Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие
.pdf
31
4.1 Установление целей менеджмента риска ИБ
Для осуществления деятельности по управлению рисками необходимо
четко сформулировать ее цель. Перечень возможных целей менеджмента риска
представлен в Национальном стандарте РФ ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология [12].
Методы и средства менеджмента риска информационной безопасности
устанавливаются в зависимости от целей СМИБ, к которым могут относиться
следующие [12]:
– соблюдение установленных требований;
– поддержка СМИБ;
– повышение эффективности системы защиты информации;
– подготовка плана обеспечения непрерывности бизнеса;
– подготовка плана реагирования на инциденты;
– описание требований ИБ для продукта, услуги или механизма;
– создание политики ИБ.
В результате инвентаризации активов организации (информационно-теле-
коммуникационной структуры) должны быть четко очерчены границы области
оценивания и установлены цели менеджмента риска – его внутренний и внешний
контекст.
4.2 Определение критериев риска информационной безопасности
Установление критериев риска осуществляется в соответствии с руковод-
ством, представленном в разделе 6.1.2 ГОСТ Р ИСО/МЭК 27003-2021 «Инфор-
мационные технологии. Методы и средства обеспечения безопасности. Системы
менеджмента информационной безопасности». Руководство по реализации» (да-
лее – Руководство) [32].
Согласно Руководству, критерии оценки риска должны соответствовать
установленному контексту, требованиям заинтересованных сторон, а также
предпочтениям восприятию рисков высшим руководством и предусматривать
выполнимый процесс управления рисками [32]. Критерии должны формулироваться однозначно, что обеспечит сопоставимость информации.
Для разработки рисков так же, как и для всего процесса, применяется ите-
рационный подход, то есть максимальная детализация используемых средств и
методов [32]. Выбранный метод оценки рисков должен обеспечивать сопоставимость результатов, полученных в процессе оценки.
Критерий риска – условия и факторы, относительно которых оценивается
существенность риска (п. 4.3.1.3 ГОСТ Р 51897-2021) [16].
Для осуществления обработки риска с целью принятия решений, которые
соответствовали бы установленной области и способствовали выработке эффек-
тивных решений, необходимо установить основные критерии, к которым относятся следующие [12]:
– критерии оценки риска;

32
– критерии влияния;
– критерии принятия (приемлемости) риска.
В рамках установления контекста менеджмента риска должны быть опре-
делены критерии оценки риска ИБ, которые включают оценку вероятности и
последствий, а также правила для определения уровня риска (п. 2 р. 6.1.2 ГОСТ
Р ИСО/МЭК 27003-2021) [32].
Следует отметить, что критерии приемлемости риска относятся к оценке
риска (на этапе оценки, когда организация должна определить, является ли риск
приемлемым или нет) и к мероприятиям по обработке риска (когда организация
должна определить, является ли предложенная обработка риска достаточной для
достижения приемлемого уровня риска) (р. 6.1.2 ГОСТ Р ИСО/МЭК 27003-
2021) [32].
Принятие риска – обоснованное решение о принятии конкретного риска
(п. 4. 7.1.6 ГОСТ Р 51897-2021) [16].
Критерии менеджмента риска должны соответствовать ожидаемым ре-
зультатам СМИБ (р. 6.1.2 ГОСТ Р ИСО/МЭК 27003-2021) [32]. Являясь основа-
нием для принятия решений, они должны формироваться с учетом ресурсных
возможностей организации и стремиться, скорее, не к идеальному, а к оптималь-
ному сочетанию параметров, соответствующих целям основной деятельности,
ценности информационных активов и ресурсным возможностям (р. 7.2 ГОСТ Р
ИСО/МЭК 27005-2010) [12]. Возможности организации заключаются не только
в финансовой составляющей, но и готовности персонала реализовывать процессы управления рисками на каждом из этапов и действий. Так как наличие
Плана обработки рисков не гарантирует эффективность его исполнения, важным
аспектом также является готовность организации.
Критерии оценки риска включают оценку вероятности и последствий воз-
никновения рисков ИБ. Последствия могут определяться как в качественных, так
и в количественных показателях (р. 6.1.2 ГОСТ Р ИСО/МЭК 27003-2021) [32].
Рисунок 8 – Критерии приемлемости риска
В ГОСТ Р ИСО/МЭК 27003-2021 предлагается установить критерии при-
емлемости риска (представлены на рисунке 8), которые будут использованы на
этапе оценки и обработки риска. Таким образом, организация определяет его
приемлемость и достаточность мероприятий по обработке риска для приведения

33
его к приемлемому уровню или необходимость реализации дополнительных мероприятий (р. 6.1.2 ГОСТ Р ИСО/МЭК 27003-2021) [32].
Критерии приемлемости риска разделяются на два вида, что отражено на
рисунке 8.
Первый вид включает критерии, которые требуют и не требуют воздей-
ствия. Данный подход характеризуется простотой реализации и последующей
оценки, вместе с тем, он не исключает влияния субъективного фактора при
оценке и не исключает возможности не верного определения некоторых погра-
ничных рисков.
Второй вариант (принцип разумной достаточности) более точный, так как,
в отличие от первого, учитывает неопределенность, присущую пограничному
уровню риска – средний уровень риска (рисунок 8). При таком подходе при обработке риска учитывается финансовые возможности организации, что усложняет процесс принятия решений [32].
Таким образом, на выбор подходов к определению критериев приемлемо-
сти риска влияют следующие факторы [32]:
– значимость риска (ценность активов, которым может быть нанесен ущерб
в результате реализации риска);
– сложность методов, используемых для оценки риска, например, необхо-
димость более глубокой детализации, применение нескольких методов одновре-
менно, например, наряду с более простым экспертным методом, может потребоваться проведение вычислений, например, расчет соотношения количественно
оцененной прибыли (или иной выгоды бизнеса) к количественно оцененному
риску.
Сложность используемых методов способствует получению более точных
результатов, одновременно излишняя детализация может снижать и оптимальность, и эффективность реализуемых процессов. Вместе с тем, адекватности
оценки рисков способствует полнота учета и анализируемых характеристик ак-
тивов организации, а также соответствие реализуемым политикам.
При установлении критериев принятия риска должны учитываться цели
управления, зачастую обусловленные видом защищаемой информации. Так,
например, для информационных систем, обрабатывающих персональные дан-
ные, неприемлемым риском является нарушение установленных требований для
объектов критической информационной инфраструктуры (далее – КИИ) критерии устанавливаются с учетом критичности защищаемых процессов и др. [12].
При разработке критериев принятия риска учитываются также временные
рамки, требующие применения определенного способа обработки риска (снижение риска в течение определенного периода времени), или же время существования риска (временная или кратковременная деятельность) [12].
Критерии принятия риска утверждаются руководством организации и формируются исходя из максимально допустимого уровня рисков, экономической
целесообразности или из возможных последствий (р. 6.1.2 ГОСТ Р ИСО/МЭК
27003-2021) [32].

34
Независимо от отдельных условий процесс оценки риска ИБ должен обес-
печивать выполнение следующих задач:
– учет всех рисков на необходимом уровне детализации;
– последовательность и воспроизводимость результатов оценки (идентификация рисков, их анализ и оценка должны быть понятны третьей стороне, а
результаты должны быть одинаковы, чтобы разные лица оценивали риски в том
же контексте);
– сопоставимость результатов повторных оценок риска (т.е. можно определить увеличивается или уменьшается уровень риска).
Критерии принятия риска должны устанавливаться с учетом следующего [12]:
– критериев бизнеса;
– особенностей законодательно-нормативной среды;
– операций;
– технологий;
– финансов;
– социальных и гуманитарных факторов.
Исходя из величины убытков, которые может понести организация в случае
реализации риска, устанавливаются критерии влияния.
Влияние – неблагоприятное изменение уровня достигнутых бизнес-целей
(р. 3.1 ГОСТ Р ИСО/МЭК 27005-2010) [12]. При разработке критериев влияния
учитывается следующее [12]:
– уровни классификации информационного актива, на который оказывается влияние;
– свойства информации, которые могут быть нарушены (утрата конфиденциальности, целостности и доступности);
– нарушение бизнес-процессов (повреждение основных активов организации);
– потери ценности бизнеса и финансовой ценности;
– нарушения планов и конечных сроков;
– репутационные потери (дискредитация бизнеса);
– нарушение нормативно-правовых требований.
Критерии влияния обуславливаются количественными и качественными
характеристиками (ценностью) уязвимых активов, вероятностью наступления
инцидента (степенью успешности его реализации).
Вероятность – характеристика возможности и частоты появления события
(п. 4.6.1.1 ГОСТ Р 51897-2021) [16].
Таким образом, влияние риска определяется как имеющее либо незамедлительный (операционный) эффект, либо будущий (бизнес-) эффект, который
включает финансовые и рыночные последствия (Приложение В 3 «Оценка влияния» ГОСТ Р ИСО/МЭК 27005-2010) [12]. При разработке критериев влияния
учитывается следующее [12].

35
Согласно ГОСТ Р ИСО/МЭК 27005-2010), операционное влияние в зави-
симости от ценности актива может быть прямым или косвенным, что представ-
лено на рисунке 9 [12].
Рисунок 9 – Типы операционного влияния
Прямое влияние обуславливается следующими факторами [12]:
– затратами на восстановление или приобретение актива;
– убытками, понесенными организацией вследствие приостановки процессов (нарушения непрерывности бизнес-процессов, как, например, непредоставление услуги);
– нарушением информационной безопасности, связанным с влиянием на
свойства информации.
Таким образом, прямое влияние определяется ценностью активов.
Косвенное влияние определяется следующими факторами [12]:
– недополученной выгодой, необходимостью использования для ликвидации последствий инцидента финансовых средств, предусмотренных для реализации бизнес-проектов (непрямое использование средств);
– нарушением конфиденциальности информации и возможностью ее использования в разрез интересами организации;
– нарушением нормативных требований и необходимостью уплаты организацией штрафов;
– культурно-нравственными нарушениями.
Меры, принимаемые в результате обработки риска, призваны снизить его
влияние на каждом из этапов их реализации и, как следствие, минимизировать
возможные потери.
4.3 Определение области применения менеджмента риска информаци-
онной безопасности
Определение области менеджмента риска или среды является крайне важ-
ным этапом менеджмента, поскольку каждый из факторов или элементов среды
обуславливает выработку критериев риска и определяет решения, принимаемые
в рамках его обработки.
Определение среды – выявление внешних и внутренних факторов, которые
следует учитывать в рамках менеджмента риска, а также установление сферы
применения и критериев риска для политики в области менеджмента риска
(п. 4.3.1 ГОСТ Р 51897-2021) [16].

36
Внешняя среда – внешние условия, в которых организация функционирует и стремится достигнуть свои цели (п. 4.3.1.1 ГОСТ Р 51897-2021) [16].
Внутренняя среда – внутренние условия, в которых организация функционирует и стремится достигнуть свои цели (п. 4.3.1.1 ГОСТ Р 51897-2021) [16].
При установлении контекста, согласно ГОСТ Р ИСО/МЭК 27005-2010,
должны учитываться ограничения, влияющие на организацию [12].
Политические ограничения, связанные в том числе с правосубъектностью, организационной формой, видом деятельности, например, на государственные органы распространяются требования Указа Президента РФ от 1 мая
2022 г. № 250, в частности пункта 6 о переходе до 1 января 2025 г. на использо-
вание средств защиты информации отечественного производства либо тех, кото-
рые производятся дружественными государствами [33]. Приведенное выше требование обладает одновременно и политическим, и экономическим, и научнотехническим характером (экономические, технологические ограничения).
К территориальным ограничениям относим распределение рабочих площа-
док в разных зданиях, регионах, государствах. Территориальные ограничения, в
частности, касаются обработки информации с использованием баз данных, находящихся на территории Российской Федерации [4].
Не менее важны ограничения, связанные со структурой организации,
так, например, международные организации должны приводить свою деятель-
ность по защите персональных данных в соответствие с требованиями Генераль-
ного регламента по защите персональных данных (General Data Protection
Regulation, GDPR), утвержденного постановлением Европейского союза
2016/679 [34].
Ограничения, связанные с персоналом, касаются квалификации работников, сроков их работы в организации (текучесть кадров), личной заинтересованности и максимального вклада в общее дело. Кадровые вопросы относятся к
совместной компетенции подразделений по работе с персоналом и подразделе-
ний по обеспечению информационной безопасности. Ограничения, связанные с
персоналом, также включают вопросы назначения и распределения полномочий
между сотрудниками и подразделениями ИБ. К персоналу относим и ограниче-
ния, связанные с необходимостью наличия достаточного количества и компе-
тентности работников для осуществления деятельности по управлению рисками.
Квалификация сотрудников должна соответствовать нормативно-право-
вым положениям и требованиям профессиональных стандартов. Так, например,
лицо, ответственное за обеспечение информационной безопасности, должно
иметь высшее образование (не ниже уровня специалитета, магистратуры) по
направлению обеспечения информационной безопасности. Если ответственное
лицо имеет высшее образование по другому направлению подготовки (специальности), он должен пройти обучение по программе профессиональной переподго-
товки по направлению «Информационная безопасность» (п. 6 Постановление
Правительства РФ от 15 июля 2022 г. № 1272 «Об утверждении типового поло-
жения о заместителе руководителя органа (организации), ответственном за обес-

37
печение информационной безопасности в органе (организации), и типового положения о структурном подразделении в органе (организации), обеспечивающем
информационную безопасность органа (организации)») [31].
Рисунок 10 – Перечень ограничений, влияющих на организацию
Бюджетные ограничения основываются на принципе, согласно которому
меры и средства контроля и управления безопасностью не должны превышать
издержек от возможных последствий рисков (пример, А. 4 Перечень ограничений, влияющих на организацию ГОСТ Р ИСО/МЭК 27005-2010) [12]. Указанные

38
ограничения распространяются на способность организации обеспечить финансирование деятельности по управлению рисками, применения аутсорсинга и др.
Немаловажным аспектом является способность организации в дальнейшем соответствующим образом, в том числе принятием адекватных, комплексных мер,
реагировать на выявленные риски. Если руководство организации склонно к кон-
формизму, скорее, сохранять, передавать риски или уклоняться от связанной с
рисками деятельности, тогда не имеет смысла вкладывать значительные ресурсы
в управление рисками. Для принятия решений по обеспечению ИБ достаточно (в
аспекте выполнения обязательных требований и обеспечения оптимального
уровня безопасности) сформировать модель угроз безопасности информации
или отдельные частные модели.
Полный перечень ограничений в соответствии с Приложением А.1 ГОСТ
Р ИСО/МЭК 27005-2010 представлен на рисунке 10.
Установление области менеджмента риска осуществляется в соответствии
с видом деятельности организации, ее приоритетов, а также процессов и их критичности. Требования к обеспечению ИБ устанавливает руководство организации в соответствии с нормативными требованиями при их наличии. Требования
к системе обеспечения информационной безопасности (далее – СОИБ) должны
соответствовать содержанию процессов, структуре систем и сетей организации,
установленным правилам и режимами эксплуатации.
Анализ организации проводится в соответствии с Приложением А «Определение области применения и границ процесса менеджмента риска информаци-
онной безопасности, А.1 Анализ организации» к ГОСТ Р ИСО/МЭК 27005-
2010 [12].
Независимо от целей менеджмента риска в рамках установления и анализа
активов следует составить перечень нормативно-правовых положений, касающихся деятельности организации и, в частности, ее информационной безопасности (Приложение А 3 ГОСТ Р ИСО/МЭК 27005-2010) [12].
В рамках анализа организационной структуры необходимо установить тип
структуры организации: филиальный, функциональный, матричный.
Филиальная структура, в которой каждое подразделение работает под
началом руководителя подразделения, ответственного за принятие стратегических, административных и операционных решений, касающихся его подразделе-
ния [12].

39
Рисунок 11 – Матричная структура организации
Функциональная структура, в которой функциональные полномочия
осуществляются относительно процедур, характера работы и иногда принятия
решений или составления планов (например производство, ИТ, кадры, маркетинг
и др.) [12].
Матричная структура организации включает элементы обоих типов
структуры [12].
В матричной структуре организации подчинение функциональных служб
происходит сразу нескольким руководителям (согласно рисунку 11 функциональные службы подчиняются руководителям проектов, руководителям функци-
ональных служб и непосредственно директору организации).
В зависимости от управления матричная структура организации подразде-
ляется на 3 типа:
− слабая матрица (при которой руководитель проекта обладает наимень-
шими полномочиями в рамках принятия решений);
− сбалансированная матрица (при которой руководитель подразделения и
руководитель проекта обладают равными полномочиями и функциональные
службы подчиняются обоим);
− сильная матрица (при которой руководитель проекта обладает макси-
мальными полномочиями в рамках принятия решений, а полномочия руководи-
теля подразделений практически ограничены).
Установление типа организационной структуры необходимо для определения иерархии, в том числе точной оценки функциональных обязанностей по
обеспечению безопасности информации, а также подчинённости при принятии
решений и ответственности за их реализацию. Таким образом, в процессе анализа организационно-штатной структуры следует различать следующие уровни:
– уровень принятия решений (определение стратегической ориентации);
– уровень руководства (координация и менеджмент);
– операционный уровень (виды деятельности, связанные с производством
и поддержкой).

40
Структура организации представляется схематически в виде диаграммы
организации. При таком представлении следует выделять линии отчетности и делегирования полномочий, кроме того, следует также включать в диаграмму и
другие связи, которые, даже если они не основываются на каких-либо формальных полномочиях, являются тем не менее линиями информационного потока
[12].
Для принятия решений о реагировании на риски необходимо владеть пол-
ной информацией об активах и их ценности. Поскольку первичной целью является информация, должна быть рассчитана и осмыслена ее социальная и коммерческая ценность, то есть возможность получения прямого или косвенного репутационного ущерба.
Принято различать следующие виды активов (В. 1 Примеры определения
активов ГОСТ Р ИСО/МЭК 27005-2010) [12]:
– основные активы, включающие бизнес-процессы, бизнес-деятельность и
информацию;
– вспомогательные (поддерживающие) активы, от которых зависят основ-
ные составные части области применения всех типов, включающие аппаратные
средства, программное обеспечение, сеть, персонал, место функционирования
организации, структуру организации.
Рисунок 12 – Структура области применения менеджмента риска
Основными активами обычно являются базовые процессы и информация о
деятельности организации в ее сфере действия. Могут рассматриваться также и
другие основные активы, такие, как процессы жизнедеятельности организации,
которые будут иметь отношение к формированию политики ИБ или плана непрерывности бизнеса. В зависимости от цели, иногда не требуется исчерпывающий
анализ всех элементов, входящих в процесс менеджмента риска. В таких случаях
рамки изучения могут быть ограничены наиболее значимыми элементами (В.1.1
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
