Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
41
Определение основных активов, В. 1 Примеры определения активов ГОСТ Р ИСО/МЭК 27005-2010) [12].
Элементы области применения менеджмента риска представлены на ри-
сунке 12.
К основным активам относятся бизнес-процессы (подпроцессы) и биз- нес-деятельность, их остановка, ухудшение или модификация могут суще­ственно повлиять или сделать невозможным достижение целей организации. Не-
выполнение договорных обязательств может повлечь за собой утрату доверия,
репутационные издержки, и, как следствие, утрату отдельных процессов основ­ной деятельности [12].
В качестве основного актива рассматривается и информация, утрата кон­фиденциальности которой, ее утечка и разглашение, могут привести к значитель­ным финансовым потерям. Согласно В.1.1 Определение основных активов, В. 1 Примеры определения активов ГОСТ Р ИСО/МЭК 27005-2010, к основной ин­формации относится следующая [12]:
– информация, необходимая для реализации назначения или бизнеса орга­низации;
– информация личного характера, которая определена особым образом, со­ответствующим национальным законам о неприкосновенности частной жизни;
– стратегическая информация, необходимая для достижения целей, опре­деляемых направлением стратегии организации;
– ценная информация, сбор, хранение, обработка и передача которой тре-
буют продолжительного времени и/или связаны с большими затратами на ее при-
обретение.
Предлагаемая стандартом классификация может быть использована в про-
цессе анализа и систематизации информационных активов организации.
В результате анализа активов должны быть установлены несущественные относительно деятельности организации, любое деструктивное влияние (ком­прометация) на которые не вызовет для нее чувствительных последствий. Тем не
менее, нечувствительные для организации активы, их характеристики, должны
оставаться предметом последующих проверок и переоценки в свете постоянно изменяющейся внутренней и внешней среды.
К вспомогательным активам относят элементы информационно-теле- коммуникационной инфраструктуры – это активы, которые должны быть опре­делены и описаны. Им присущи уязвимости, которые могут быть использованы угрозами, направленными на основные активы определенной области (процес-
сов и информации). Они могут быть различных типов, перечень и описание вспо-
могательных активов определены в ГОСТ Р ИСО/МЭК 27005-2010) [12]. Вспо-
могательные активы разделяются на два типа: активы ИС, активы информаци-
онно-телекоммуникационной сети (В.1.2 Перечень и описание вспомогательных активов, В. 1 Примеры определения активов ГОСТ Р ИСО/МЭК 27005-
2010) [12]. Вспомогательные активы включают активы информационно-теле­коммуникационной структуры.
1. Активы информационной системы. 42
1.1. Аппаратные средства, включают все физические элементы, поддержи-
вающие процессы, к ним относятся [12]:
– аппаратура обработки данных (активная), аппаратура автоматизирован­ной обработки информации, состоящая из элементов, необходимых для незави­симой работы;
– мобильная аппаратура и портативная вычислительная техника;
– стационарная аппаратура, вычислительная техника, используемая в по­мещениях организации (сервер, микрокомпьютер, используемый в качестве ра­бочей станции);
– периферийное обрабатывающее оборудование, аппаратура, подсоеди-
ненная к компьютеру посредством связного порта (соединение через последова­тельные, параллельные каналы и др.) для ввода, перемещения или передачи дан-
ных (принтер, сменный дисковод);
– носитель данных (пассивный) для хранения данных или функций;
– электронный носитель – носитель информации, который может быть под­соединен к компьютеру или компьютерной сети для хранения данных (гибкие
диски, CD ROM, резервный картридж, сменный жесткий диск, ключ защиты па-
мяти, магнитная лента, неэлектронные носители (бумага, слайд, документация, факс));
– программное обеспечение включает программы, содействующие работе устройства по обработке данных (1С, ОС POCA);
– операционная система, что подразумевает включение всех программ
компьютера, создающего операционную основу, на которой исполняются все другие программы (сервисы или приложения), в зависимости от архитектуры операционная система может быть монолитной или состоящей из микроядра и
совокупности системных сервисов, главными элементами операционной си-
стемы являются все сервисы менеджмента оборудования (центральное процес­сорное устройство, запоминающее устройство, диски и сетевые интерфейсы), сервисы менеджмента задач или процессов, а также сервисы менеджмента поль-
зователей и прав пользователей;
– программное обеспечение обслуживания, сопровождения или админи­стрирования, дополняет сервисы операционной системы, но не обслуживает
непосредственно пользователей или приложения (даже если это обычно является
важным или обязательным для общей работы информационной системы);
– пакетное программное обеспечение или стандартные программы, являю-
щееся завершенными продуктами, предназначенными для получения прибыли (а не одноразовыми или специфическими разработками), продаваемыми вместе с носителем, версией и сопровождением, они обеспечивают сервисы для пользо­вателей и приложений, но не являются персонифицированными или специфич-
ными в отличие от бизнес-приложений (программное обеспечение управления
базой данных, программное обеспечение электронного обмена сообщениями, программное обеспечение коллективного пользования, программное обеспече-
ние каталогов, программное обеспечение Web-сервера и др.);
1.2. Бизнес-приложения включают следующее [12]: 43
– стандартное бизнес-приложение – коммерческое программное обеспече-
ние, предназначенное для предоставления пользователям прямого доступа к сер­висам и функциям, требуемым ими от своей информационной системы в своем
профессиональном контексте (программное обеспечение учетных записей, про-
граммное обеспечение управления станками, программное обеспечение меди­цинского наблюдения за пациентами, программное обеспечение менеджмента
компетентности персонала, административное программное обеспечение и др.);
– специфическое бизнес-приложение – программное обеспечение, в кото-
ром различные аспекты (главным образом, поддержка, сопровождение, модер­низация и т.д.) были разработаны специально для предоставления пользователям прямого доступа к сервисам и функциям, требуемым ими от своей информаци-
онной системы (менеджмент счетов клиентов операторов дальней связи, прило­жение мониторинга запуска ракет в реальном времени).
2. Активы телекоммуникационной сети. Активы информационно-телеком-
муникационной сети, включающие все элементы телекоммуникационных устройств, используемых для соединения нескольких физически удаленных ком-
пьютеров или элементов информационной системы [12]:
– среда и поддержка – среда или оборудование связи и дальней связи ха-
рактеризуются, главным образом, физическими и техническими характеристи-
ками оборудования («точка-точка», ретрансляция) и протоколами связи (комму­тируемая телефонная сеть общего пользования (PSTN - Public Switching
Telephone Network), Ethernet, Gigabit Ethernet, асимметричная цифровая абонент-
ская линия (ADSL - Asymmetric Digital Subscriber Line), стандарты на беспровод­ную связь (например, WiFi 802.11), спецификация Bluetooth, стандарт FireWire);
– пассивные или активные ретрансляторы, включают все устройства, явля­ющиеся не оконечными, а промежуточными устройствами связи (мост, маршру­тизатор, концентратор, коммутатор, автоматический коммутатор каналов);
– связные интерфейсы процессоров подсоединены к процессорам, но ха-
рактеризуются средой и поддерживающими протоколами, любыми установлен­ными функциями фильтрации, регистрации или генерации предупреждений и их функциональными возможностями, а также возможностью и необходимостью
удаленного управления (пакетная радиосвязь общего назначения (GPRS - General Packet Radio Service), Ethernet-адаптер).
3. Персонал. Персонал состоит из всех групп сотрудников, участвующих в
работе информационной системы [12]:
– лицо, принимающее решения, лицами, принимающими решения, явля-
ются владельцы основных активов (информации и функций) и руководители ор-
ганизации или определенного проекта);
– пользователями является персонал, обрабатывающий чувствительные
элементы в контексте своей деятельности и несущий в этой связи определенную ответственность, они могут обладать особыми правами доступа к информацион-
ной системе, необходимыми им для решения своих повседневных задач (руково-
дитель отдела кадров, руководитель финансового отдела, руководитель, осу-
ществляющий менеджмент риска);
44
– персонал по эксплуатации и сопровождению – это персонал, занимаю­щийся эксплуатацией и сопровождением информационной системы, он обладает
особыми правами доступа к информационной системе, необходимыми ему для
решения своих повседневных задач (системный администратор, администратор
данных, оператор резервирования, справочного стола, развертывания приложе-
ний, сотрудники службы безопасности);
– разработчики занимаются разработкой приложений организации. Они
обладают высокоуровневыми правами доступа к части информационной си-
стемы, но не выполняют каких-либо действий в отношении данных, связанных с выпуском продукции (разработчики бизнес-приложений).
4. Место функционирования организации [12].
4.1. Внешняя среда организации включает здания, сооружения, помеще-
ния, прилегающую территорию, то есть места, в которых не могут применяться
средства обеспечения безопасности организации [12].
4.2. Владения организации. Это пространство ограничивается периметром
организации, непосредственно контактирующим с внешней средой. Речь может идти о физической защитной границе, обеспечиваемой созданием физических барьеров, или о средствах наблюдения, установленных вокруг зданий (штат ор-
ганизации, здания и др.) [12]:
– зона создается физической защитной границей, образующей отдельные
участки на территории организации, она обеспечивается с помощью создания физических барьеров вокруг инфраструктур обработки информации организа-
ции (зарезервированная зона доступа, безопасная зона);
– основные сервисы – все сервисы, необходимые для функционирования оборудования организации;
– связь – телекоммуникационные сервисы и оборудование, обслуживаемые оператором (телефонная линия, АТС организации с исходящей и входящей свя­зью, внутренние телефонные сети);
– коммуникации – сервисы и средства (источники и электропроводка), не­обходимые для снабжения энергией информационно-технологического оборудо­вания и периферийных устройств (источники электропитания с низким напряже­нием, инвертор, распределительное устройство электрической цепи, водоснаб­жение, сервисы и средства (оборудование, контроль) для охлаждения и очистки воздуха и др.);
– место функционирования организации включает в себя все площадки,
имеющие отношение к области применения или части области применения, и
физические средства, необходимые для ее функционирования (внутренняя
среда), к внешней среде относятся все места, в которых не могут применяться
средства обеспечения безопасности организации;
– организация, данный тип связан с описанием схемы организации, состо-
ящей из всех кадровых структур, выполняющих некую работу, и процедур,
управляющих этими структурами (жилища персонала, помещения другой орга-
низации, среда за пределами места функционирования организации (городская
зона, опасная зона));
45
5. Организация включает в себя организационную структуру (представля-
ется схема организации), которая включает [12].
5.1. Административные органы – структуры, от которых указанная органи-
зация получает свои полномочия, они могут быть юридически оформленными филиалами организации или внешними структурами, что налагает ограничения
на оцениваемую организацию в плане правил, решений и действий (контролиру­ющая организация, правление организации) [12].
5.2. Структура организации состоит из различных отделений организации,
включая деятельность организации с пересекающимися функциями под управ-
лением ее руководства [12]:
– кадровый менеджмент, менеджмент ИТ, снабженческий менеджмент, ме­неджмент бизнес-подразделений, служба безопасности зданий, пожарная служба, менеджмент аудита;
– организация проекта или системы, созданная для определенного проекта или сервиса (проект разработки нового приложения, проект миграции информа­ционной системы);
– контрагенты, обеспечивающие данную организацию сервисом или ресур­сами и связанные с ней договором (компания по управлению оборудованием, аутсорсинговая компания, консалтинговые компании).
В качестве активов также рассматривается защищаемая информация, кото­рая должна быть отражена в соответствующих перечнях, закрепленных прика­зами. При этом следует отметить, что называния видов информации в перечнях должны быть максимально конкретными и однозначными, позволяющим без­ошибочно идентифицировать нужную информацию. Например, обобщенные названия информации, составляющей коммерческую тайну, ставит под вопрос
юридическую силу режима коммерческой тайны.
Таким образом, в результате идентификации риска формируется архитек-
тура основных и взаимодействующих с ними систем и сетей.
Архитектура систем и сетей – совокупность основных структурно-функ-
циональных характеристик, свойств, компонентов систем и сетей, воплощенных в информационных ресурсах и компонентах, правилах их взаимодействия, режи-
мах обработки информации (Приложение 1 к Методике оценки угроз безопасно­сти информации) [5].
Взаимодействующая (смежная) система – система или сеть, которая в
рамках установленных функций имеет взаимодействие посредством сетевых ин­терфейсов с системой и сетью оператора и не включена им в границу процесса
оценки угроз безопасности информации (Приложение 1 к Методике оценки угроз безопасности информации) [5].
Область применения и граница менеджмента риска должны соответство­вать области СМИБ. Входящие в область действия системы менеджмента риска
активы должны быть перечислены (поименованы), структурированы, надлежа-
щим образом оценены. Важным аспектом идентификации активов является уста-
новление их владельцев, то есть определение зон ответственности.
46
4.4 Создание организационной структуры менеджмента риска ИБ
Выходными данными процесса установления контекста менеджмента
риска являются спецификация основных критериев, сфера действия и границы,
а также организационная структура для процесса менеджмента риска ИБ (п. 7.1 ГОСТ Р ИСО/МЭК 27005-2010) [12].
Поскольку управление рисками является постоянным процессом, в орга-
низации, которая осуществляет менеджмент риска в его полном, предусмотрен­ном национальными стандартами виде (в отличие от разработки модели угроз безопасности информации согласно Методическому документу), создается орга-
низационная структура менеджмента риска информационной безопасности, ко­торая должна поддерживаться в функциональном состоянии. Кроме того, по­скольку как сам процесс, так и его организационная структура требует суще-
ственных расходов, тем более на постоянной основе, данные действия должны быть поняты, приняты и поддерживаться руководством организации (п. 7.4 ГОСТ Р ИСО/МЭК 27005-2010) [12]. Организационная структура менеджмента риска также является одним из активов СМИБ.
В зону ответственности такой структуры входит вся система менеджмента
риска, из чего и формируются ее функции и полномочия (п. 7.4 ГОСТ Р ИСО/МЭК 27005-2010), к которым относятся следующие [12]:
– разработка процесса менеджмента риска ИБ, подходящего для данной организации;
– выявление и изучение причастных сторон;
– определение ролей и обязанностей всех сторон, как внутренних, так и внешних по отношению к организации;
– установление требуемых взаимосвязей между организацией и причаст-
ными сторонами, а также взаимодействия с высокоуровневыми функциями ме­неджмента риска организации (например, менеджмента операционного риска), а
также взаимодействия с другими значимыми проектами и видами деятельности;
– определение путей передачи принятия решений на более высокий уро­вень или другим специалистам;
– определение подлежащих ведению документов.
В аспекте организации процессов менеджмента риска и функционирования
соответствующего структурного подразделения следует обратить внимание на то, что одним из обязательных процессов системы менеджмента информацион-
ной безопасности является мониторинг и другие, предусмотренные требовани-
ями или инициированные руководством контрольные мероприятия, поэтому
необходимо комплексное финансирование организации и реализации монито­ринговых действий, в том числе и внедрение программных, программно-аппа-
ратных средств, обеспечивающих не только предупреждение инцидентов, но и
фиксацию, учет и анализ всех событий ИБ.
47
Вопросы для самоконтроля
1. Опишите процесс установления контекста.
2. Какие действия/этапы описывают процесс «установление контекста»?
3. В чём заключается различие внешней области контекста от внутренней?
4. Приведите примеры активов внешней области контекста.
5. Приведите примеры активов внутренней области контекста.
6. Что входит в организационную структуру организации?
7. Подробно опишите функциональную структуру менеджмента рисков
ИБ? Каковы её достоинства и недостатки?
8. Подробно опишите филиальную структуру менеджмента рисков ИБ?
Каковы её достоинства и недостатки?
9. Подробно опишите матричную структуру менеджмента рисков ИБ? Ка-
ковы её достоинства и недостатки?
10. Какие бывают ограничения при установлении контекста менеджмента
риска информационной безопасности?
11. Приведите примеры основных активов в области менеджмента рисков
информационной безопасности.
12. Приведите примеры дополнительных активов в области менеджмента
рисков информационной безопасности.
13. В чём состоит отличие основных активов и дополнительных активов в
области менеджмента рисков в информационной безопасности?
48
5 Оценка риска информационной безопасности
Оценка риска осуществляется на основании результатов проведенного ана­лиза, установления причинно-следственных связей наступления события инфор­мационной безопасности, результатов анализа потенциальной способности угрозы воспользоваться уязвимостями активов организации, спровоцировав ин­цидент ИБ со всеми вытекающими последствиями. Процесс оценки риска вклю-
чает его измерение, то есть идентификацию, а также установление количествен­ных параметров, а также непосредственно оценивание риска, то есть его сравне-
ние с установленными ранее критериями, что и представлено на рисунке 13. Ниже приводятся термины в контексте оценки риска.
Входными данными процесса оценки риска являются установленные ранее
критерии, область действия менеджмента риска и локальные нормативные акты,
устанавливающие правила функционирования системы менеджмента информа-
ционной безопасности организации.
Рисунок 13 – Содержание процесса оценки риска
Анализ риска – процесс изучения содержания риска и определения его уровня (п. 4.6.1 ГОСТ Р 51897-2021) [16].
Измерение риска – процесс, охватывающий идентификацию риска, ана­лиз риска и оценивание риска (п. 4.4.1 ГОСТ Р 51897-2021) [16].
Идентификация риска – процесс выявления (выявление и оценка нару-
шителя, уязвимостей и установление актуальных УБИ), определения и описания
риска (п. 4.5.1 ГОСТ Р 51897-2021) [16].
Событие – происшествие, проявление или изменение совокупности обсто- ятельств (п. 4.5.1.3 ГОСТ Р 51897-2021) [16].
Опасность – источник потенциального вреда (п. 4.5.1.4 ГОСТ Р 51897-
2021) [16].
Последствие – результат влияния события на достижение целей (п. 4.6.1.3 ГОСТ Р 51897-2021) [16].
49
Описание риска – структурированная информация о риске, обычно вклю-
чающая следующие элементы: источники риска, события, причины и послед-
ствия (п. 4.5.1.5 ГОСТ Р 51897-2021) [16].
Оценивание риска – процесс сравнения результатов анализа риска с кри-
териями риска для определения допустимости или приемлемости риска и/или его
размера (п. 4.7.1 ГОСТ Р 51897-2021) [16].
Рассмотрим содержание процесса оценки рисков информационной без-
опасности согласно ГОСТ Р ИСО/МЭК 27005-2010 [15], включающее: содержа-
ние этапа (перечень выполняемых действий), необходимую для выполнения дей­ствий информацию об активах организации (входные данные), результаты реа-
лизации действий (выходные данные).
Таблица 2 – Содержание процесса оценки риска ИБ
№
п\п
Наиме-
нова-
ние
этапа
Наимено-
вание дей-
ствий
Входные данные
Руководство по реа-
лизации
Выходные дан-
ные
1 2 3 4 5
6
1
Иден­тифика­ция
риска
Определе­ние акти-
вов
Сфера действия и границы проведе­ния оценки риска, перечень, включа­ющий владель­цев, местополо­жение, функцию
и т.д.
Активом является
что-либо, имеющее
ценность для органи­зации и, следова­тельно, нуждающееся в защите. При опреде­лении активов следует иметь в виду, что ин­формационная си­стема состоит не только из аппаратных и программных
средств
Перечень акти­вов, подлежа­щих менедж­менту риска, и
перечень бизнес-
процессов, свя­занных с акти­вами, а также их
значимость
Определе­ние угроз и их источ-
ников
Информация об угрозах, получен­ная в результате анализа инци­дента от владель­цев активов, пользователей, а также из других источников, включая списки
внешних угроз
Должны быть уста­новлены и случайные, и преднамеренные ис-
точники угроз
Перечень угроз с определением их вида и источ-
ника
Определе­ние суще­ствующих и планиру­емых мер и средств
Документация по мерам и сред­ствам контроля и управления,
Во избежание лишней работы или расходов, например, при дубли­ровании мер и средств контроля и управле­ния, необходимо
Перечень всех существующих и планируемых мер и средств контроля и управления, их
50
№
п\п
Наиме-
нова-
ние
этапа
Наимено-
вание дей-
ствий
Входные данные
Руководство по реа-
лизации
Выходные дан-
ные
1 2 3 4 5
6
контроля и
управления
планы по реализа­ции обработки
риска
определить существу­ющие меры и сред­ства контроля и
управления.
нахождение и состояние ис-
пользования.
Выявление уязвимо-
стей
Перечни извест­ных угроз, пе­речни активов и существующих мер и средств контроля и управ-
ления
Уязвимости могут быть выявлены в определенных обла-
стях. Для уязвимости,
которой не соответ­ствует определенная угроза, может не по­требоваться внедре­ние средства контроля
и управления, но она
должна осознаваться и подвергаться мони­торингу на предмет
изменений
Перечень уязви­мостей, связан­ных с активами, угрозами и ме­рами и сред­ствами контроля и управления; перечень уязви­мостей, не свя­занных с выяв­ленной угрозой, подлежащей
рассмотрению
Определе­ние по­следствий, вызванных потерей конфиден­циально­сти, це­лостности и доступ-
ности
Перечень акти-
вов, бизнес-про-
цессов, угроз и уязвимостей, где это уместно, свя­занных с акти­вами, и их значи-
мость
Последствием может быть снижение эф­фективности, неблаго­приятные операцион­ные условия, потеря бизнеса, ущерб, нане­сенный репутации и
т.д.
Перечень сцена­риев инцидентов с их последстви­ями, связанными с активами и
бизнес-процес­сами.
2
Уста­новле­ние значе­ния
риска
Разработка методоло­гии уста­новления значения
риска
Вся используемая в процессе плани­рования управле­ния риском ин-
формация
Методические рекомендации, инструкции, ру­ководства, ре-
гламенты
Оценка по-
следствий
Перечень опреде­ленных значимых сценариев инци­дентов, включая выявление угроз, уязвимостей и за­тронутых акти­вов, а также по­следствий для ак-
тивов и бизнес­процессов
После определения всех проверяемых ак­тивов присвоенная им ценность должна учи­тываться при оценке
последствий
Перечень оце­ненных послед­ствий сценария инцидентов, вы­раженных с уче­том активов и критериев влия-
ния
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]