Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
11
2 Основы управления рисками информационной безопасности
Обеспечение безопасности организации реализуется посредством введе­ния комплекса мер организационного и технического характера. Их источниками являются установленные государством требования, в частности установленные
Правительством РФ требования к защите персональных данных [3], или же зако-
нодательно установленные принципы, основы правового регулирования инфор-
мации в частно-правовой сфере, выполнение которых обеспечит их участникам
(владельцам ценной информации) возможность надежно защитить свою инфор­мацию или же рассчитывать на государственную защиту при условии соверше­ния правонарушения. При этом следует понимать, что «общие» требования не
являются исчерпывающими для достижения максимально эффективной защиты, поскольку не учитывают всех особенностей деятельности организации.
2.1 Сущность понятия «риск информационной безопасности
Формирование требований к защите информации обуславливается множе-
ством факторов, представленных на рисунке 2. Такое разнообразие не способ­ствует формированию универсальных «рецептов».
Рисунок 2 – Факторы формирования требований к защите информации
Поэтому важно, чтобы каждая отдельная организация устанавливала свои требования, опираясь на два основных источника.
1. Нормативный: законодательные, подзаконные нормативные правовые
акты, договоры.
2. Риски информационной безопасности (решения, принятые на основании
результатов анализа рисков).
Таким образом, политика организации в области информационной без­опасности (далее – ИБ), ее локальное регулирование вырабатывается с учетом рисков информационной безопасности.
Политика (policy) – намерения и направления деятельности организации,
официально выраженные ее высшим руководством (п. 3.53 ГОСТ Р ИСО/МЭК
27000-2021) [1].
В качестве примера рассмотрим область защиты персональных данных. Согласно пункту 2 ПП РФ № 1119, «безопасность персональных данных при их
12
обработке в информационной системе обеспечивается с помощью системы за-
щиты персональных данных, нейтрализующей актуальные угрозы» [3], опреде­ление которых является частью процесса оценки риска (р. 8.1 ГОСТ Р ИСО/МЭК
27005-2010) [3].
Оценка риска (risk assessment) – процесс, охватывающий идентификацию риска, анализ риска и оценивание риска (п. 3.64 ГОСТ Р ИСО/МЭК 27000-
2021) [1].
Актуальные угрозы безопасности персональных данных (далее – УБИ) – это совокупность условий и факторов, создающих актуальную опасность
несанкционированного, в том числе случайного, доступа к персональным дан­ным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление,
распространение персональных данных, а также иные неправомерные действия (п. 6 ПП РФ № 1119) [3].
Основой управления рисками ИБ являются стандарты серии ГОСТ Р ИСО/МЭК 27000. Вместе с тем, отдельные вопросы и подходы к процессам
управления рисками рассматриваются и в других национальных стандартах. Рас-
смотрим некоторые стандартизированные определения понятий «риск» и «риск информационной безопасности» в контексте области действия соответствую­щего стандарта [1].
Риск (risk) – «влияние неопределенности на достижение целей» (п. 3.61 ГОСТ Р ИСО/МЭК 27000) [1].
Риск – «мера, учитывающая вероятность реализации угрозы и величину потерь (ущерба) от реализации этой угрозы» (п. 3.21 СТО БР ИББС-1.0-
2014) [13].
Риск (risk) – следствие влияния неопределенности на достижение постав- ленных целей (п. 3.1 ГОСТ Р ИСО 31000-2019) [14].
Риск информационной безопасности (information security risk) – «воз-
можность того, что данная угроза сможет воспользоваться уязвимостью актива
или группы активов и тем самым нанести ущерб организации» (п. 3.2 ГОСТ Р ИСО/МЭК 27005-2010) [12].
Риск реализации угроз информационной безопасности – «возможность
реализации информационных угроз (в совокупности с последствиями от их реа­лизации), которые обусловлены недостатками процессов обеспечения операци­онной надежности и защиты информации, в том числе проведения технологиче­ских и других мероприятий, недостатками прикладного программного обеспече­ния автоматизированных систем и приложений, а также несоответствием указан-
ных процессов деятельности финансовой организации» (п. 3.8 ГОСТ Р 57580.3-
2022) [17].
Риск нарушения информационной безопасности (риск нарушения ИБ) – риск, связанный с угрозой ИБ (п. 3.52 СТО БР ИББС-1.0-2014) [13].
Далее термины в области управления рисками будут рассматриваться в ас-
пекте описываемых процессов.
13
Система менеджмента информационной безопасности организации пред-
ставляет собой совокупность процессов ИБ, реализуемых в рамках управленче-
ских циклов модели Деминга (планирование, осуществление, проверка, улучше­ние). Результатами деятельности по управлению информационной безопасно­стью становится выработка комплекса организационных и технических мер по обеспечению защиты информации, формирование эффективной и результатив­ной системы ЗИ, а также дальнейшее обеспечение ее стабильного функциониро­вания в соответствие с установленными требованиями (положениями норма-
тивно-правовых актов (далее – НПА)).
Рисунок 3 – Процессы обеспечения ИБ
Система менеджмента (management system) – набор политик, целей и про- цессов, используемых организацией для достижения целей управления (п. 3.41
14
ГОСТ Р ИСО/МЭК 27005-2010) [15]. СМИБ формируется из взаимосвязанных процессов, представленных на рисунке 3.
Процесс (process): Набор взаимосвязанных или взаимодействующих меро-
приятий, в результате которых исходные ресурсы преобразуются в конечный
продукт (п. 3.54 ГОСТ Р ИСО/МЭК 27000-2021) [1].
Основным обеспечительным процессом системы менеджмента является
процесс документирования управления, что включает:
– создание документов – документирование и придание юридической силы принятым решениям;
– организацию систематизации, хранение и доведение принятых решений до адресатов.
Процесс документационного обеспечения деятельности по защите инфор­мации обеспечивается посредством организационно-распорядительных и ин­формационно-справочных документов (политик, стандартов, регламентов, ин­струкций, планов, отчетов и др.).
Документированная информация (documented information) – информация любого формата, записанная на любом типе носителя, поступающая из любого ис-
точника, которая должна управляться и поддерживаться организацией, и носитель,
который ее содержит (примечание п. 3.19 ГОСТ Р ИСО/МЭК 27000-2021) [1]:
Документированная информация может относиться (п. 3.19 ГОСТ Р ИСО/МЭК 27000-2021) [1]:
– к системе менеджмента, включая связанные с ней процессы;
– к информации, создаваемой для функционирования организации (доку­ментация);
– к доказательствам достигнутых результатов (записям).
Процесс управления активами охватывает все аспекты управления инфор­мационной безопасностью, поскольку активами являются компоненты объекта защиты, в том числе и документы, и персонал. Процесс управления активами
включает в себя проведение их инвентаризации, назначение владельцев и ответ-
ственных, контроль на всех стадиях жизненного цикла активов), включая управ-
ление устройствами (стационарными, мобильными).
К универсальным процессам также относятся действия, реализуемые в от­ношении персонала, они могут включать проверку принимаемых на работу со-
трудников, их обучение, своевременное информирование. Кадровые назначения предусмотрены нормативно-правовыми актами и включают следующее:
– заключение договоров, взятие подписок, расписок, подписание соглаше­ний о неразглашении и др.;
– принятие приказов о назначении соответствующего работника (ответ­ственного за обработку ПДн (п. 7.1 ч. 3 ст. 22 № 152-ФЗ) [4], должностного лица,
ответственного за обеспечение безопасности персональных данных в информа-
ционной системе (п. 14 ПП РФ № 1119) [3];
– разработку и утверждение документов, регламентирующих действия, назначенных должностных лиц – выполняющих различные задачи в области об-
работки и обеспечения защиты информации, к ним, в частности, относятся поло-
жения, инструкции, регламенты (положения о заместителе руководителя органи­зации, ответственном за обеспечение информационной безопасности и др.) [18].
Предметом защиты и основным активом организации является информа­ция, поэтому возникает необходимость ее классификации по степени критично-
сти и уровням необходимости соблюдения конфиденциальности, целостности,
доступности и др.
Далее следуют процессы, реализующие комплекс мер, предусмотренных в
целях защиты информации.
В процессе управления доступом, в частности, должны быть реализованы меры по разграничению и контролю прав логического доступа к информацион­ным системам, а также реализация принципа минимизации полномочий и др. (например, ограничение прав пользователей ИС).
К операционным процессам обеспечения информационной безопасности
относятся процессы контроля изменений, конфигурации, разработки и внедре-
ния информационных систем и др.
Стандартные процессы, реализуемые с целью непосредственного обеспе­чения безопасности информации, представлены в соответствующих документах
по стандартизации, кроме того, процессы обеспечения безопасности персональ-
ных данных закреплены в приказе ФСТЭК России от 18 февраля 2013 г. № 21
«Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информа-
ционных системах персональных данных» (далее – приказ ФСТЭК России № 21) [19]. Приказом ФСТЭК России № 21 (п. 8) закреплен состав мер по обес­печению безопасности ИСПДн, которые могут рассматриваться в качестве про­цессов, так как каждая из них включает совокупность взаимосвязанных дей­ствий, к ним относятся следующие [19]:
1) идентификация и аутентификация субъектов доступа и объектов доступа;
2) управление доступом субъектов доступа к объектам доступа;
3) ограничение программной среды;
4) защита машинных носителей информации, на которых хранятся и (или)
обрабатываются персональные данные;
5) регистрация событий безопасности;
6) антивирусная защита;
7) обнаружение (предотвращение) вторжений;
8) контроль (анализ) защищенности персональных данных;
9) обеспечение целостности информационной системы и персональных
данных;
10) обеспечение доступности персональных данных;
11) защита среды виртуализации;
12) защита технических средств;
13) защита информационной системы, ее средств, систем связи и передачи
данных;
15
14) выявление инцидентов (одного события или группы событий), которые
могут привести к сбоям или нарушению функционирования информационной системы и (или) к возникновению угроз безопасности персональных данных (да-
лее – инциденты), и реагирование на них;
15) управление конфигурацией информационной системы и системы за-
щиты персональных данных.
Система менеджмента охватывает полный комплекс управленческих ас­пектов организации, при этом ее характерной и ключевой особенностью является организационная составляющая. Таким образом, в качестве первичного фактора
или группы факторов рассматривается организационно-штатная структура, опо­средованная документированными источниками. Организационно-штатная структура СМИБ включает в себя следующие элементы:
– вид деятельности организации в соответствии с ее уставом;
– структуру организации в соответствии со штатным расписанием (струк­турные подразделения);
– штатный и фактический состав сотрудников организации, их должност-
ные обязанности в контексте процессов обработки и обеспечения безопасности информации.
Одним из основных элементов организации управления информационной безопасностью является структура системы безопасности организации, включаю­щая распределение соответствующих ролей, в частности ответственности за обра­ботку и обеспечение безопасности информации. Оператор обязан обеспечивать безопасность социально значимых видов информации и заинтересован в обеспе­чении безопасности коммерческой информации. В отношении социально значи-
мых сведений, как, например персональные данные, обязанность по обеспечению
безопасности в процессе их обработки возлагается на оператора, в том числе и в случаях, если оператор поручает определенные функции по обработке или защите
персональных данных другому лицу (аутсорсинг) (ч. 5 ст. 6 № 152-ФЗ) [4].
Аутсорсинг (outsource) – договоренность о том, что внешняя организация выполняет часть функции или процесса организации (п. 3.51 ГОСТ Р ИСО/МЭК
27000-2021) [1].
При формировании процессов управления информационной безопасно-
стью используются риск-ориентированные подходы, вследствие чего система
обеспечения информационной безопасности должна соизмеряться с рисками ИБ
и основываться на решениях, принятых в рамках обработки рисков.
Менеджмент риска (risk management) – «скоординированные действия по руководству, контролю и управлению организацией с учетом риска» (п. 3.2 ГОСТ Р ИСО 31000-2019, п. 3.1 ГОСТ Р 51897-2021) [14, 16].
2.2 Классификация рисков информационной безопасности
Классификация рисков информационной безопасности предполагает их
разделение по важным, системообразующим факторам (критериям), рассмотрим некоторые из них.
16
17
Риск информационной безопасности, обусловленный действиями наруши­теля в зависимости от того, осознает он последствия своих действий или нет (ак­туально только для внутреннего нарушителя, внешний – действует всегда пред­намеренно):
– преднамеренный;
– непреднамеренный.
Данная классификация представлена в пункте 7.2 проекта Положения
Банка России «О требованиях к системе управления операционным риском в кре-
дитной организации и банковской группе» (далее – Проект) [20]. Согласно виде­нию авторов Проекта, такие риски могут возникать во внутренней и внешней среде кредитной организации. В то же время внутренний нарушитель может быть и внутренним, и внешним по отношению к объекту защиты. В этом случае
внутренний нарушитель может воздействовать на уязвимости объекта защиты в
процессе выполнения своих функциональных обязанностей имея к нему непо­средственный доступ (даже если внутренний нарушитель воздействует, напри-
мер, из дома, у него всё ещё повышенные привилегии и знания об объектах воз-
действия). При этом предполагается, что нарушитель может применять средства и компоненты иностранного производства, а также сторонние информационные системы.
Характер данных действий может быть рассмотрен по аналогии с Уголов-
ным кодексом РФ (далее – УК РФ). Статья 25 УК РФ раскрывает содержание
умышленного деяния, которое в нашем случае можно сравнить с преднамерен-
ным. Так, умышленное деяние может совершаться с прямым или косвенным умыслом. Общим признаком такого преступления является осознание наруши­телем последствий (общественной опасности) его действий или бездействия. От-
личает их отношение (заинтересованность) нарушителя к результату послед-
ствий: желание их наступления, безразличное или допускающее послед­ствия [22].
Также Проект представляет риск непреднамеренного воздействия как без-
действие или несвоевременное реагирование на возникшие угрозы информаци­онной безопасности организации (п. 7.2 проекта Положения Банка России) [20].
Риск также может быть классифицирован, исходя из характера возможных
последствий, согласно ГОСТ Р 51901.1-2002 «Менеджмент риска. Анализ риска технологических систем». Например, характер последствий может быть:
− индивидуальным (воздействие на отдельных людей);
− профессиональным (воздействие на работающих);
− социальным (общее воздействие на сообщество людей);
− приводящим к имущественному урону и экономическим потерям (нару-
шения деловой деятельности, штрафы и т. д.);
− касающимся окружающей среды (воздействие на землю, воздух, воду,
растительный, животный мир и культурное наследие) [21].
Возможна классификация риска в контексте процессов управления
риском. Так, в процессе обработки риска могут приниматься различные реше­ния [20]:
18
– оператор самостоятельно разрабатывает и реализует меры по защите ин­формации – минимизация риска;
– оператор делегирует отдельные функции на аутсорсинг третьим лицам – передача риска (например, SOC-центры).
При применении аутсорсинга риски, конечно же, не исчезают, перераспре­деляется ответственность, в том числе и финансовая – ущерб от их реализации. Одновременно с передачей риска отчуждаются и его последствия. При исполь­зовании аутсорсинга в зависимости от возможных последствий стандарт Банка России СТО БР ИББС-1.4-2018 «Обеспечение информационной безопасности
организаций банковской системы Российской Федерации. Управление риском
нарушения информационной безопасности при аутсорсинге» (введение) разли­чает следующие риски [24]:
– риск бесконтрольного несанкционированного доступа к защищаемой ин­формации при реализации бизнес-функций лицами, не являющимися работни­ками организаций БС РФ (внешний нарушитель);
– риск несанкционированного проведения операций, имеющих финансо-
вые последствия как для организаций БС РФ, так для их клиентов и контраген-
тов;
– риск потери контроля над реализацией и уровнем зрелости процессов обеспечения ИБ и, как следствие, – риск потери контроля над уровнем обеспече­ния ИБ и киберустойчивости;
– риск нарушения бесперебойности бизнес-функций (например отказ в об­служивании (DDoS));
– риск несоблюдения требований законодательства РФ в области обеспе-
чения ИБ, в том числе в части обеспечения режимов защиты банковской тайны
и персональных данных.
Риск может различаться по событиям, возникающим при его реализации.
Такие события могут быть связаны с основной деятельностью организации. В этом случае угроза направлена на уязвимости специального оборудования в об­ласти деятельности БС РФ, например, банкоматов, что приводит к неоказанию услуг и, как следствие, нарушению бизнес-процессов.
Реализация риска может провоцировать события, не связанные непосред­ственно с основной деятельностью организации (воздействие на активы инфор­мационной системы), но в конечном итоге также оказывающие на нее деструк­тивное влияние. К таким рискам, согласно приложению 2 к проекту Положения
Банка России «О требованиях к системе управления операционным риском в кре-
дитной организации и банковской группе» относятся следующие (п. 1.2) [20]:
– риски, приводящие к несанкционированному доступу к объектам инфор­мационной инфраструктуры;
– риски реализации атак на информационную инфраструктуру или инфор­мационные системы;
– воздействие компьютерных вирусов на информационную инфраструк­туру или информационные системы;
19
– создание и эксплуатация уязвимостей в программном обеспечении ин­формационных систем кредитной организации;
– создание и эксплуатация уязвимостей элементов инфраструктуры и (или) технологических систем;
– создание и эксплуатация уязвимостей систем жизнеобеспечения или кон­троля доступа.
Риски информационной безопасности являются неким допущением того,
что произойдет событие с возможными негативными последствиями (инцидент ИБ), первичными из которых являются нарушение свойств информации:
– риск нарушения конфиденциальности информации (доступность инфор­мации третьим лицам);
– риск нарушения доступности информации (невозможность использова­ния);
– риск нарушения целостности информации (частичная утрата информа­ции);
– риск утраты свойства неотказуемости информации (отказ от документа,
подписанного электронной подписью, поскольку электронная подпись должна
исключать отказ от документа) и др.
Риски могут разделяться по процессам системы менеджмента информаци-
онной безопасности. Например, в рамках эксплуатационных процессов, если при проведении тестирования не удается избежать использования ПДн, необходимо предварительно провести оценку рисков (п. 12.1.4 ГОСТ Р ИСО/МЭК 27018-
2020) [25].
Достаточно распространенными основаниями для классификации явля-
ются показатели, определяемые в процессах управления рисками, такие как: угрозы информационной безопасности, уязвимости активов, уровень возмож-
ного ущерба, события ИБ.
Уязвимость (vulnerability) – слабое место актива или меры обеспечения
информационной безопасности, которое может быть использовано одной или не-
сколькими угрозами (п. 3.77 ГОСТ Р ИСО/МЭК 27000-2021) [1].
Событие (event) – возникновение или изменение определенного набора условий (п. 3.21 ГОСТ Р ИСО/МЭК 27000-2021) [1].
В зависимости от уязвимостей в соответствии с подпунктом 1 пункта 5 ГОСТ 56546-2015 «Защита информации. Уязвимости информационных систем. Классификация уязвимостей информационных систем» [23] выделяют следую­щие уязвимости:
– уязвимости кода (уязвимости, появившиеся в процессе разработки про­граммного обеспечения);
– уязвимости конфигурации (уязвимости, появившиеся в процессе задания
конфигурации (применения параметров) программного обеспечения и техниче-
ских средств информационной системы);
– уязвимости информационной архитектуры (уязвимости, появившиеся в процессе проектирования информационной системы);
20
– организационные уязвимости (уязвимости, появившиеся в связи с отсут-
ствием (или недостатками) организационных мер защиты информации в инфор­мационной системе или несоблюдением правил эксплуатации системы защиты
информации в информационной системе);
– другие недостатки внутренних процессов, обеспечивающих функциони­рование информационной инфраструктуры организации и систем защиты ин­формации.
Рассматривая в качестве критерия классификации рисков угрозы безопас-
ности информации, разделим их на те, которые вызваны определенными типами
угроз или видами угроз, например, представленными в Банке данных угроз без-
опасности информации ФСТЭК России [27] и др.
Для ИСПДн рассматриваются риски возникновения УБИ трех типов. Со­гласно пункту 6 ПП РФ № 1119, к ним относятся следующие [3]:
1) угроз 1-го типа, которые актуальны для информационной системы, если
для нее в том числе актуальны угрозы, связанные с наличием недокументирован­ных (недекларированных) возможностей в системном программном обеспече-
нии, используемом в информационной системе;
2) угроз 2-го типа, которые актуальны для информационной системы, если
для нее в том числе актуальны угрозы, связанные с наличием недокументирован­ных (недекларированных) возможностей в прикладном программном обеспече-
нии, используемом в информационной системе;
3) угроз 3-го типа, которые актуальны для информационной системы, если
для нее актуальны угрозы, не связанные с наличием недокументированных (не­декларированных) возможностей в системном и прикладном программном обес-
печении, используемом в информационной системе.
«Под актуальными угрозами безопасности персональных данных по-
нимается совокупность условий и факторов, создающих актуальную опасность несанкционированного, в том числе случайного, доступа к персональным дан­ным при их обработке в информационной системе, результатом которого могут стать уничтожение, изменение, блокирование, копирование, предоставление, распространение персональных данных, а также иные неправомерные дей-
ствия» [3].
Таким образом, можем привести далеко не полный перечень критериев классификации рисков ИБ:
– риск ИБ в зависимости от осознанности действий нарушителя;
– риски ИБ в зависимости от принадлежности нарушителя к организации;
– риски ИБ в зависимости от процессов или этапов управления рисками, на которых они возникают;
– риски ИБ, возникающие в процессе взаимодействия с другими организа­циями (контрагентами);
– риски ИБ в зависимости от характера последствий от их реализации;
– риски ИБ в зависимости от характера событий безопасности, возникаю­щих при их наступлении;
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]