Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
31
4.1 Установление целей менеджмента риска ИБ
Для осуществления деятельности по управлению рисками необходимо четко сформулировать ее цель. Перечень возможных целей менеджмента риска
представлен в Национальном стандарте РФ ГОСТ Р ИСО/МЭК 27005-2010 «Ин­формационная технология [12].
Методы и средства менеджмента риска информационной безопасности устанавливаются в зависимости от целей СМИБ, к которым могут относиться следующие [12]:
– соблюдение установленных требований;
– поддержка СМИБ;
– повышение эффективности системы защиты информации;
– подготовка плана обеспечения непрерывности бизнеса;
– подготовка плана реагирования на инциденты;
– описание требований ИБ для продукта, услуги или механизма;
– создание политики ИБ.
В результате инвентаризации активов организации (информационно-теле-
коммуникационной структуры) должны быть четко очерчены границы области
оценивания и установлены цели менеджмента риска – его внутренний и внешний контекст.
4.2 Определение критериев риска информационной безопасности
Установление критериев риска осуществляется в соответствии с руковод-
ством, представленном в разделе 6.1.2 ГОСТ Р ИСО/МЭК 27003-2021 «Инфор-
мационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности». Руководство по реализации» (да-
лее – Руководство) [32].
Согласно Руководству, критерии оценки риска должны соответствовать установленному контексту, требованиям заинтересованных сторон, а также
предпочтениям восприятию рисков высшим руководством и предусматривать выполнимый процесс управления рисками [32]. Критерии должны формулиро­ваться однозначно, что обеспечит сопоставимость информации.
Для разработки рисков так же, как и для всего процесса, применяется ите-
рационный подход, то есть максимальная детализация используемых средств и
методов [32]. Выбранный метод оценки рисков должен обеспечивать сопостави­мость результатов, полученных в процессе оценки.
Критерий риска – условия и факторы, относительно которых оценивается существенность риска (п. 4.3.1.3 ГОСТ Р 51897-2021) [16].
Для осуществления обработки риска с целью принятия решений, которые
соответствовали бы установленной области и способствовали выработке эффек-
тивных решений, необходимо установить основные критерии, к которым отно­сятся следующие [12]:
– критерии оценки риска;
32
– критерии влияния;
– критерии принятия (приемлемости) риска.
В рамках установления контекста менеджмента риска должны быть опре-
делены критерии оценки риска ИБ, которые включают оценку вероятности и последствий, а также правила для определения уровня риска (п. 2 р. 6.1.2 ГОСТ Р ИСО/МЭК 27003-2021) [32].
Следует отметить, что критерии приемлемости риска относятся к оценке
риска (на этапе оценки, когда организация должна определить, является ли риск приемлемым или нет) и к мероприятиям по обработке риска (когда организация должна определить, является ли предложенная обработка риска достаточной для
достижения приемлемого уровня риска) (р. 6.1.2 ГОСТ Р ИСО/МЭК 27003-
2021) [32].
Принятие риска – обоснованное решение о принятии конкретного риска (п. 4. 7.1.6 ГОСТ Р 51897-2021) [16].
Критерии менеджмента риска должны соответствовать ожидаемым ре-
зультатам СМИБ (р. 6.1.2 ГОСТ Р ИСО/МЭК 27003-2021) [32]. Являясь основа-
нием для принятия решений, они должны формироваться с учетом ресурсных возможностей организации и стремиться, скорее, не к идеальному, а к оптималь-
ному сочетанию параметров, соответствующих целям основной деятельности,
ценности информационных активов и ресурсным возможностям (р. 7.2 ГОСТ Р
ИСО/МЭК 27005-2010) [12]. Возможности организации заключаются не только
в финансовой составляющей, но и готовности персонала реализовывать про­цессы управления рисками на каждом из этапов и действий. Так как наличие Плана обработки рисков не гарантирует эффективность его исполнения, важным
аспектом также является готовность организации.
Критерии оценки риска включают оценку вероятности и последствий воз-
никновения рисков ИБ. Последствия могут определяться как в качественных, так
и в количественных показателях (р. 6.1.2 ГОСТ Р ИСО/МЭК 27003-2021) [32].
Рисунок 8 – Критерии приемлемости риска
В ГОСТ Р ИСО/МЭК 27003-2021 предлагается установить критерии при-
емлемости риска (представлены на рисунке 8), которые будут использованы на этапе оценки и обработки риска. Таким образом, организация определяет его приемлемость и достаточность мероприятий по обработке риска для приведения
33
его к приемлемому уровню или необходимость реализации дополнительных ме­роприятий (р. 6.1.2 ГОСТ Р ИСО/МЭК 27003-2021) [32].
Критерии приемлемости риска разделяются на два вида, что отражено на
рисунке 8.
Первый вид включает критерии, которые требуют и не требуют воздей-
ствия. Данный подход характеризуется простотой реализации и последующей
оценки, вместе с тем, он не исключает влияния субъективного фактора при оценке и не исключает возможности не верного определения некоторых погра-
ничных рисков.
Второй вариант (принцип разумной достаточности) более точный, так как,
в отличие от первого, учитывает неопределенность, присущую пограничному
уровню риска – средний уровень риска (рисунок 8). При таком подходе при об­работке риска учитывается финансовые возможности организации, что услож­няет процесс принятия решений [32].
Таким образом, на выбор подходов к определению критериев приемлемо-
сти риска влияют следующие факторы [32]:
– значимость риска (ценность активов, которым может быть нанесен ущерб в результате реализации риска);
– сложность методов, используемых для оценки риска, например, необхо-
димость более глубокой детализации, применение нескольких методов одновре-
менно, например, наряду с более простым экспертным методом, может потребо­ваться проведение вычислений, например, расчет соотношения количественно
оцененной прибыли (или иной выгоды бизнеса) к количественно оцененному
риску.
Сложность используемых методов способствует получению более точных
результатов, одновременно излишняя детализация может снижать и оптималь­ность, и эффективность реализуемых процессов. Вместе с тем, адекватности
оценки рисков способствует полнота учета и анализируемых характеристик ак-
тивов организации, а также соответствие реализуемым политикам.
При установлении критериев принятия риска должны учитываться цели управления, зачастую обусловленные видом защищаемой информации. Так, например, для информационных систем, обрабатывающих персональные дан-
ные, неприемлемым риском является нарушение установленных требований для
объектов критической информационной инфраструктуры (далее – КИИ) крите­рии устанавливаются с учетом критичности защищаемых процессов и др. [12].
При разработке критериев принятия риска учитываются также временные
рамки, требующие применения определенного способа обработки риска (сниже­ние риска в течение определенного периода времени), или же время существова­ния риска (временная или кратковременная деятельность) [12].
Критерии принятия риска утверждаются руководством организации и фор­мируются исходя из максимально допустимого уровня рисков, экономической
целесообразности или из возможных последствий (р. 6.1.2 ГОСТ Р ИСО/МЭК
27003-2021) [32].
34
Независимо от отдельных условий процесс оценки риска ИБ должен обес-
печивать выполнение следующих задач:
– учет всех рисков на необходимом уровне детализации;
– последовательность и воспроизводимость результатов оценки (иденти­фикация рисков, их анализ и оценка должны быть понятны третьей стороне, а результаты должны быть одинаковы, чтобы разные лица оценивали риски в том же контексте);
– сопоставимость результатов повторных оценок риска (т.е. можно опре­делить увеличивается или уменьшается уровень риска).
Критерии принятия риска должны устанавливаться с учетом следую­щего [12]:
– критериев бизнеса;
– особенностей законодательно-нормативной среды;
– операций;
– технологий;
– финансов;
– социальных и гуманитарных факторов.
Исходя из величины убытков, которые может понести организация в случае
реализации риска, устанавливаются критерии влияния.
Влияние – неблагоприятное изменение уровня достигнутых бизнес-целей (р. 3.1 ГОСТ Р ИСО/МЭК 27005-2010) [12]. При разработке критериев влияния
учитывается следующее [12]:
– уровни классификации информационного актива, на который оказыва­ется влияние;
– свойства информации, которые могут быть нарушены (утрата конфиден­циальности, целостности и доступности);
– нарушение бизнес-процессов (повреждение основных активов организа­ции);
– потери ценности бизнеса и финансовой ценности;
– нарушения планов и конечных сроков;
– репутационные потери (дискредитация бизнеса);
– нарушение нормативно-правовых требований.
Критерии влияния обуславливаются количественными и качественными характеристиками (ценностью) уязвимых активов, вероятностью наступления
инцидента (степенью успешности его реализации).
Вероятность – характеристика возможности и частоты появления события (п. 4.6.1.1 ГОСТ Р 51897-2021) [16].
Таким образом, влияние риска определяется как имеющее либо незамед­лительный (операционный) эффект, либо будущий (бизнес-) эффект, который включает финансовые и рыночные последствия (Приложение В 3 «Оценка влия­ния» ГОСТ Р ИСО/МЭК 27005-2010) [12]. При разработке критериев влияния учитывается следующее [12].
35
Согласно ГОСТ Р ИСО/МЭК 27005-2010), операционное влияние в зави-
симости от ценности актива может быть прямым или косвенным, что представ-
лено на рисунке 9 [12].
Рисунок 9 – Типы операционного влияния
Прямое влияние обуславливается следующими факторами [12]:
– затратами на восстановление или приобретение актива;
– убытками, понесенными организацией вследствие приостановки процес­сов (нарушения непрерывности бизнес-процессов, как, например, непредостав­ление услуги);
– нарушением информационной безопасности, связанным с влиянием на свойства информации.
Таким образом, прямое влияние определяется ценностью активов.
Косвенное влияние определяется следующими факторами [12]:
– недополученной выгодой, необходимостью использования для ликвида­ции последствий инцидента финансовых средств, предусмотренных для реали­зации бизнес-проектов (непрямое использование средств);
– нарушением конфиденциальности информации и возможностью ее ис­пользования в разрез интересами организации;
– нарушением нормативных требований и необходимостью уплаты орга­низацией штрафов;
– культурно-нравственными нарушениями.
Меры, принимаемые в результате обработки риска, призваны снизить его влияние на каждом из этапов их реализации и, как следствие, минимизировать возможные потери.
4.3 Определение области применения менеджмента риска информаци-
онной безопасности
Определение области менеджмента риска или среды является крайне важ-
ным этапом менеджмента, поскольку каждый из факторов или элементов среды
обуславливает выработку критериев риска и определяет решения, принимаемые
в рамках его обработки.
Определение среды – выявление внешних и внутренних факторов, которые
следует учитывать в рамках менеджмента риска, а также установление сферы
применения и критериев риска для политики в области менеджмента риска
(п. 4.3.1 ГОСТ Р 51897-2021) [16].
36
Внешняя среда – внешние условия, в которых организация функциони­рует и стремится достигнуть свои цели (п. 4.3.1.1 ГОСТ Р 51897-2021) [16].
Внутренняя среда – внутренние условия, в которых организация функци­онирует и стремится достигнуть свои цели (п. 4.3.1.1 ГОСТ Р 51897-2021) [16].
При установлении контекста, согласно ГОСТ Р ИСО/МЭК 27005-2010, должны учитываться ограничения, влияющие на организацию [12].
Политические ограничения, связанные в том числе с правосубъектно­стью, организационной формой, видом деятельности, например, на государ­ственные органы распространяются требования Указа Президента РФ от 1 мая
2022 г. № 250, в частности пункта 6 о переходе до 1 января 2025 г. на использо-
вание средств защиты информации отечественного производства либо тех, кото-
рые производятся дружественными государствами [33]. Приведенное выше тре­бование обладает одновременно и политическим, и экономическим, и научно­техническим характером (экономические, технологические ограничения).
К территориальным ограничениям относим распределение рабочих площа-
док в разных зданиях, регионах, государствах. Территориальные ограничения, в частности, касаются обработки информации с использованием баз данных, нахо­дящихся на территории Российской Федерации [4].
Не менее важны ограничения, связанные со структурой организации,
так, например, международные организации должны приводить свою деятель-
ность по защите персональных данных в соответствие с требованиями Генераль- ного регламента по защите персональных данных (General Data Protection
Regulation, GDPR), утвержденного постановлением Европейского союза 2016/679 [34].
Ограничения, связанные с персоналом, касаются квалификации работ­ников, сроков их работы в организации (текучесть кадров), личной заинтересо­ванности и максимального вклада в общее дело. Кадровые вопросы относятся к
совместной компетенции подразделений по работе с персоналом и подразделе-
ний по обеспечению информационной безопасности. Ограничения, связанные с персоналом, также включают вопросы назначения и распределения полномочий между сотрудниками и подразделениями ИБ. К персоналу относим и ограниче-
ния, связанные с необходимостью наличия достаточного количества и компе-
тентности работников для осуществления деятельности по управлению рисками.
Квалификация сотрудников должна соответствовать нормативно-право-
вым положениям и требованиям профессиональных стандартов. Так, например,
лицо, ответственное за обеспечение информационной безопасности, должно
иметь высшее образование (не ниже уровня специалитета, магистратуры) по направлению обеспечения информационной безопасности. Если ответственное лицо имеет высшее образование по другому направлению подготовки (специаль­ности), он должен пройти обучение по программе профессиональной переподго-
товки по направлению «Информационная безопасность» (п. 6 Постановление Правительства РФ от 15 июля 2022 г. № 1272 «Об утверждении типового поло-
жения о заместителе руководителя органа (организации), ответственном за обес-
37
печение информационной безопасности в органе (организации), и типового по­ложения о структурном подразделении в органе (организации), обеспечивающем
информационную безопасность органа (организации)») [31].
Рисунок 10 – Перечень ограничений, влияющих на организацию
Бюджетные ограничения основываются на принципе, согласно которому
меры и средства контроля и управления безопасностью не должны превышать
издержек от возможных последствий рисков (пример, А. 4 Перечень ограниче­ний, влияющих на организацию ГОСТ Р ИСО/МЭК 27005-2010) [12]. Указанные
38
ограничения распространяются на способность организации обеспечить финан­сирование деятельности по управлению рисками, применения аутсорсинга и др. Немаловажным аспектом является способность организации в дальнейшем соот­ветствующим образом, в том числе принятием адекватных, комплексных мер, реагировать на выявленные риски. Если руководство организации склонно к кон-
формизму, скорее, сохранять, передавать риски или уклоняться от связанной с
рисками деятельности, тогда не имеет смысла вкладывать значительные ресурсы в управление рисками. Для принятия решений по обеспечению ИБ достаточно (в
аспекте выполнения обязательных требований и обеспечения оптимального
уровня безопасности) сформировать модель угроз безопасности информации
или отдельные частные модели.
Полный перечень ограничений в соответствии с Приложением А.1 ГОСТ
Р ИСО/МЭК 27005-2010 представлен на рисунке 10.
Установление области менеджмента риска осуществляется в соответствии с видом деятельности организации, ее приоритетов, а также процессов и их кри­тичности. Требования к обеспечению ИБ устанавливает руководство организа­ции в соответствии с нормативными требованиями при их наличии. Требования
к системе обеспечения информационной безопасности (далее – СОИБ) должны соответствовать содержанию процессов, структуре систем и сетей организации, установленным правилам и режимами эксплуатации.
Анализ организации проводится в соответствии с Приложением А «Опре­деление области применения и границ процесса менеджмента риска информаци-
онной безопасности, А.1 Анализ организации» к ГОСТ Р ИСО/МЭК 27005-
2010 [12].
Независимо от целей менеджмента риска в рамках установления и анализа активов следует составить перечень нормативно-правовых положений, касаю­щихся деятельности организации и, в частности, ее информационной безопасно­сти (Приложение А 3 ГОСТ Р ИСО/МЭК 27005-2010) [12].
В рамках анализа организационной структуры необходимо установить тип структуры организации: филиальный, функциональный, матричный.
Филиальная структура, в которой каждое подразделение работает под началом руководителя подразделения, ответственного за принятие стратегиче­ских, административных и операционных решений, касающихся его подразделе-
ния [12].
39
Рисунок 11 – Матричная структура организации
Функциональная структура, в которой функциональные полномочия осуществляются относительно процедур, характера работы и иногда принятия решений или составления планов (например производство, ИТ, кадры, маркетинг
и др.) [12].
Матричная структура организации включает элементы обоих типов структуры [12].
В матричной структуре организации подчинение функциональных служб происходит сразу нескольким руководителям (согласно рисунку 11 функцио­нальные службы подчиняются руководителям проектов, руководителям функци-
ональных служб и непосредственно директору организации).
В зависимости от управления матричная структура организации подразде-
ляется на 3 типа:
− слабая матрица (при которой руководитель проекта обладает наимень-
шими полномочиями в рамках принятия решений);
− сбалансированная матрица (при которой руководитель подразделения и
руководитель проекта обладают равными полномочиями и функциональные
службы подчиняются обоим);
− сильная матрица (при которой руководитель проекта обладает макси-
мальными полномочиями в рамках принятия решений, а полномочия руководи-
теля подразделений практически ограничены).
Установление типа организационной структуры необходимо для определе­ния иерархии, в том числе точной оценки функциональных обязанностей по обеспечению безопасности информации, а также подчинённости при принятии
решений и ответственности за их реализацию. Таким образом, в процессе ана­лиза организационно-штатной структуры следует различать следующие уровни:
– уровень принятия решений (определение стратегической ориентации);
– уровень руководства (координация и менеджмент);
– операционный уровень (виды деятельности, связанные с производством и поддержкой).
40
Структура организации представляется схематически в виде диаграммы организации. При таком представлении следует выделять линии отчетности и де­легирования полномочий, кроме того, следует также включать в диаграмму и
другие связи, которые, даже если они не основываются на каких-либо формаль­ных полномочиях, являются тем не менее линиями информационного потока
[12].
Для принятия решений о реагировании на риски необходимо владеть пол-
ной информацией об активах и их ценности. Поскольку первичной целью явля­ется информация, должна быть рассчитана и осмыслена ее социальная и коммер­ческая ценность, то есть возможность получения прямого или косвенного репу­тационного ущерба.
Принято различать следующие виды активов (В. 1 Примеры определения активов ГОСТ Р ИСО/МЭК 27005-2010) [12]:
– основные активы, включающие бизнес-процессы, бизнес-деятельность и информацию;
– вспомогательные (поддерживающие) активы, от которых зависят основ-
ные составные части области применения всех типов, включающие аппаратные средства, программное обеспечение, сеть, персонал, место функционирования
организации, структуру организации.
Рисунок 12 – Структура области применения менеджмента риска
Основными активами обычно являются базовые процессы и информация о деятельности организации в ее сфере действия. Могут рассматриваться также и другие основные активы, такие, как процессы жизнедеятельности организации, которые будут иметь отношение к формированию политики ИБ или плана непре­рывности бизнеса. В зависимости от цели, иногда не требуется исчерпывающий анализ всех элементов, входящих в процесс менеджмента риска. В таких случаях
рамки изучения могут быть ограничены наиболее значимыми элементами (В.1.1
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]