Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие
.pdf
41
Определение основных активов, В. 1 Примеры определения активов ГОСТ Р
ИСО/МЭК 27005-2010) [12].
Элементы области применения менеджмента риска представлены на ри-
сунке 12.
К основным активам относятся бизнес-процессы (подпроцессы) и биз-
нес-деятельность, их остановка, ухудшение или модификация могут существенно повлиять или сделать невозможным достижение целей организации. Не-
выполнение договорных обязательств может повлечь за собой утрату доверия,
репутационные издержки, и, как следствие, утрату отдельных процессов основной деятельности [12].
В качестве основного актива рассматривается и информация, утрата конфиденциальности которой, ее утечка и разглашение, могут привести к значительным финансовым потерям. Согласно В.1.1 Определение основных активов, В. 1
Примеры определения активов ГОСТ Р ИСО/МЭК 27005-2010, к основной информации относится следующая [12]:
– информация, необходимая для реализации назначения или бизнеса организации;
– информация личного характера, которая определена особым образом, соответствующим национальным законам о неприкосновенности частной жизни;
– стратегическая информация, необходимая для достижения целей, определяемых направлением стратегии организации;
– ценная информация, сбор, хранение, обработка и передача которой тре-
буют продолжительного времени и/или связаны с большими затратами на ее при-
обретение.
Предлагаемая стандартом классификация может быть использована в про-
цессе анализа и систематизации информационных активов организации.
В результате анализа активов должны быть установлены несущественные
относительно деятельности организации, любое деструктивное влияние (компрометация) на которые не вызовет для нее чувствительных последствий. Тем не
менее, нечувствительные для организации активы, их характеристики, должны
оставаться предметом последующих проверок и переоценки в свете постоянно
изменяющейся внутренней и внешней среды.
К вспомогательным активам относят элементы информационно-теле-
коммуникационной инфраструктуры – это активы, которые должны быть определены и описаны. Им присущи уязвимости, которые могут быть использованы
угрозами, направленными на основные активы определенной области (процес-
сов и информации). Они могут быть различных типов, перечень и описание вспо-
могательных активов определены в ГОСТ Р ИСО/МЭК 27005-2010) [12]. Вспо-
могательные активы разделяются на два типа: активы ИС, активы информаци-
онно-телекоммуникационной сети (В.1.2 Перечень и описание вспомогательных
активов, В. 1 Примеры определения активов ГОСТ Р ИСО/МЭК 27005-
2010) [12]. Вспомогательные активы включают активы информационно-телекоммуникационной структуры.
1. Активы информационной системы.
42

1.1. Аппаратные средства, включают все физические элементы, поддержи-
вающие процессы, к ним относятся [12]:
– аппаратура обработки данных (активная), аппаратура автоматизированной обработки информации, состоящая из элементов, необходимых для независимой работы;
– мобильная аппаратура и портативная вычислительная техника;
– стационарная аппаратура, вычислительная техника, используемая в помещениях организации (сервер, микрокомпьютер, используемый в качестве рабочей станции);
– периферийное обрабатывающее оборудование, аппаратура, подсоеди-
ненная к компьютеру посредством связного порта (соединение через последовательные, параллельные каналы и др.) для ввода, перемещения или передачи дан-
ных (принтер, сменный дисковод);
– носитель данных (пассивный) для хранения данных или функций;
– электронный носитель – носитель информации, который может быть подсоединен к компьютеру или компьютерной сети для хранения данных (гибкие
диски, CD ROM, резервный картридж, сменный жесткий диск, ключ защиты па-
мяти, магнитная лента, неэлектронные носители (бумага, слайд, документация,
факс));
– программное обеспечение включает программы, содействующие работе
устройства по обработке данных (1С, ОС POCA);
– операционная система, что подразумевает включение всех программ
компьютера, создающего операционную основу, на которой исполняются все
другие программы (сервисы или приложения), в зависимости от архитектуры
операционная система может быть монолитной или состоящей из микроядра и
совокупности системных сервисов, главными элементами операционной си-
стемы являются все сервисы менеджмента оборудования (центральное процессорное устройство, запоминающее устройство, диски и сетевые интерфейсы),
сервисы менеджмента задач или процессов, а также сервисы менеджмента поль-
зователей и прав пользователей;
– программное обеспечение обслуживания, сопровождения или администрирования, дополняет сервисы операционной системы, но не обслуживает
непосредственно пользователей или приложения (даже если это обычно является
важным или обязательным для общей работы информационной системы);
– пакетное программное обеспечение или стандартные программы, являю-
щееся завершенными продуктами, предназначенными для получения прибыли (а
не одноразовыми или специфическими разработками), продаваемыми вместе с
носителем, версией и сопровождением, они обеспечивают сервисы для пользователей и приложений, но не являются персонифицированными или специфич-
ными в отличие от бизнес-приложений (программное обеспечение управления
базой данных, программное обеспечение электронного обмена сообщениями,
программное обеспечение коллективного пользования, программное обеспече-
ние каталогов, программное обеспечение Web-сервера и др.);
1.2. Бизнес-приложения включают следующее [12]:
43

– стандартное бизнес-приложение – коммерческое программное обеспече-
ние, предназначенное для предоставления пользователям прямого доступа к сервисам и функциям, требуемым ими от своей информационной системы в своем
профессиональном контексте (программное обеспечение учетных записей, про-
граммное обеспечение управления станками, программное обеспечение медицинского наблюдения за пациентами, программное обеспечение менеджмента
компетентности персонала, административное программное обеспечение и др.);
– специфическое бизнес-приложение – программное обеспечение, в кото-
ром различные аспекты (главным образом, поддержка, сопровождение, модернизация и т.д.) были разработаны специально для предоставления пользователям
прямого доступа к сервисам и функциям, требуемым ими от своей информаци-
онной системы (менеджмент счетов клиентов операторов дальней связи, приложение мониторинга запуска ракет в реальном времени).
2. Активы телекоммуникационной сети. Активы информационно-телеком-
муникационной сети, включающие все элементы телекоммуникационных
устройств, используемых для соединения нескольких физически удаленных ком-
пьютеров или элементов информационной системы [12]:
– среда и поддержка – среда или оборудование связи и дальней связи ха-
рактеризуются, главным образом, физическими и техническими характеристи-
ками оборудования («точка-точка», ретрансляция) и протоколами связи (коммутируемая телефонная сеть общего пользования (PSTN - Public Switching
Telephone Network), Ethernet, Gigabit Ethernet, асимметричная цифровая абонент-
ская линия (ADSL - Asymmetric Digital Subscriber Line), стандарты на беспроводную связь (например, WiFi 802.11), спецификация Bluetooth, стандарт FireWire);
– пассивные или активные ретрансляторы, включают все устройства, являющиеся не оконечными, а промежуточными устройствами связи (мост, маршрутизатор, концентратор, коммутатор, автоматический коммутатор каналов);
– связные интерфейсы процессоров подсоединены к процессорам, но ха-
рактеризуются средой и поддерживающими протоколами, любыми установленными функциями фильтрации, регистрации или генерации предупреждений и их
функциональными возможностями, а также возможностью и необходимостью
удаленного управления (пакетная радиосвязь общего назначения (GPRS - General
Packet Radio Service), Ethernet-адаптер).
3. Персонал. Персонал состоит из всех групп сотрудников, участвующих в
работе информационной системы [12]:
– лицо, принимающее решения, лицами, принимающими решения, явля-
ются владельцы основных активов (информации и функций) и руководители ор-
ганизации или определенного проекта);
– пользователями является персонал, обрабатывающий чувствительные
элементы в контексте своей деятельности и несущий в этой связи определенную
ответственность, они могут обладать особыми правами доступа к информацион-
ной системе, необходимыми им для решения своих повседневных задач (руково-
дитель отдела кадров, руководитель финансового отдела, руководитель, осу-
ществляющий менеджмент риска);

44
– персонал по эксплуатации и сопровождению – это персонал, занимающийся эксплуатацией и сопровождением информационной системы, он обладает
особыми правами доступа к информационной системе, необходимыми ему для
решения своих повседневных задач (системный администратор, администратор
данных, оператор резервирования, справочного стола, развертывания приложе-
ний, сотрудники службы безопасности);
– разработчики занимаются разработкой приложений организации. Они
обладают высокоуровневыми правами доступа к части информационной си-
стемы, но не выполняют каких-либо действий в отношении данных, связанных с
выпуском продукции (разработчики бизнес-приложений).
4. Место функционирования организации [12].
4.1. Внешняя среда организации включает здания, сооружения, помеще-
ния, прилегающую территорию, то есть места, в которых не могут применяться
средства обеспечения безопасности организации [12].
4.2. Владения организации. Это пространство ограничивается периметром
организации, непосредственно контактирующим с внешней средой. Речь может
идти о физической защитной границе, обеспечиваемой созданием физических
барьеров, или о средствах наблюдения, установленных вокруг зданий (штат ор-
ганизации, здания и др.) [12]:
– зона создается физической защитной границей, образующей отдельные
участки на территории организации, она обеспечивается с помощью создания
физических барьеров вокруг инфраструктур обработки информации организа-
ции (зарезервированная зона доступа, безопасная зона);
– основные сервисы – все сервисы, необходимые для функционирования
оборудования организации;
– связь – телекоммуникационные сервисы и оборудование, обслуживаемые
оператором (телефонная линия, АТС организации с исходящей и входящей связью, внутренние телефонные сети);
– коммуникации – сервисы и средства (источники и электропроводка), необходимые для снабжения энергией информационно-технологического оборудования и периферийных устройств (источники электропитания с низким напряжением, инвертор, распределительное устройство электрической цепи, водоснабжение, сервисы и средства (оборудование, контроль) для охлаждения и очистки
воздуха и др.);
– место функционирования организации включает в себя все площадки,
имеющие отношение к области применения или части области применения, и
физические средства, необходимые для ее функционирования (внутренняя
среда), к внешней среде относятся все места, в которых не могут применяться
средства обеспечения безопасности организации;
– организация, данный тип связан с описанием схемы организации, состо-
ящей из всех кадровых структур, выполняющих некую работу, и процедур,
управляющих этими структурами (жилища персонала, помещения другой орга-
низации, среда за пределами места функционирования организации (городская
зона, опасная зона));

45
5. Организация включает в себя организационную структуру (представля-
ется схема организации), которая включает [12].
5.1. Административные органы – структуры, от которых указанная органи-
зация получает свои полномочия, они могут быть юридически оформленными
филиалами организации или внешними структурами, что налагает ограничения
на оцениваемую организацию в плане правил, решений и действий (контролирующая организация, правление организации) [12].
5.2. Структура организации состоит из различных отделений организации,
включая деятельность организации с пересекающимися функциями под управ-
лением ее руководства [12]:
– кадровый менеджмент, менеджмент ИТ, снабженческий менеджмент, менеджмент бизнес-подразделений, служба безопасности зданий, пожарная
служба, менеджмент аудита;
– организация проекта или системы, созданная для определенного проекта
или сервиса (проект разработки нового приложения, проект миграции информационной системы);
– контрагенты, обеспечивающие данную организацию сервисом или ресурсами и связанные с ней договором (компания по управлению оборудованием,
аутсорсинговая компания, консалтинговые компании).
В качестве активов также рассматривается защищаемая информация, которая должна быть отражена в соответствующих перечнях, закрепленных приказами. При этом следует отметить, что называния видов информации в перечнях
должны быть максимально конкретными и однозначными, позволяющим безошибочно идентифицировать нужную информацию. Например, обобщенные
названия информации, составляющей коммерческую тайну, ставит под вопрос
юридическую силу режима коммерческой тайны.
Таким образом, в результате идентификации риска формируется архитек-
тура основных и взаимодействующих с ними систем и сетей.
Архитектура систем и сетей – совокупность основных структурно-функ-
циональных характеристик, свойств, компонентов систем и сетей, воплощенных
в информационных ресурсах и компонентах, правилах их взаимодействия, режи-
мах обработки информации (Приложение 1 к Методике оценки угроз безопасности информации) [5].
Взаимодействующая (смежная) система – система или сеть, которая в
рамках установленных функций имеет взаимодействие посредством сетевых интерфейсов с системой и сетью оператора и не включена им в границу процесса
оценки угроз безопасности информации (Приложение 1 к Методике оценки
угроз безопасности информации) [5].
Область применения и граница менеджмента риска должны соответствовать области СМИБ. Входящие в область действия системы менеджмента риска
активы должны быть перечислены (поименованы), структурированы, надлежа-
щим образом оценены. Важным аспектом идентификации активов является уста-
новление их владельцев, то есть определение зон ответственности.

46
4.4 Создание организационной структуры менеджмента риска ИБ
Выходными данными процесса установления контекста менеджмента
риска являются спецификация основных критериев, сфера действия и границы,
а также организационная структура для процесса менеджмента риска ИБ (п. 7.1
ГОСТ Р ИСО/МЭК 27005-2010) [12].
Поскольку управление рисками является постоянным процессом, в орга-
низации, которая осуществляет менеджмент риска в его полном, предусмотренном национальными стандартами виде (в отличие от разработки модели угроз
безопасности информации согласно Методическому документу), создается орга-
низационная структура менеджмента риска информационной безопасности, которая должна поддерживаться в функциональном состоянии. Кроме того, поскольку как сам процесс, так и его организационная структура требует суще-
ственных расходов, тем более на постоянной основе, данные действия должны
быть поняты, приняты и поддерживаться руководством организации (п. 7.4
ГОСТ Р ИСО/МЭК 27005-2010) [12]. Организационная структура менеджмента
риска также является одним из активов СМИБ.
В зону ответственности такой структуры входит вся система менеджмента
риска, из чего и формируются ее функции и полномочия (п. 7.4 ГОСТ Р
ИСО/МЭК 27005-2010), к которым относятся следующие [12]:
– разработка процесса менеджмента риска ИБ, подходящего для данной
организации;
– выявление и изучение причастных сторон;
– определение ролей и обязанностей всех сторон, как внутренних, так и
внешних по отношению к организации;
– установление требуемых взаимосвязей между организацией и причаст-
ными сторонами, а также взаимодействия с высокоуровневыми функциями менеджмента риска организации (например, менеджмента операционного риска), а
также взаимодействия с другими значимыми проектами и видами деятельности;
– определение путей передачи принятия решений на более высокий уровень или другим специалистам;
– определение подлежащих ведению документов.
В аспекте организации процессов менеджмента риска и функционирования
соответствующего структурного подразделения следует обратить внимание на
то, что одним из обязательных процессов системы менеджмента информацион-
ной безопасности является мониторинг и другие, предусмотренные требовани-
ями или инициированные руководством контрольные мероприятия, поэтому
необходимо комплексное финансирование организации и реализации мониторинговых действий, в том числе и внедрение программных, программно-аппа-
ратных средств, обеспечивающих не только предупреждение инцидентов, но и
фиксацию, учет и анализ всех событий ИБ.

47
Вопросы для самоконтроля
1. Опишите процесс установления контекста.
2. Какие действия/этапы описывают процесс «установление контекста»?
3. В чём заключается различие внешней области контекста от внутренней?
4. Приведите примеры активов внешней области контекста.
5. Приведите примеры активов внутренней области контекста.
6. Что входит в организационную структуру организации?
7. Подробно опишите функциональную структуру менеджмента рисков
ИБ? Каковы её достоинства и недостатки?
8. Подробно опишите филиальную структуру менеджмента рисков ИБ?
Каковы её достоинства и недостатки?
9. Подробно опишите матричную структуру менеджмента рисков ИБ? Ка-
ковы её достоинства и недостатки?
10. Какие бывают ограничения при установлении контекста менеджмента
риска информационной безопасности?
11. Приведите примеры основных активов в области менеджмента рисков
информационной безопасности.
12. Приведите примеры дополнительных активов в области менеджмента
рисков информационной безопасности.
13. В чём состоит отличие основных активов и дополнительных активов в
области менеджмента рисков в информационной безопасности?

48
5 Оценка риска информационной безопасности
Оценка риска осуществляется на основании результатов проведенного анализа, установления причинно-следственных связей наступления события информационной безопасности, результатов анализа потенциальной способности
угрозы воспользоваться уязвимостями активов организации, спровоцировав инцидент ИБ со всеми вытекающими последствиями. Процесс оценки риска вклю-
чает его измерение, то есть идентификацию, а также установление количественных параметров, а также непосредственно оценивание риска, то есть его сравне-
ние с установленными ранее критериями, что и представлено на рисунке 13.
Ниже приводятся термины в контексте оценки риска.
Входными данными процесса оценки риска являются установленные ранее
критерии, область действия менеджмента риска и локальные нормативные акты,
устанавливающие правила функционирования системы менеджмента информа-
ционной безопасности организации.
Рисунок 13 – Содержание процесса оценки риска
Анализ риска – процесс изучения содержания риска и определения его
уровня (п. 4.6.1 ГОСТ Р 51897-2021) [16].
Измерение риска – процесс, охватывающий идентификацию риска, анализ риска и оценивание риска (п. 4.4.1 ГОСТ Р 51897-2021) [16].
Идентификация риска – процесс выявления (выявление и оценка нару-
шителя, уязвимостей и установление актуальных УБИ), определения и описания
риска (п. 4.5.1 ГОСТ Р 51897-2021) [16].
Событие – происшествие, проявление или изменение совокупности обсто-
ятельств (п. 4.5.1.3 ГОСТ Р 51897-2021) [16].
Опасность – источник потенциального вреда (п. 4.5.1.4 ГОСТ Р 51897-
2021) [16].
Последствие – результат влияния события на достижение целей (п. 4.6.1.3
ГОСТ Р 51897-2021) [16].

49
Описание риска – структурированная информация о риске, обычно вклю-
чающая следующие элементы: источники риска, события, причины и послед-
ствия (п. 4.5.1.5 ГОСТ Р 51897-2021) [16].
Оценивание риска – процесс сравнения результатов анализа риска с кри-
териями риска для определения допустимости или приемлемости риска и/или его
размера (п. 4.7.1 ГОСТ Р 51897-2021) [16].
Рассмотрим содержание процесса оценки рисков информационной без-
опасности согласно ГОСТ Р ИСО/МЭК 27005-2010 [15], включающее: содержа-
ние этапа (перечень выполняемых действий), необходимую для выполнения действий информацию об активах организации (входные данные), результаты реа-
лизации действий (выходные данные).
Таблица 2 – Содержание процесса оценки риска ИБ
№
п\п
Наиме-
нова-
ние
этапа
Наимено-
вание дей-
ствий
Входные данные
Руководство по реа-
лизации
Выходные дан-
ные
1 2 3 4 5
6
1
Идентификация
риска
Определение акти-
вов
Сфера действия и
границы проведения оценки риска,
перечень, включающий владельцев, местоположение, функцию
и т.д.
Активом является
что-либо, имеющее
ценность для организации и, следовательно, нуждающееся
в защите. При определении активов следует
иметь в виду, что информационная система состоит не
только из аппаратных
и программных
средств
Перечень активов, подлежащих менеджменту риска, и
перечень бизнес-
процессов, связанных с активами, а также их
значимость
Определение угроз и
их источ-
ников
Информация об
угрозах, полученная в результате
анализа инцидента от владельцев активов,
пользователей, а
также из других
источников,
включая списки
внешних угроз
Должны быть установлены и случайные,
и преднамеренные ис-
точники угроз
Перечень угроз с
определением их
вида и источ-
ника
Определение существующих
и планируемых мер и
средств
Документация по
мерам и средствам контроля и
управления,
Во избежание лишней
работы или расходов,
например, при дублировании мер и средств
контроля и управления, необходимо
Перечень всех
существующих
и планируемых
мер и средств
контроля и
управления, их

50
№
п\п
Наиме-
нова-
ние
этапа
Наимено-
вание дей-
ствий
Входные данные
Руководство по реа-
лизации
Выходные дан-
ные
1 2 3 4 5
6
контроля и
управления
планы по реализации обработки
риска
определить существующие меры и средства контроля и
управления.
нахождение и
состояние ис-
пользования.
Выявление
уязвимо-
стей
Перечни известных угроз, перечни активов и
существующих
мер и средств
контроля и управ-
ления
Уязвимости могут
быть выявлены в
определенных обла-
стях. Для уязвимости,
которой не соответствует определенная
угроза, может не потребоваться внедрение средства контроля
и управления, но она
должна осознаваться
и подвергаться мониторингу на предмет
изменений
Перечень уязвимостей, связанных с активами,
угрозами и мерами и средствами контроля
и управления;
перечень уязвимостей, не связанных с выявленной угрозой,
подлежащей
рассмотрению
Определение последствий,
вызванных
потерей
конфиденциальности, целостности
и доступ-
ности
Перечень акти-
вов, бизнес-про-
цессов, угроз и
уязвимостей, где
это уместно, связанных с активами, и их значи-
мость
Последствием может
быть снижение эффективности, неблагоприятные операционные условия, потеря
бизнеса, ущерб, нанесенный репутации и
т.д.
Перечень сценариев инцидентов
с их последствиями, связанными
с активами и
бизнес-процессами.
2
Установление
значения
риска
Разработка
методологии установления
значения
риска
Вся используемая
в процессе планирования управления риском ин-
формация
Методические
рекомендации,
инструкции, руководства, ре-
гламенты
Оценка по-
следствий
Перечень определенных значимых
сценариев инцидентов, включая
выявление угроз,
уязвимостей и затронутых активов, а также последствий для ак-
тивов и бизнеспроцессов
После определения
всех проверяемых активов присвоенная им
ценность должна учитываться при оценке
последствий
Перечень оцененных последствий сценария
инцидентов, выраженных с учетом активов и
критериев влия-
ния
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
