ Р
ИСО/МЭК 27000. Вместе с тем, отдельные вопросы и подходы к процессам
управления рисками рассматриваются и в других национальных стандартах. Рас-
смотрим некоторые стандартизированные определения понятий «риск» и «риск
информационной безопасности» в контексте области действия соответствующего стандарта [1].
Риск (risk) – «влияние неопределенности на достижение целей» (п. 3.61
ГОСТ Р ИСО/МЭК 27000) [1].
Риск – «мера, учитывающая вероятность реализации угрозы и величину
потерь (ущерба) от реализации этой угрозы» (п. 3.21 СТО БР ИББС-1.0-
2014) [13].
Риск (risk) – следствие влияния неопределенности на достижение постав-
ленных целей (п. 3.1 ГОСТ Р ИСО 31000-2019) [14].
Риск информационной безопасности (information security risk) – «воз-
можность того, что данная угроза сможет воспользоваться уязвимостью актива
или группы активов и тем самым нанести ущерб организации» (п. 3.2 ГОСТ Р
ИСО/МЭК 27005-2010) [12].
Риск реализации угроз информационной безопасности – «возможность
реализации информационных угроз (в совокупности с последствиями от их реализации), которые обусловлены недостатками процессов обеспечения операционной надежности и защиты информации, в том числе проведения технологических и других мероприятий, недостатками прикладного программного обеспечения автоматизированных систем и приложений, а также несоответствием указан-
ных процессов деятельности финансовой организации» (п. 3.8 ГОСТ Р 57580.3-
2022) [17].
Риск нарушения информационной безопасности (риск нарушения
ИБ) – риск, связанный с угрозой ИБ (п. 3.52 СТО БР ИББС-1.0-2014) [13].
Далее термины в области управления рисками будут рассматриваться в ас-
пекте описываемых процессов.

13
Система менеджмента информационной безопасности организации пред-
ставляет собой совокупность процессов ИБ, реализуемых в рамках управленче-
ских циклов модели Деминга (планирование, осуществление, проверка, улучшение). Результатами деятельности по управлению информационной безопасностью становится выработка комплекса организационных и технических мер по
обеспечению защиты информации, формирование эффективной и результативной системы ЗИ, а также дальнейшее обеспечение ее стабильного функционирования в соответствие с установленными требованиями (положениями норма-
тивно-правовых актов (далее – НПА)).
Рисунок 3 – Процессы обеспечения ИБ
Система менеджмента (management system) – набор политик, целей и про-
цессов, используемых организацией для достижения целей управления (п. 3.41

14
ГОСТ Р ИСО/МЭК 27005-2010) [15]. СМИБ формируется из взаимосвязанных
процессов, представленных на рисунке 3.
Процесс (process): Набор взаимосвязанных или взаимодействующих меро-
приятий, в результате которых исходные ресурсы преобразуются в конечный
продукт (п. 3.54 ГОСТ Р ИСО/МЭК 27000-2021) [1].
Основным обеспечительным процессом системы менеджмента является
процесс документирования управления, что включает:
– создание документов – документирование и придание юридической силы
принятым решениям;
– организацию систематизации, хранение и доведение принятых решений
до адресатов.
Процесс документационного обеспечения деятельности по защите информации обеспечивается посредством организационно-распорядительных и информационно-справочных документов (политик, стандартов, регламентов, инструкций, планов, отчетов и др.).
Документированная информация (documented information) – информация
любого формата, записанная на любом типе носителя, поступающая из любого ис-
точника, которая должна управляться и поддерживаться организацией, и носитель,
который ее содержит (примечание п. 3.19 ГОСТ Р ИСО/МЭК 27000-2021) [1]:
Документированная информация может относиться (п. 3.19 ГОСТ Р
ИСО/МЭК 27000-2021) [1]:
– к системе менеджмента, включая связанные с ней процессы;
– к информации, создаваемой для функционирования организации (документация);
– к доказательствам достигнутых результатов (записям).
Процесс управления активами охватывает все аспекты управления информационной безопасностью, поскольку активами являются компоненты объекта
защиты, в том числе и документы, и персонал. Процесс управления активами
включает в себя проведение их инвентаризации, назначение владельцев и ответ-
ственных, контроль на всех стадиях жизненного цикла активов), включая управ-
ление устройствами (стационарными, мобильными).
К универсальным процессам также относятся действия, реализуемые в отношении персонала, они могут включать проверку принимаемых на работу со-
трудников, их обучение, своевременное информирование. Кадровые назначения
предусмотрены нормативно-правовыми актами и включают следующее:
– заключение договоров, взятие подписок, расписок, подписание соглашений о неразглашении и др.;
– принятие приказов о назначении соответствующего работника (ответственного за обработку ПДн (п. 7.1 ч. 3 ст. 22 № 152-ФЗ) [4], должностного лица,
ответственного за обеспечение безопасности персональных данных в информа-
ционной системе (п. 14 ПП РФ № 1119) [3];
– разработку и утверждение документов, регламентирующих действия,
назначенных должностных лиц – выполняющих различные задачи в области об-

работки и обеспечения защиты информации, к ним, в частности, относятся поло-
жения, инструкции, регламенты (положения о заместителе руководителя организации, ответственном за обеспечение информационной безопасности и др.) [18].
Предметом защиты и основным активом организации является информация, поэтому возникает необходимость ее классификации по степени критично-
сти и уровням необходимости соблюдения конфиденциальности, целостности,
доступности и др.
Далее следуют процессы, реализующие комплекс мер, предусмотренных в
целях защиты информации.
В процессе управления доступом, в частности, должны быть реализованы
меры по разграничению и контролю прав логического доступа к информационным системам, а также реализация принципа минимизации полномочий и др.
(например, ограничение прав пользователей ИС).
К операционным процессам обеспечения информационной безопасности
относятся процессы контроля изменений, конфигурации, разработки и внедре-
ния информационных систем и др.
Стандартные процессы, реализуемые с целью непосредственного обеспечения безопасности информации, представлены в соответствующих документах
по стандартизации, кроме того, процессы обеспечения безопасности персональ-
ных данных закреплены в приказе ФСТЭК России от 18 февраля 2013 г. № 21
«Об утверждении Состава и содержания организационных и технических мер по
обеспечению безопасности персональных данных при их обработке в информа-
ционных системах персональных данных» (далее – приказ ФСТЭК России
№ 21) [19]. Приказом ФСТЭК России № 21 (п. 8) закреплен состав мер по обеспечению безопасности ИСПДн, которые могут рассматриваться в качестве процессов, так как каждая из них включает совокупность взаимосвязанных действий, к ним относятся следующие [19]:
1) идентификация и аутентификация субъектов доступа и объектов доступа;
2) управление доступом субъектов доступа к объектам доступа;
3) ограничение программной среды;
4) защита машинных носителей информации, на которых хранятся и (или)
обрабатываются персональные данные;
5) регистрация событий безопасности;
6) антивирусная защита;
7) обнаружение (предотвращение) вторжений;
8) контроль (анализ) защищенности персональных данных;
9) обеспечение целостности информационной системы и персональных
данных;
10) обеспечение доступности персональных данных;
11) защита среды виртуализации;
12) защита технических средств;
13) защита информационной системы, ее средств, систем связи и передачи
данных;
15

14) выявление инцидентов (одного события или группы событий), которые
могут привести к сбоям или нарушению функционирования информационной
системы и (или) к возникновению угроз безопасности персональных данных (да-
лее – инциденты), и реагирование на них;
15) управление конфигурацией информационной системы и системы за-
щиты персональных данных.
Система менеджмента охватывает полный комплекс управленческих аспектов организации, при этом ее характерной и ключевой особенностью является
организационная составляющая. Таким образом, в качестве первичного фактора
или группы факторов рассматривается организационно-штатная структура, опосредованная документированными источниками. Организационно-штатная
структура СМИБ включает в себя следующие элементы:
– вид деятельности организации в соответствии с ее уставом;
– структуру организации в соответствии со штатным расписанием (структурные подразделения);
– штатный и фактический состав сотрудников организации, их должност-
ные обязанности в контексте процессов обработки и обеспечения безопасности
информации.
Одним из основных элементов организации управления информационной
безопасностью является структура системы безопасности организации, включающая распределение соответствующих ролей, в частности ответственности за обработку и обеспечение безопасности информации. Оператор обязан обеспечивать
безопасность социально значимых видов информации и заинтересован в обеспечении безопасности коммерческой информации. В отношении социально значи-
мых сведений, как, например персональные данные, обязанность по обеспечению
безопасности в процессе их обработки возлагается на оператора, в том числе и в
случаях, если оператор поручает определенные функции по обработке или защите
персональных данных другому лицу (аутсорсинг) (ч. 5 ст. 6 № 152-ФЗ) [4].
Аутсорсинг (outsource) – договоренность о том, что внешняя организация
выполняет часть функции или процесса организации (п. 3.51 ГОСТ Р ИСО/МЭК
27000-2021) [1].
При формировании процессов управления информационной безопасно-
стью используются риск-ориентированные подходы, вследствие чего система
обеспечения информационной безопасности должна соизмеряться с рисками ИБ
и основываться на решениях, принятых в рамках обработки рисков.
Менеджмент риска (risk management) – «скоординированные действия по
руководству, контролю и управлению организацией с учетом риска» (п. 3.2
ГОСТ Р ИСО 31000-2019, п. 3.1 ГОСТ Р 51897-2021) [14, 16].
2.2 Классификация рисков информационной безопасности
Классификация рисков информационной безопасности предполагает их
разделение по важным, системообразующим факторам (критериям), рассмотрим
некоторые из них.
16

17
Риск информационной безопасности, обусловленный действиями нарушителя в зависимости от того, осознает он последствия своих действий или нет (актуально только для внутреннего нарушителя, внешний – действует всегда преднамеренно):
– преднамеренный;
– непреднамеренный.
Данная классификация представлена в пункте 7.2 проекта Положения
Банка России «О требованиях к системе управления операционным риском в кре-
дитной организации и банковской группе» (далее – Проект) [20]. Согласно видению авторов Проекта, такие риски могут возникать во внутренней и внешней
среде кредитной организации. В то же время внутренний нарушитель может
быть и внутренним, и внешним по отношению к объекту защиты. В этом случае
внутренний нарушитель может воздействовать на уязвимости объекта защиты в
процессе выполнения своих функциональных обязанностей имея к нему непосредственный доступ (даже если внутренний нарушитель воздействует, напри-
мер, из дома, у него всё ещё повышенные привилегии и знания об объектах воз-
действия). При этом предполагается, что нарушитель может применять средства
и компоненты иностранного производства, а также сторонние информационные
системы.
Характер данных действий может быть рассмотрен по аналогии с Уголов-
ным кодексом РФ (далее – УК РФ). Статья 25 УК РФ раскрывает содержание
умышленного деяния, которое в нашем случае можно сравнить с преднамерен-
ным. Так, умышленное деяние может совершаться с прямым или косвенным
умыслом. Общим признаком такого преступления является осознание нарушителем последствий (общественной опасности) его действий или бездействия. От-
личает их отношение (заинтересованность) нарушителя к результату послед-
ствий: желание их наступления, безразличное или допускающее последствия [22].
Также Проект представляет риск непреднамеренного воздействия как без-
действие или несвоевременное реагирование на возникшие угрозы информационной безопасности организации (п. 7.2 проекта Положения Банка России) [20].
Риск также может быть классифицирован, исходя из характера возможных
последствий, согласно ГОСТ Р 51901.1-2002 «Менеджмент риска. Анализ риска
технологических систем». Например, характер последствий может быть:
− индивидуальным (воздействие на отдельных людей);
− профессиональным (воздействие на работающих);
− социальным (общее воздействие на сообщество людей);
− приводящим к имущественному урону и экономическим потерям (нару-
шения деловой деятельности, штрафы и т. д.);
− касающимся окружающей среды (воздействие на землю, воздух, воду,
растительный, животный мир и культурное наследие) [21].
Возможна классификация риска в контексте процессов управления
риском. Так, в процессе обработки риска могут приниматься различные решения [20]:

18
– оператор самостоятельно разрабатывает и реализует меры по защите информации – минимизация риска;
– оператор делегирует отдельные функции на аутсорсинг третьим лицам –
передача риска (например, SOC-центры).
При применении аутсорсинга риски, конечно же, не исчезают, перераспределяется ответственность, в том числе и финансовая – ущерб от их реализации.
Одновременно с передачей риска отчуждаются и его последствия. При использовании аутсорсинга в зависимости от возможных последствий стандарт Банка
России СТО БР ИББС-1.4-2018 «Обеспечение информационной безопасности
организаций банковской системы Российской Федерации. Управление риском
нарушения информационной безопасности при аутсорсинге» (введение) различает следующие риски [24]:
– риск бесконтрольного несанкционированного доступа к защищаемой информации при реализации бизнес-функций лицами, не являющимися работниками организаций БС РФ (внешний нарушитель);
– риск несанкционированного проведения операций, имеющих финансо-
вые последствия как для организаций БС РФ, так для их клиентов и контраген-
тов;
– риск потери контроля над реализацией и уровнем зрелости процессов
обеспечения ИБ и, как следствие, – риск потери контроля над уровнем обеспечения ИБ и киберустойчивости;
– риск нарушения бесперебойности бизнес-функций (например отказ в обслуживании (DDoS));
– риск несоблюдения требований законодательства РФ в области обеспе-
чения ИБ, в том числе в части обеспечения режимов защиты банковской тайны
и персональных данных.
Риск может различаться по событиям, возникающим при его реализации.
Такие события могут быть связаны с основной деятельностью организации. В
этом случае угроза направлена на уязвимости специального оборудования в области деятельности БС РФ, например, банкоматов, что приводит к неоказанию
услуг и, как следствие, нарушению бизнес-процессов.
Реализация риска может провоцировать события, не связанные непосредственно с основной деятельностью организации (воздействие на активы информационной системы), но в конечном итоге также оказывающие на нее деструктивное влияние. К таким рискам, согласно приложению 2 к проекту Положения
Банка России «О требованиях к системе управления операционным риском в кре-
дитной организации и банковской группе» относятся следующие (п. 1.2) [20]:
– риски, приводящие к несанкционированному доступу к объектам информационной инфраструктуры;
– риски реализации атак на информационную инфраструктуру или информационные системы;
– воздействие компьютерных вирусов на информационную инфраструктуру или информационные системы;

19
– создание и эксплуатация уязвимостей в программном обеспечении информационных систем кредитной организации;
– создание и эксплуатация уязвимостей элементов инфраструктуры и (или)
технологических систем;
– создание и эксплуатация уязвимостей систем жизнеобеспечения или контроля доступа.
Риски информационной безопасности являются неким допущением того,
что произойдет событие с возможными негативными последствиями (инцидент
ИБ), первичными из которых являются нарушение свойств информации:
– риск нарушения конфиденциальности информации (доступность информации третьим лицам);
– риск нарушения доступности информации (невозможность использования);
– риск нарушения целостности информации (частичная утрата информации);
– риск утраты свойства неотказуемости информации (отказ от документа,
подписанного электронной подписью, поскольку электронная подпись должна
исключать отказ от документа) и др.
Риски могут разделяться по процессам системы менеджмента информаци-
онной безопасности. Например, в рамках эксплуатационных процессов, если при
проведении тестирования не удается избежать использования ПДн, необходимо
предварительно провести оценку рисков (п. 12.1.4 ГОСТ Р ИСО/МЭК 27018-
2020) [25].
Достаточно распространенными основаниями для классификации явля-
ются показатели, определяемые в процессах управления рисками, такие как:
угрозы информационной безопасности, уязвимости активов, уровень возмож-
ного ущерба, события ИБ.
Уязвимость (vulnerability) – слабое место актива или меры обеспечения
информационной безопасности, которое может быть использовано одной или не-
сколькими угрозами (п. 3.77 ГОСТ Р ИСО/МЭК 27000-2021) [1].
Событие (event) – возникновение или изменение определенного набора
условий (п. 3.21 ГОСТ Р ИСО/МЭК 27000-2021) [1].
В зависимости от уязвимостей в соответствии с подпунктом 1 пункта 5
ГОСТ 56546-2015 «Защита информации. Уязвимости информационных систем.
Классификация уязвимостей информационных систем» [23] выделяют следующие уязвимости:
– уязвимости кода (уязвимости, появившиеся в процессе разработки программного обеспечения);
– уязвимости конфигурации (уязвимости, появившиеся в процессе задания
конфигурации (применения параметров) программного обеспечения и техниче-
ских средств информационной системы);
– уязвимости информационной архитектуры (уязвимости, появившиеся в
процессе проектирования информационной системы);

20
– организационные уязвимости (уязвимости, появившиеся в связи с отсут-
ствием (или недостатками) организационных мер защиты информации в информационной системе или несоблюдением правил эксплуатации системы защиты
информации в информационной системе);
– другие недостатки внутренних процессов, обеспечивающих функционирование информационной инфраструктуры организации и систем защиты информации.
Рассматривая в качестве критерия классификации рисков угрозы безопас-
ности информации, разделим их на те, которые вызваны определенными типами
угроз или видами угроз, например, представленными в Банке данных угроз без-
опасности информации ФСТЭК России [27] и др.
Для ИСПДн рассматриваются риски возникновения УБИ трех типов. Согласно пункту 6 ПП РФ № 1119, к ним относятся следующие [3]:
1) угроз 1-го типа, которые актуальны для информационной системы, если
для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в системном программном обеспече-
нии, используемом в информационной системе;
2) угроз 2-го типа, которые актуальны для информационной системы, если
для нее в том числе актуальны угрозы, связанные с наличием недокументированных (недекларированных) возможностей в прикладном программном обеспече-
нии, используемом в информационной системе;
3) угроз 3-го типа, которые актуальны для информационной системы, если
для нее актуальны угрозы, не связанные с наличием недокументированных (недекларированных) возможностей в системном и прикладном программном обес-
печении, используемом в информационной системе.
«Под актуальными угрозами безопасности персональных данных по-
нимается совокупность условий и факторов, создающих актуальную опасность
несанкционированного, в том числе случайного, доступа к персональным данным при их обработке в информационной системе, результатом которого могут
стать уничтожение, изменение, блокирование, копирование, предоставление,
распространение персональных данных, а также иные неправомерные дей-
ствия» [3].
Таким образом, можем привести далеко не полный перечень критериев
классификации рисков ИБ:
– риск ИБ в зависимости от осознанности действий нарушителя;
– риски ИБ в зависимости от принадлежности нарушителя к организации;
– риски ИБ в зависимости от процессов или этапов управления рисками, на
которых они возникают;
– риски ИБ, возникающие в процессе взаимодействия с другими организациями (контрагентами);
– риски ИБ в зависимости от характера последствий от их реализации;
– риски ИБ в зависимости от характера событий безопасности, возникающих при их наступлении;
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
