Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
21
– риски ИБ в зависимости от процессов системы менеджмента информаци­онной безопасности;
– риски ИБ в зависимости от уязвимостей элементов информационной си­стемы;
– риски ИБ в зависимости от актуальных для информационной системы угроз безопасности информации.
Таким образом, классификация рисков может быть дополнена в соответ-
ствии с критериями, устанавливаемые в зависимости от целей управления рис­ками, установленной области, контекста, критериев принятия рисков и множе­ства других факторов.
22
Вопросы для самоконтроля
1. Чем обеспечивается безопасность информации?
2. Поясните термин «Риск информационной безопасности». Какими фак-
торами обеспечивается наличие риска?
3. Поясните термины «инцидент информационной безопасности» и «собы-
тие информационной безопасности». В чём состоит их различие?
4. Поясните структуру процессов обеспечения информационной безопас-
ности и раскройте содержание каждого из процессов.
5. Какие элементы включает в себя организационно-штатная структура
СМИБ?
6. Перечислите критерии риска информационной безопасности.
7. Приведите классификацию угроз безопасности информации, обрабаты-
вающихся в информационных системах персональных данных.
8. Назовите уровни защищенности информационных систем персональ-
ных данных. Перечислите меры, которые предполагает к осуществлению каж-
дый уровень.
9. Чем определяется актуальность угроз безопасности информации?
10. Приведите классификацию уязвимостей. Вкратце раскройте сущность
каждого из видов уязвимостей.
23
3 Процесс управления рисками информационной безопасности
Менеджмент риска является непрерывным процессом и реализуется в кон-
тексте процессов системы менеджмента информационной безопасности и пред-
ставляет собой упорядоченную последовательность процессов, этапов и дей-
ствий по выявлению и анализу рисков, а также принятию решений о реагирова­нии на них. Общая структура процесса менеджмента риска представлена на ри­сунке 4.
В серии национальных стандартов по менеджменту риска (ГОСТ Р
ИСО/МЭК 27000-2021) применяется итеративный подход к организации управ-
ления, позволяющий наиболее полно проанализировать различные аспекты
управления рисками, как-то: процессы, этапы, действия, подходы к оценке рис-
ков, варианты принятия решений в отношении установленных рисков и др. Дан­ный подход способствует получению глубокой, детальной оценки и, следова­тельно, позволяет выбрать оптимальный состав мер по обеспечению информа-
ционной безопасности.
Рисунок 4 – Общая структура процесса менеджмента риска
24
Процесс менеджмента риска – взаимосвязанные действия по обмену ин-
формацией, консультированию, определению среды, идентификации, анализу, оцениванию, воздействию, мониторингу и пересмотру риска, выполняемые в со-
ответствии с политиками, процедурами и методами менеджмента организации (п. 4.1 ГОСТ Р 51897-2021 «Менеджмент риска. Термины и определения») [26].
Деятельность по управлению рисками, в частности, включает установле-
ние последствий и параметров последствий от их реализации, а также наиболее полную информированность заинтересованных сторон и установление приори-
тетов при принятии управленческих решений о рисках. Таким образом, менедж­мент риска должен способствовать реализации следующих задач:
– определение области менеджмента риска (внутренняя и внешняя об­ласть);
– установление критериев;
– определение организационной структуры;
– определение и анализ активов;
– идентификация рисков;
– оценка рисков, осуществляемая исходя из последствий их реализации для организации и вероятности их возникновения;
– осознание и информирование о вероятности и последствиях рисков (ком­муникация рисков);
– установление приоритетов в рамках обработки рисков (критериев оценки рисков);
– установление приоритетов мероприятий по снижению имеющих место рисков;
– привлечение причастных сторон к принятию решений о менеджменте риска и поддержание их информированности о состоянии менеджмента риска (коммуникация и перенос рисков);
– проведение периодического контроля регулярного мониторинга, сбора информации для совершенствования менеджмента риска и пересмотра процесса менеджмента риска;
– подготовка менеджеров и персонала по вопросам рисков и необходимых действий, предпринимаемых для их уменьшения (обучение, информирование).
В процессе планирования СМИБ, схематически представленном на ри-
сунке 5, проводится анализ информационно-телекоммуникационной структуры
организации или, в зависимости от поставленных целей, инвентаризация и ана-
лиз активов ее отдельных элементов, что позволяет собрать необходимый объем данных для установления контекста процесса управления рисками и последую­щей их идентификации. Объем и состав необходимой информации зависит от ее достаточности для выработки мер, направленных на снижение риска (р. 6 ГОСТ Р ИСО/МЭК 27005-2010) [12]. При недостаточности данных проводится допол­нительный анализ активов в необходимом для сложившейся ситуации (целей управления рисками и установленной области) контексте.
Цель (objective) – ожидаемый результат (п. 3.49 ГОСТ Р ИСО/МЭК 27000-
2021) [1].
25
Рисунок 5 – Процессы менеджмента риска в процессе планирования СМИБ
Контекст менеджмента риска ИБ включает определение основных крите­риев, необходимых для менеджмента риска ИБ, определение области примене­ния и границ, а также создание соответствующей организационной структуры,
занимающейся менеджментом риска ИБ (р. 7.1 ГОСТ Р ИСО/МЭК 27005-
2010) [12].
Идентификация риска (risk identification) – процесс нахождения, состав­ления перечня и описания элементов риска (п. 3.6 ГОСТ Р ИСО/МЭК 27005-
2010) [12].
Результаты оценки риска доводятся до ведома всех заинтересованных сто-
рон (коммуникация риска) и только после согласования остаточных рисков и их
принятия руководством организации может быть принято решение о примене-
нии соответствующих мер (гл. 6 ГОСТ Р ИСО/МЭК 27005-2010) [12].
Коммуникация риска (risk communication) – обмен информацией о риске
или совместное использование этой информации лицом, принимающим реше-
ние, и другими причастными сторонами (п. 3.4 ГОСТ Р ИСО/МЭК 27005-
2010) [12].
Коммуникация риска включает совокупность действий, постоянно пред-
принимаемых в рамках всех процессов менеджмента риска. Эффективное управ­ление требует осведомленности участников процессов, начиная от руководства
организации и до операционных сотрудников, в том числе в документированной
форме.
26
Таким образом, процесс менеджмента риска реализуется согласуясь с при­родой управленческой деятельности в соответствии с ее общими принципами. Взаимосвязь процедур менеджмента риска с четырьмя процессами СМИБ пред-
ставлена в ГОСТ Р ИСО/МЭК 27005-2010) и в таблице 1 [12]. Каждый процесс
менеджмента риска формируется в соответствии с имеющимися входными дан­ными. Результатом реализации процесса является получение определенного со­става выходных данных, которые становятся входными данным следующего
процесса.
Таблица 1 – Соотношение процессов СМИБ и менеджмента риска ИБ 1
В рамках осуществления СМИБ реализуется комплекс мер, предусмотрен­ный Планом обработки риска. Предпринимаемые меры должны способствовать снижению риска до приемлемого для организации уровня. Эффективность управления рисками ИБ обеспечивается проведением постоянных и периодиче­ских проверок с дальнейшей корректировкой принимаемых мер, в том числе в случае необходимости, и повторной оценкой, и обработкой риска (любые дей­ствия, входящие в состав процесса менеджмента риска ИБ). Согласно пункту 17
ПП РФ № 1119, контроль (внутренний или внешний) должен организовываться и проводиться оператором не реже одного раза в три года [3].
Формирование системы обеспечения информационной безопасности, то есть выработка мер, направленных на реализацию нормативно обоснованных эф­фективных действий по обработке и защите информации, возможна при условии надлежащего осуществления процесса планирования. Его ключевым этапом яв­ляется проведение оценки соответствия объекта. В данном контексте под объек­том планирования мы условно понимаем создаваемую или действующую си­стему обеспечения безопасности информации организации. Планирование, как и
любая другая юридически значимая совокупность действий, осуществляется на
нормативной основе. При этом отдельного документа, закрепляющего комплекс
таких действий (их упорядоченный алгоритм), не существует [7].
1
Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности» : дата введения 2011­12-01. – Режим доступа: Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27005-2010 "Информационная техноло- гия. Методы и ср... | Система ГАРАНТ.
27
Процесс планирования системы обеспечения информационной безопасно-
сти, согласно требованиям Регулятора, решает следующие задачи [7]:
1) оценка соответствия или аудит системы (инвентаризация и оценка объ-
екта);
2) оценка и определение актуальных угроз безопасности информации;
3) выработка плана по достижению целей информационной безопасности. Управление информационной безопасностью в каждом из процессов явля-
ются целенаправленной деятельностью, направленной на реализацию целей и за-
дач ИБ, посредством принятия мер организационного и технического характера.
Как юридически значимая деятельность, она должна быть строго регламентиро-
вана, а принимаемые в процессе решения – надлежащим образом формализиро-
ваны и доведены до исполнителя. Таким образом, успешность управленческих процессов обуславливается соответствующим документационным обеспече-
нием.
Выполнение документов является частью сложной деятельности (делопро-
изводства) по созданию документа, по приданию управленческому решению
юридической силы путем фиксации его на материальном носителе [8].
С 1 июля 2018 года действует ГОСТ по оформлению документов – ГОСТ Р 7.0.97-2016 «Национальный стандарт Российской Федерации. Система стан­дартов по информации, библиотечному и издательскому делу. Организационно-
распорядительная документация. Требования к оформлению документов», кото-
рый четко регламентирует аспекты создания документов [9] и унифицированные
требования к процессу делопроизводства в целом, которые утверждены Росар­хивом в форме Примерной инструкции по делопроизводству в государственных
организациях [10; 11].
28
Вопросы для самоконтроля
1. Перечислите задачи менеджмента риска информационной безопасности.
2. Как происходит оценка рисков?
3. Вкратце раскройте содержание каждого этапа оценки рисков.
4. В чём заключается отличие оценки рисков от оценивания рисков?
5. Раскройте содержание действий существующих вариантов обработки
риска.
6. Какие процессы позволяют улучшить менеджмент риска ИБ? В чём это
заключается?
7. В чём заключается суть процесса «коммуникация информацией о рисках
ИБ»?
8. Поясните термин «доверенная структура передачи информации».
9. Приведите пример доверенной структуры передачи информации.
10. Для чего осуществляется документирование информации по рискам
ИБ?
11. Какие существуют технологии в процессах управления рисками ИБ?
12. Подробно опишите содержание действия одной из технологии в про-
цессе управления рисками ИБ.
29
4 Установление контекста менеджмента риска
Процесс управления рисками информационной безопасности является од­ним из наиболее сложных. Он требует наличия квалифицированных специали­стов, специализированного программного обеспечения и, как следствие, суще­ственных финансовых вложении, поэтому прежде организация должна опреде­лится с возможностью и целесообразностью такой меры. В случае установления целесообразности в организации принимается решение о том, кем будет прово­диться оценка рисков (аутсорсинг, силами внутри организации (организацион-
ной структурой для процесса менеджмента риска ИБ).
Одним из этапов оценки рисков является определение актуальных угроз безопасности информации, что в обязательном порядке применяется в рамках обеспечения безопасности ИСПДн. В соответствии с Методическим документом оценка актуальности УБИ осуществляется экспертной группой. Для ее функци­онирования должен быть определен специалист по защите информации, отвеча-
ющий установленным требованиям, к которым относятся следующие (Приложе­ние 2 к Методике оценки угроз безопасности информации) [5]:
– стаж работ не менее трех лет;
– практический опыт оценки информационных рисков.
Кроме того, в экспертную группу для оценки угроз безопасности информа­ции рекомендуется включать специалистов, имеющих опыт работы не менее од­ного года по соответствующему направлению деятельности, в котором прово-
дится оценка угроз безопасности информации [5].
Планирование управления рисками информационной безопасности явля­ется первичным процессом управления рисками и включает представленные на
рисунке 6 этапы.
Рисунок 6 – Этапы процесса планирования менеджмента риска
Каждый из представленных на рисунке 6 этапов включает в себя совокуп­ность последовательных действий, направленных на их реализацию, соответ-
30
ствующих инфраструктуре менеджмента риска. Действия, формирующие про-
цессы управления рисками, реализуются в соответствии со стандартами ГОСТ Р
ИСО/МЭК серии 27000 с учетом организационно-штатной и информационно-те­лекоммуникационной структуры организации.
Инфраструктура менеджмента риска – набор компонентов, формирую-
щих основы и организационные меры, применяемые при проектировании, разра­ботке, внедрении, мониторинге, пересмотре и постоянном улучшении менедж-
мента риска во всей организации (п. 3.1.1 ГОСТ Р 51897-2021) [16].
Управление рисками осуществляется на основании анализа данных о внут­ренней и внешней среде организации – внутреннего и внешнего контекста. Про­цесс установления контекста менеджмента риска представлен на рисунке 7.
Входные данные – информация, необходимая для выполнения деятельно- сти (р. 4 ГОСТ Р ИСО/МЭК 27005-2010) [12].
Выходные данные – информация, полученная в результате выполнения деятельности (р. 4 ГОСТ Р ИСО/МЭК 27005-2010) [12].
Внутренний контекст (internal context) – внутренняя среда, в которой ор-
ганизация стремится к достижению своих целей (п. 3.38 ГОСТ Р ИСО/МЭК
27000-2021) [1].
Внешний контекст (external context) – внешняя среда, в которой органи- зация стремится к достижению своих целей (п. 3.22 ГОСТ Р ИСО/МЭК 27000-
2021) [1].
Рисунок 7 – Процесс установления контекста менеджмента риска ИБ
В процессе установления контекста анализируется информация об органи­зации, которая соответствует целям менеджмента риска и входит в состав прове-
ряемой области (входные данные). Результаты реализации этапа, в том числе до-
кументированные действия, являются выходными данными реализуемого и
входными данными последующего этапа.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]