Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие
.pdf
21
– риски ИБ в зависимости от процессов системы менеджмента информационной безопасности;
– риски ИБ в зависимости от уязвимостей элементов информационной системы;
– риски ИБ в зависимости от актуальных для информационной системы
угроз безопасности информации.
Таким образом, классификация рисков может быть дополнена в соответ-
ствии с критериями, устанавливаемые в зависимости от целей управления рисками, установленной области, контекста, критериев принятия рисков и множества других факторов.

22
Вопросы для самоконтроля
1. Чем обеспечивается безопасность информации?
2. Поясните термин «Риск информационной безопасности». Какими фак-
торами обеспечивается наличие риска?
3. Поясните термины «инцидент информационной безопасности» и «собы-
тие информационной безопасности». В чём состоит их различие?
4. Поясните структуру процессов обеспечения информационной безопас-
ности и раскройте содержание каждого из процессов.
5. Какие элементы включает в себя организационно-штатная структура
СМИБ?
6. Перечислите критерии риска информационной безопасности.
7. Приведите классификацию угроз безопасности информации, обрабаты-
вающихся в информационных системах персональных данных.
8. Назовите уровни защищенности информационных систем персональ-
ных данных. Перечислите меры, которые предполагает к осуществлению каж-
дый уровень.
9. Чем определяется актуальность угроз безопасности информации?
10. Приведите классификацию уязвимостей. Вкратце раскройте сущность
каждого из видов уязвимостей.

23
3 Процесс управления рисками информационной безопасности
Менеджмент риска является непрерывным процессом и реализуется в кон-
тексте процессов системы менеджмента информационной безопасности и пред-
ставляет собой упорядоченную последовательность процессов, этапов и дей-
ствий по выявлению и анализу рисков, а также принятию решений о реагировании на них. Общая структура процесса менеджмента риска представлена на рисунке 4.
В серии национальных стандартов по менеджменту риска (ГОСТ Р
ИСО/МЭК 27000-2021) применяется итеративный подход к организации управ-
ления, позволяющий наиболее полно проанализировать различные аспекты
управления рисками, как-то: процессы, этапы, действия, подходы к оценке рис-
ков, варианты принятия решений в отношении установленных рисков и др. Данный подход способствует получению глубокой, детальной оценки и, следовательно, позволяет выбрать оптимальный состав мер по обеспечению информа-
ционной безопасности.
Рисунок 4 – Общая структура процесса менеджмента риска

24
Процесс менеджмента риска – взаимосвязанные действия по обмену ин-
формацией, консультированию, определению среды, идентификации, анализу,
оцениванию, воздействию, мониторингу и пересмотру риска, выполняемые в со-
ответствии с политиками, процедурами и методами менеджмента организации
(п. 4.1 ГОСТ Р 51897-2021 «Менеджмент риска. Термины и определения») [26].
Деятельность по управлению рисками, в частности, включает установле-
ние последствий и параметров последствий от их реализации, а также наиболее
полную информированность заинтересованных сторон и установление приори-
тетов при принятии управленческих решений о рисках. Таким образом, менеджмент риска должен способствовать реализации следующих задач:
– определение области менеджмента риска (внутренняя и внешняя область);
– установление критериев;
– определение организационной структуры;
– определение и анализ активов;
– идентификация рисков;
– оценка рисков, осуществляемая исходя из последствий их реализации для
организации и вероятности их возникновения;
– осознание и информирование о вероятности и последствиях рисков (коммуникация рисков);
– установление приоритетов в рамках обработки рисков (критериев оценки
рисков);
– установление приоритетов мероприятий по снижению имеющих место
рисков;
– привлечение причастных сторон к принятию решений о менеджменте
риска и поддержание их информированности о состоянии менеджмента риска
(коммуникация и перенос рисков);
– проведение периодического контроля регулярного мониторинга, сбора
информации для совершенствования менеджмента риска и пересмотра процесса
менеджмента риска;
– подготовка менеджеров и персонала по вопросам рисков и необходимых
действий, предпринимаемых для их уменьшения (обучение, информирование).
В процессе планирования СМИБ, схематически представленном на ри-
сунке 5, проводится анализ информационно-телекоммуникационной структуры
организации или, в зависимости от поставленных целей, инвентаризация и ана-
лиз активов ее отдельных элементов, что позволяет собрать необходимый объем
данных для установления контекста процесса управления рисками и последующей их идентификации. Объем и состав необходимой информации зависит от ее
достаточности для выработки мер, направленных на снижение риска (р. 6 ГОСТ
Р ИСО/МЭК 27005-2010) [12]. При недостаточности данных проводится дополнительный анализ активов в необходимом для сложившейся ситуации (целей
управления рисками и установленной области) контексте.
Цель (objective) – ожидаемый результат (п. 3.49 ГОСТ Р ИСО/МЭК 27000-
2021) [1].

25
Рисунок 5 – Процессы менеджмента риска в процессе планирования СМИБ
Контекст менеджмента риска ИБ включает определение основных критериев, необходимых для менеджмента риска ИБ, определение области применения и границ, а также создание соответствующей организационной структуры,
занимающейся менеджментом риска ИБ (р. 7.1 ГОСТ Р ИСО/МЭК 27005-
2010) [12].
Идентификация риска (risk identification) – процесс нахождения, составления перечня и описания элементов риска (п. 3.6 ГОСТ Р ИСО/МЭК 27005-
2010) [12].
Результаты оценки риска доводятся до ведома всех заинтересованных сто-
рон (коммуникация риска) и только после согласования остаточных рисков и их
принятия руководством организации может быть принято решение о примене-
нии соответствующих мер (гл. 6 ГОСТ Р ИСО/МЭК 27005-2010) [12].
Коммуникация риска (risk communication) – обмен информацией о риске
или совместное использование этой информации лицом, принимающим реше-
ние, и другими причастными сторонами (п. 3.4 ГОСТ Р ИСО/МЭК 27005-
2010) [12].
Коммуникация риска включает совокупность действий, постоянно пред-
принимаемых в рамках всех процессов менеджмента риска. Эффективное управление требует осведомленности участников процессов, начиная от руководства
организации и до операционных сотрудников, в том числе в документированной
форме.

26
Таким образом, процесс менеджмента риска реализуется согласуясь с природой управленческой деятельности в соответствии с ее общими принципами.
Взаимосвязь процедур менеджмента риска с четырьмя процессами СМИБ пред-
ставлена в ГОСТ Р ИСО/МЭК 27005-2010) и в таблице 1 [12]. Каждый процесс
менеджмента риска формируется в соответствии с имеющимися входными данными. Результатом реализации процесса является получение определенного состава выходных данных, которые становятся входными данным следующего
процесса.
Таблица 1 – Соотношение процессов СМИБ и менеджмента риска ИБ 1
В рамках осуществления СМИБ реализуется комплекс мер, предусмотренный Планом обработки риска. Предпринимаемые меры должны способствовать
снижению риска до приемлемого для организации уровня. Эффективность
управления рисками ИБ обеспечивается проведением постоянных и периодических проверок с дальнейшей корректировкой принимаемых мер, в том числе в
случае необходимости, и повторной оценкой, и обработкой риска (любые действия, входящие в состав процесса менеджмента риска ИБ). Согласно пункту 17
ПП РФ № 1119, контроль (внутренний или внешний) должен организовываться
и проводиться оператором не реже одного раза в три года [3].
Формирование системы обеспечения информационной безопасности, то
есть выработка мер, направленных на реализацию нормативно обоснованных эффективных действий по обработке и защите информации, возможна при условии
надлежащего осуществления процесса планирования. Его ключевым этапом является проведение оценки соответствия объекта. В данном контексте под объектом планирования мы условно понимаем создаваемую или действующую систему обеспечения безопасности информации организации. Планирование, как и
любая другая юридически значимая совокупность действий, осуществляется на
нормативной основе. При этом отдельного документа, закрепляющего комплекс
таких действий (их упорядоченный алгоритм), не существует [7].
1
Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и
средства обеспечения безопасности. Менеджмент риска информационной безопасности» : дата введения 201112-01. – Режим доступа: Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27005-2010 "Информационная техноло-
гия. Методы и ср... | Система ГАРАНТ.

27
Процесс планирования системы обеспечения информационной безопасно-
сти, согласно требованиям Регулятора, решает следующие задачи [7]:
1) оценка соответствия или аудит системы (инвентаризация и оценка объ-
екта);
2) оценка и определение актуальных угроз безопасности информации;
3) выработка плана по достижению целей информационной безопасности.
Управление информационной безопасностью в каждом из процессов явля-
ются целенаправленной деятельностью, направленной на реализацию целей и за-
дач ИБ, посредством принятия мер организационного и технического характера.
Как юридически значимая деятельность, она должна быть строго регламентиро-
вана, а принимаемые в процессе решения – надлежащим образом формализиро-
ваны и доведены до исполнителя. Таким образом, успешность управленческих
процессов обуславливается соответствующим документационным обеспече-
нием.
Выполнение документов является частью сложной деятельности (делопро-
изводства) по созданию документа, по приданию управленческому решению
юридической силы путем фиксации его на материальном носителе [8].
С 1 июля 2018 года действует ГОСТ по оформлению документов – ГОСТ
Р 7.0.97-2016 «Национальный стандарт Российской Федерации. Система стандартов по информации, библиотечному и издательскому делу. Организационно-
распорядительная документация. Требования к оформлению документов», кото-
рый четко регламентирует аспекты создания документов [9] и унифицированные
требования к процессу делопроизводства в целом, которые утверждены Росархивом в форме Примерной инструкции по делопроизводству в государственных
организациях [10; 11].

28
Вопросы для самоконтроля
1. Перечислите задачи менеджмента риска информационной безопасности.
2. Как происходит оценка рисков?
3. Вкратце раскройте содержание каждого этапа оценки рисков.
4. В чём заключается отличие оценки рисков от оценивания рисков?
5. Раскройте содержание действий существующих вариантов обработки
риска.
6. Какие процессы позволяют улучшить менеджмент риска ИБ? В чём это
заключается?
7. В чём заключается суть процесса «коммуникация информацией о рисках
ИБ»?
8. Поясните термин «доверенная структура передачи информации».
9. Приведите пример доверенной структуры передачи информации.
10. Для чего осуществляется документирование информации по рискам
ИБ?
11. Какие существуют технологии в процессах управления рисками ИБ?
12. Подробно опишите содержание действия одной из технологии в про-
цессе управления рисками ИБ.

29
4 Установление контекста менеджмента риска
Процесс управления рисками информационной безопасности является одним из наиболее сложных. Он требует наличия квалифицированных специалистов, специализированного программного обеспечения и, как следствие, существенных финансовых вложении, поэтому прежде организация должна определится с возможностью и целесообразностью такой меры. В случае установления
целесообразности в организации принимается решение о том, кем будет проводиться оценка рисков (аутсорсинг, силами внутри организации (организацион-
ной структурой для процесса менеджмента риска ИБ).
Одним из этапов оценки рисков является определение актуальных угроз
безопасности информации, что в обязательном порядке применяется в рамках
обеспечения безопасности ИСПДн. В соответствии с Методическим документом
оценка актуальности УБИ осуществляется экспертной группой. Для ее функционирования должен быть определен специалист по защите информации, отвеча-
ющий установленным требованиям, к которым относятся следующие (Приложение 2 к Методике оценки угроз безопасности информации) [5]:
– стаж работ не менее трех лет;
– практический опыт оценки информационных рисков.
Кроме того, в экспертную группу для оценки угроз безопасности информации рекомендуется включать специалистов, имеющих опыт работы не менее одного года по соответствующему направлению деятельности, в котором прово-
дится оценка угроз безопасности информации [5].
Планирование управления рисками информационной безопасности является первичным процессом управления рисками и включает представленные на
рисунке 6 этапы.
Рисунок 6 – Этапы процесса планирования менеджмента риска
Каждый из представленных на рисунке 6 этапов включает в себя совокупность последовательных действий, направленных на их реализацию, соответ-

30
ствующих инфраструктуре менеджмента риска. Действия, формирующие про-
цессы управления рисками, реализуются в соответствии со стандартами ГОСТ Р
ИСО/МЭК серии 27000 с учетом организационно-штатной и информационно-телекоммуникационной структуры организации.
Инфраструктура менеджмента риска – набор компонентов, формирую-
щих основы и организационные меры, применяемые при проектировании, разработке, внедрении, мониторинге, пересмотре и постоянном улучшении менедж-
мента риска во всей организации (п. 3.1.1 ГОСТ Р 51897-2021) [16].
Управление рисками осуществляется на основании анализа данных о внутренней и внешней среде организации – внутреннего и внешнего контекста. Процесс установления контекста менеджмента риска представлен на рисунке 7.
Входные данные – информация, необходимая для выполнения деятельно-
сти (р. 4 ГОСТ Р ИСО/МЭК 27005-2010) [12].
Выходные данные – информация, полученная в результате выполнения
деятельности (р. 4 ГОСТ Р ИСО/МЭК 27005-2010) [12].
Внутренний контекст (internal context) – внутренняя среда, в которой ор-
ганизация стремится к достижению своих целей (п. 3.38 ГОСТ Р ИСО/МЭК
27000-2021) [1].
Внешний контекст (external context) – внешняя среда, в которой органи-
зация стремится к достижению своих целей (п. 3.22 ГОСТ Р ИСО/МЭК 27000-
2021) [1].
Рисунок 7 – Процесс установления контекста менеджмента риска ИБ
В процессе установления контекста анализируется информация об организации, которая соответствует целям менеджмента риска и входит в состав прове-
ряемой области (входные данные). Результаты реализации этапа, в том числе до-
кументированные действия, являются выходными данными реализуемого и
входными данными последующего этапа.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
