Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
51
№
п\п
Наиме-
нова-
ние
этапа
Наимено-
вание дей-
ствий
Входные данные
Руководство по реа-
лизации
Выходные дан-
ные
1 2 3 4 5
6
Оценка ве­роятности
инцидента
Перечень опреде­ленных значимых сценариев инци­дентов, включая определение угроз, затрагивае­мые активы, ис­пользуемые уяз­вимости и по­следствия для ак-
тивов и бизнес-
процессов. Кроме того, перечни всех существую­щих и планируе­мых мер и средств контроля и управления, уровень их эф­фективности, реа­лизации и исполь-
зования
После определения сценариев инцидентов необходимо оценить вероятность действия каждого сценария и его влияние с исполь­зованием качествен­ного или количествен­ного метода установ-
ления значения
Перечень рисков с уровнями при­своенных значе-
ний
3
Оценка риска
Перечень рисков с уровнями при­своенных значе­ний и критериями
оценки риска
Характер решений, связанных с оценкой рисков, и критерии оценки рисков, кото­рые будут использо­ваны для принятия этих решений, должны определяться при установлении контекста. Эти реше­ния и контекст должны более де­тально анализиро­ваться на этапе полу­чения большего объ­ема информации о конкретных иденти­фицированных рис­ках. Для оценки рис­ков организация должна сравнивать установленные значе­ния рисков (с исполь­зованием выбранных
Перечень рисков с назначенными приоритетами в соответствии с критериями оценки рисков, касающимися сценариев инци­дентов, которые приводят к этим
рискам
52
№
п\п
Наиме-
нова-
ние
этапа
Наимено-
вание дей-
ствий
Входные данные
Руководство по реа-
лизации
Выходные дан-
ные
1 2 3 4 5
6
методов, рассматрива­емых в приложении с критериями оценки риска, выбранными на этапе установления
контекста
Процесс анализа риска основывается на данных об активах организации и
содержании действующей системы защиты информации. Далее устанавлива-
ются и оцениваются угрозы и характерные для них уязвимости активов инфор-
мационной системы, а также возможности потенциальных нарушителей по их реализации. Схематически данный процесс, включающий положения Методиче-
ского документа и ГОСТ Р ИСО/МЭК 27005-2010, представлен на рисунке 14.
Рисунок 14 – Краткое содержание этапа анализа риска
Таким образом, оценка риска ИБ должна способствовать выбору наиболее
подходящего способа обработки риска и включает в себя определение и установ-
ление ценности всех его составляющих, что представлено на рисунке 15.
53
Окончательным этапом детальной оценки риска ИБ является оценка общих
рисков, определяемая согласно приложению F ГОСТ Р ИСО/МЭК 27005-
2010 [12].
Рисунок 15 – Компоненты оценки риска
Конечным этапом оценки риска является этап его оценивания. Полученные выходные данные этого этапа, к которым относится перечень оцененных рисков
в соответствии с назначенными приоритетами, согласно критериям оценки, ис­пользуются для подготовки плана обработки риска.
5.1 Анализ риска информационной безопасности
Анализ риска обеспечивает базу для его оценивания и принятия решения о
воздействии на риск. Анализ риска включает в себя установление риска и при­чинно-следственных связей события с его источниками и последствиями, а также определение степени серьезности риска [16]. Структура сложного этапа анализа риска в контексте ГОСТ Р ИСО/МЭК 27005-2010 представлена на рисунке 16.
Рисунок 16 – Содержание этапа анализа риска
54
Анализ риска информационной безопасности является основным подгото­вительным этапом к его оценке. Правильность выработанных критериев и пол­нота собранной о риске информации обеспечат его адекватную оценку и выне-
сению решений, которые бы в полной мере соответствовали целям основной де-
ятельности организации и позволяли бы обеспечить должную безопасность ин­формационных активов.
Идентификация риска является частью анализа (содержание этапа пред­ставлено на рисунке 17), который предполагает выявление его источников, то
есть наличие уязвимостей систем и сетей организации, а также потенциального
нарушителя, который может, воспользовавшись уязвимостями, реализовать воз­никшую угрозу. Реализация УБИ осуществляется по сценарию, который обеспе­чивается совокупностью действий и факторов.
Идентификация риска может быть реализована в рамках определенных
подходов (ГОСТ Р ИСО/МЭК 27005-2010) [12].
Первый подход, основанный на событиях и рассматривающий источники риска в общем виде. События могли произойти в прошлом или могут ожидаться в будущем. В первом случае они могут включать ретроспективные данные, во втором случае они могут основываться на теоретическом анализе и экспертных
оценках (прогнозах), перспективные данные.
Второй подход, основанный на идентификации активов, угроз безопасно-
сти информации и уязвимостей, рассматривает два типа источников рисков: ак-
тивы с их внутренними уязвимостями и активы, подвергающиеся угрозам без­опасности информации. Рассматриваемые в данном случае потенциальные собы­тия представляют собой способы использования угрозами определенной уязви-
мости активов для воздействия на цели организации (согласно Методическому документу).
Другие подходы для идентификации рисков применяются, если они дока-
зали аналогичную практическую полезность и могут гарантировать выполнение
требований.
Рисунок 17 – Содержание этапа идентификации риска
55
Более полное определение идентификации риска представлено в (ГОСТ Р ИСО/МЭК 27005-2010) и представляется как процесс обнаружения, распозна-
вания и описания рисков, включающий идентификацию источников риска, со-
бытий, их причин и потенциальных последствий [12].
5.1.1 Определение активов организации
Согласно содержанию понятия «риск», в качестве основы для его опреде­ления выступает актив, входящий в установленную область, а именно его цен-
ность и владельцы.
Инвентаризация систем и сетей, то есть установление активов, их ценно­сти и владельцам, проводится с целью определения возможных объектов воздей- ствия угроз безопасности информации и их уязвимостей [5].
Определение активов включает их идентификацию, установление ценно- сти и владельцев.
Активом является что-либо, имеющее ценность для организации и, следо-
вательно, нуждающееся в защите. При определении активов следует иметь в виду, что информационная система состоит не только из аппаратных и про-
граммных средств (р. 8.2.1.2 ГОСТ Р ИСО/МЭК 27005-2010) [12].
При анализе активов следует обращать внимание на их существенные для данного конкретного случая характеристики. Перечень возможных активов ор-
ганизации, соответствующий ГОСТ Р ИСО/МЭК 27005-2010, представлен в раз­деле 4.1.3 данного учебного пособия [12].
Описание активов как объектов воздействия (компонентов систем и сетей) представлено в пункте 4.3 Методического документа, объединенных в следую-
щие группы [5]:
– информация (данные), содержащаяся в системах и сетях (в том числе за-
щищаемая информация, персональные данные, информация о конфигурации си-
стем и сетей, данные телеметрии, сведения о событиях безопасности и др.);
– программно-аппаратные средства обработки и хранения информации (в
том числе АРМ, серверы, включая промышленные, средства отображения ин­формации, программируемые логические контроллеры, производственное, тех-
нологическое оборудование (исполнительные устройства));
– программные средства (в том числе системное и прикладное программ­ное обеспечение, включая серверы приложений, веб-приложений, системы управления базами данных, системы виртуализации);
– машинные носители информации, содержащие как защищаемую инфор­мацию, так и аутентификационную информацию;
– телекоммуникационное оборудование (в том числе программное обеспе­чение для управления телекоммуникационным оборудованием);
– средства защиты информации (в том числе программное обеспечение для централизованного администрирования средств защиты информации);
– привилегированные и непривилегированные пользователи систем и се­тей, а также интерфейсы взаимодействия с ними;
56
– обеспечивающие системы.
Пример 1: на обеспечивающих системах (электросети) есть возможность появления канала утечки информации. В случае существования общего заземле­ния между двумя и более этажами могут появиться паразитные наводки. Таким
образом, информация может быть получена через каналы, непредусмотренные
конструкцией. Для предотвращения появления такого канала утечки информа-
ции используется изолированное заземление (отдельной линией).
Защищенность материальных активов организации может быть опреде­лена в контексте его владельца – лица, осуществляющего эксплуатацию и ответ-
ственного за надлежащее использование и безопасность актива. Владелец, как
правило, определяет его реальную ценность. В данном случае в качестве актива рассматриваются компоненты информационно-телекоммуникационной инфра-
структуры (п. 4.3 Методического документа). При этом следует понимать, что активами являются не только информация и используемые для ее обработки и защиты средства, но и соответствующие процессы, а также персонал, который
их реализует.
Таким образом в результате реализации этапа по определению активов
должны быть получены следующие выходные данные (р. 8.2.1.2 ГОСТ Р ИСО/МЭК 27005-2010) [12]:
– перечень активов, подлежащих менеджменту риска;
– перечень бизнес-процессов, связанных с активами;
– информация о ценности активов.
Указанные выходные данные являются входной информацией для реали-
зации следующего этапа.
В заключение стоит отметить, что процесс определения активов является
крайне важным этапом для качественного управления рисками информационной
безопасности. Активы организации несут в себе определенную ценность, по­этому требуется провести качественную оценку и идентификацию активов, опре­делить бизнес-процессы, в которых задействованы данные активы, а также сте­пень их влияния на бизнес-процессы. Только в результате правильной инвента­ризации и классификации активов организация может быть готова к возможным угрозам в процессе своей деятельности.
5.1.2 Оценка актуальности угроз безопасности информации
Угроза – совокупность условий и факторов, которые могут стать причиной
нарушения целостности, доступности, конфиденциальности (п. А10 ГОСТ Р ГОСТ Р 53114-2008) [37].
Определение источников угроз безопасности информации. Источни­ками могут являться элементы внешней и внутренней среды организации, что и
определяет возможности потенциального нарушителя [5].
Источник риска (фактор риска или риск-фактор) – объект, ситуация или
действие, которые самостоятельно или в комбинации могут повлечь за собой
риск (п. 4.5.1.2 ГОСТ Р 51897-2021) [16].
57
Методический документ в качестве источников угроз безопасности инфор­мации рассматривает только антропогенный фактор, при этом в случае, если к
системам и сетям предъявлены требования к устойчивости и надежности функ­ционирования (в части целостности и доступности информационных ресурсов и компонентов систем и сетей), дополнительно к антропогенным источникам угроз безопасности информации в качестве актуальных могут быть определены техногенные источники (физические явления, материальные объекты). Угрозы безопасности информации, связанные с техногенными источниками, включа­ются в модель угроз безопасности информации по решению обладателя инфор-
мации или оператора систем и сетей [5].
В ходе оценки УБИ, согласно Методическому документу, решаются стан-
дартные задачи, при этом, как говорилось ранее, особое внимание уделяется ан-
тропогенному фактору, то есть оценке нарушителя. Нарушитель разделяется по
видам и уровням возможностей (Н1 – Н4). Так, например, нарушитель, которому
присваиваются базовые возможности (Н1), охарактеризован следующим обра-
зом [5]:
– имеет возможность при реализации угроз безопасности информации ис­пользовать только известные уязвимости, скрипты и инструменты;
– имеет возможность использовать средства реализации угроз (инстру-
менты), свободно распространяемые в сети Интернет и разработанные другими лицами, имеет минимальные знания механизмов их функционирования, до-
ставки и выполнения вредоносного программного обеспечения, эксплойтов;
– обладает базовыми компьютерными знаниями и навыками на уровне пользователя;
– имеет возможность реализации угроз за счет физических воздействий на
технические средства обработки и хранения информации, линий связи и обеспе-
чивающие системы, систем и сетей при наличии физического доступа к ним.
Внешние нарушители – нарушители, не имеющие прав доступа в контро-
лируемую (охраняемую) зону (территорию) и (или) полномочий по доступу к ин­формационным ресурсам и компонентам систем и сетей, требующим авториза-
ции [5].
Внутренние нарушители – нарушители, имеющие права доступа в кон-
тролируемую (охраняемую) зону (территорию) и (или) полномочия по автомати­зированному доступу к информационным ресурсам и компонентам систем и се-
тей [5].
Характеристики внешнего и внутреннего нарушителя представлена в таб­лице 3.
58
Таблица 3 – Характеристики нарушителей
Наименования
нарушителя
Действия
нарушителя
Средства реализации УБИ
1
2
3
Внешний нару-
шитель
преднамерен-
ные
с использованием или без использования программных, программно-аппаратных средств
Внутренний
нарушитель
преднамерен-
ные
с использованием или без использования
программных, программно-аппаратных средств
непреднаме-
ренные
без использования программных, програм-
мно-аппаратных средств
Результатами определения источников угроз безопасности информации
являются [5]:
– виды актуальных нарушителей и возможные цели реализации ими угроз безопасности информации, а также их возможности;
– категории актуальных нарушителей, которые могут реализовывать угрозы безопасности информации, в том числе непреднамеренные угрозы.
Определение угроз безопасности информации. На вероятность возник- новения конкретной угрозы оказывают влияние следующие факторы [12]:
– привлекательность актива или возможное воздействие – применимо при рассмотрении умышленных действий (преднамеренных действий по реализации угрозы) со стороны персонала;
– простота преобразования актива, использующего уязвимость за возна­граждение, – применимо при рассмотрении умышленной угрозы со стороны пер­сонала;
– технические возможности действующего фактора угрозы – применимо при рассмотрении умышленной угрозы со стороны персонала;
– чувствительность уязвимости к использованию – применимо к техниче­ским и нетехническим уязвимостям.
Основным документом, устанавливающим порядок определения антропо­генных УБИ для автоматизированных систем обработки информации, является Методика оценки угроз безопасности информации, утвержденная ФСТЭК Рос-
сии 5 февраля 2021 г. Документ определяет порядок выполнения работ по оценке
УБИ на социально значимых объектах, а именно: ИСПДн, государственные ин-
формационные системы (далее – ГИС), муниципальные информационные си­стемы (далее – МИС), объекты критической информационной инфраструктуры (далее – КИИ), автоматизированные системы управления (далее – АСУ) произ-
водством. В иных случаях, согласно законодательству, решение об оценке рис-
ков принимается владельцем информации [5].
59
Выявление уязвимостей. На этапе анализа риска устанавливаются уязви­мости системы и, поскольку вероятность нанесения ущерба возникает только при наличии соответствующей уязвимости угрозы, – актуальные УБИ. Представ-
ленная в определении схема отражена в упрощенном виде в Методике оценки
угроз безопасности информации как задачи, решаемые в ходе оценки УБИ [5].
Выявление уязвимостей осуществляется в зависимости от представленных в
пункте 8.2.1.5 ГОСТ Р ИСО/МЭК 27005-2010 областей [12]:
– организация работ;
– процессы и процедуры;
– установившийся порядок управления;
– персонал;
– физическая среда;
– конфигурация информационной системы;
– аппаратные средства, программное обеспечение и аппаратура связи;
– зависимость от внешних сторон.
Уязвимость – присущие свойства объекта, определяющие его чувстви-
тельность к источнику риска, которая может привести к событиям, влекущим по-
следствия (п. 4.6.1.5 ГОСТ Р 51897-2021) [16].
Так как уязвимость принадлежит активу необходимо проведение его все­стороннего анализа, в том числе и тех свойств, которые присущи активу, но не
используются.
В результате реализации данного этапа должны быть определены следую-
щие перечни уязвимостей:
– перечень уязвимостей, связанных с активами, угрозами, мерами и сред­ствами контроля и управления;
– перечень уязвимостей, не связанных с выявленной угрозой, подлежащей рассмотрению.
Рисунок 18 – Методы оценки риска
Угрозы ИБ, согласно Методическому документу, оцениваются эксперт­ным методом, но при детальной оценки риска, описанной в ГОСТ Р ИСО/МЭК
27005-2010, могут применяться и другие методы, представленные на ри­сунке 18 [12]. При этом в обязательном порядке устанавливаются временные
60
пределы сохранения ценности активов и необходимости обеспечения в отноше-
нии них соответствующего уровня защиты.
Оценка способов реализации (возникновения) угроз безопасности ин-
формации [5].
На этапе определения возможностей реализации угроз безопасности ин-
формации, после установления источников УБИ и соответствующих возможно-
стей нарушителя следует выбрать и оценить возможные способы их реализации,
которыми могут воспользоваться нарушители.
Для определения актуальных способов реализации УБИ используется БДУ
ФСТЭК России [27], а также в качестве дополнения описание векторов атак (так-
тик, техник, методов, используемых при реализации УБИ), содержащихся в сети
Интернет (CAPEC, ATT&CK, OWASP, STIX, WASC и др. [29; 28]). Так, напри­мер, MITRE ATT&CK [29] от Positive Technologies разделяется на группы в за­висимости от объектов воздействия – отдельно для мобильных устройств, в за­висимости от целей использования – для опытно-конструкторских работ, пред­приятий и др.
Исходными данными для описания способов воздействия является техни-
ческая документация на системы и сети, которая включает:
– сведения о составе;
– сведения об архитектуре;
– информация о группах пользователей;
– информация о типах доступа и уровней полномочий;
– сведения о внешних и внутренних интерфейсах.
Чтобы оценить возможность реализации угроз, предварительно должны
быть установлены уязвимые объекты воздействия и нарушитель, обладающий соответствующими возможностями. К основным способам реализации УБИ от-
носятся следующие (п. 5.2.3. Методического документа) [5]:
1) использование уязвимостей (уязвимостей кода (программного обеспече-
ния), уязвимостей архитектуры и конфигурации систем и сетей, а также органи-
зационных и многофакторных уязвимостей);
2) внедрение вредоносного программного обеспечения;
3) использование недекларированных возможностей программного обес-
печения и (или) программно-аппаратных средств;
4) установка программных и (или) программно-аппаратных закладок в про-
граммное обеспечение и (или) программно-аппаратные средства;
5) формирование и использование скрытых каналов (по времени, по па-
мяти) для передачи конфиденциальных данных;
6) перехват (измерение) побочных электромагнитных излучений и наводок
(других физических полей) для доступа к конфиденциальной информации, со-
держащейся в аппаратных средствах аутентификации;
7) инвазивные способы доступа к конфиденциальной информации, содер-
жащейся в аппаратных средствах аутентификации;
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]