Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие
.pdf
51
№
п\п
Наиме-
нова-
ние
этапа
Наимено-
вание дей-
ствий
Входные данные
Руководство по реа-
лизации
Выходные дан-
ные
1 2 3 4 5
6
Оценка вероятности
инцидента
Перечень определенных значимых
сценариев инцидентов, включая
определение
угроз, затрагиваемые активы, используемые уязвимости и последствия для ак-
тивов и бизнес-
процессов. Кроме
того, перечни
всех существующих и планируемых мер и
средств контроля
и управления,
уровень их эффективности, реализации и исполь-
зования
После определения
сценариев инцидентов
необходимо оценить
вероятность действия
каждого сценария и
его влияние с использованием качественного или количественного метода установ-
ления значения
Перечень рисков
с уровнями присвоенных значе-
ний
3
Оценка риска
Перечень рисков
с уровнями присвоенных значений и критериями
оценки риска
Характер решений,
связанных с оценкой
рисков, и критерии
оценки рисков, которые будут использованы для принятия
этих решений,
должны определяться
при установлении
контекста. Эти решения и контекст
должны более детально анализироваться на этапе получения большего объема информации о
конкретных идентифицированных рисках. Для оценки рисков организация
должна сравнивать
установленные значения рисков (с использованием выбранных
Перечень рисков
с назначенными
приоритетами в
соответствии с
критериями
оценки рисков,
касающимися
сценариев инцидентов, которые
приводят к этим
рискам

52
№
п\п
Наиме-
нова-
ние
этапа
Наимено-
вание дей-
ствий
Входные данные
Руководство по реа-
лизации
Выходные дан-
ные
1 2 3 4 5
6
методов, рассматриваемых в приложении с
критериями оценки
риска, выбранными на
этапе установления
контекста
Процесс анализа риска основывается на данных об активах организации и
содержании действующей системы защиты информации. Далее устанавлива-
ются и оцениваются угрозы и характерные для них уязвимости активов инфор-
мационной системы, а также возможности потенциальных нарушителей по их
реализации. Схематически данный процесс, включающий положения Методиче-
ского документа и ГОСТ Р ИСО/МЭК 27005-2010, представлен на рисунке 14.
Рисунок 14 – Краткое содержание этапа анализа риска
Таким образом, оценка риска ИБ должна способствовать выбору наиболее
подходящего способа обработки риска и включает в себя определение и установ-
ление ценности всех его составляющих, что представлено на рисунке 15.

53
Окончательным этапом детальной оценки риска ИБ является оценка общих
рисков, определяемая согласно приложению F ГОСТ Р ИСО/МЭК 27005-
2010 [12].
Рисунок 15 – Компоненты оценки риска
Конечным этапом оценки риска является этап его оценивания. Полученные
выходные данные этого этапа, к которым относится перечень оцененных рисков
в соответствии с назначенными приоритетами, согласно критериям оценки, используются для подготовки плана обработки риска.
5.1 Анализ риска информационной безопасности
Анализ риска обеспечивает базу для его оценивания и принятия решения о
воздействии на риск. Анализ риска включает в себя установление риска и причинно-следственных связей события с его источниками и последствиями, а также
определение степени серьезности риска [16]. Структура сложного этапа анализа
риска в контексте ГОСТ Р ИСО/МЭК 27005-2010 представлена на рисунке 16.
Рисунок 16 – Содержание этапа анализа риска

54
Анализ риска информационной безопасности является основным подготовительным этапом к его оценке. Правильность выработанных критериев и полнота собранной о риске информации обеспечат его адекватную оценку и выне-
сению решений, которые бы в полной мере соответствовали целям основной де-
ятельности организации и позволяли бы обеспечить должную безопасность информационных активов.
Идентификация риска является частью анализа (содержание этапа представлено на рисунке 17), который предполагает выявление его источников, то
есть наличие уязвимостей систем и сетей организации, а также потенциального
нарушителя, который может, воспользовавшись уязвимостями, реализовать возникшую угрозу. Реализация УБИ осуществляется по сценарию, который обеспечивается совокупностью действий и факторов.
Идентификация риска может быть реализована в рамках определенных
подходов (ГОСТ Р ИСО/МЭК 27005-2010) [12].
Первый подход, основанный на событиях и рассматривающий источники
риска в общем виде. События могли произойти в прошлом или могут ожидаться
в будущем. В первом случае они могут включать ретроспективные данные, во
втором случае они могут основываться на теоретическом анализе и экспертных
оценках (прогнозах), перспективные данные.
Второй подход, основанный на идентификации активов, угроз безопасно-
сти информации и уязвимостей, рассматривает два типа источников рисков: ак-
тивы с их внутренними уязвимостями и активы, подвергающиеся угрозам безопасности информации. Рассматриваемые в данном случае потенциальные события представляют собой способы использования угрозами определенной уязви-
мости активов для воздействия на цели организации (согласно Методическому
документу).
Другие подходы для идентификации рисков применяются, если они дока-
зали аналогичную практическую полезность и могут гарантировать выполнение
требований.
Рисунок 17 – Содержание этапа идентификации риска

55
Более полное определение идентификации риска представлено в (ГОСТ
Р ИСО/МЭК 27005-2010) и представляется как процесс обнаружения, распозна-
вания и описания рисков, включающий идентификацию источников риска, со-
бытий, их причин и потенциальных последствий [12].
5.1.1 Определение активов организации
Согласно содержанию понятия «риск», в качестве основы для его определения выступает актив, входящий в установленную область, а именно его цен-
ность и владельцы.
Инвентаризация систем и сетей, то есть установление активов, их ценности и владельцам, проводится с целью определения возможных объектов воздей-
ствия угроз безопасности информации и их уязвимостей [5].
Определение активов включает их идентификацию, установление ценно-
сти и владельцев.
Активом является что-либо, имеющее ценность для организации и, следо-
вательно, нуждающееся в защите. При определении активов следует иметь в
виду, что информационная система состоит не только из аппаратных и про-
граммных средств (р. 8.2.1.2 ГОСТ Р ИСО/МЭК 27005-2010) [12].
При анализе активов следует обращать внимание на их существенные для
данного конкретного случая характеристики. Перечень возможных активов ор-
ганизации, соответствующий ГОСТ Р ИСО/МЭК 27005-2010, представлен в разделе 4.1.3 данного учебного пособия [12].
Описание активов как объектов воздействия (компонентов систем и сетей)
представлено в пункте 4.3 Методического документа, объединенных в следую-
щие группы [5]:
– информация (данные), содержащаяся в системах и сетях (в том числе за-
щищаемая информация, персональные данные, информация о конфигурации си-
стем и сетей, данные телеметрии, сведения о событиях безопасности и др.);
– программно-аппаратные средства обработки и хранения информации (в
том числе АРМ, серверы, включая промышленные, средства отображения информации, программируемые логические контроллеры, производственное, тех-
нологическое оборудование (исполнительные устройства));
– программные средства (в том числе системное и прикладное программное обеспечение, включая серверы приложений, веб-приложений, системы
управления базами данных, системы виртуализации);
– машинные носители информации, содержащие как защищаемую информацию, так и аутентификационную информацию;
– телекоммуникационное оборудование (в том числе программное обеспечение для управления телекоммуникационным оборудованием);
– средства защиты информации (в том числе программное обеспечение для
централизованного администрирования средств защиты информации);
– привилегированные и непривилегированные пользователи систем и сетей, а также интерфейсы взаимодействия с ними;

56
– обеспечивающие системы.
Пример 1: на обеспечивающих системах (электросети) есть возможность
появления канала утечки информации. В случае существования общего заземления между двумя и более этажами могут появиться паразитные наводки. Таким
образом, информация может быть получена через каналы, непредусмотренные
конструкцией. Для предотвращения появления такого канала утечки информа-
ции используется изолированное заземление (отдельной линией).
Защищенность материальных активов организации может быть определена в контексте его владельца – лица, осуществляющего эксплуатацию и ответ-
ственного за надлежащее использование и безопасность актива. Владелец, как
правило, определяет его реальную ценность. В данном случае в качестве актива
рассматриваются компоненты информационно-телекоммуникационной инфра-
структуры (п. 4.3 Методического документа). При этом следует понимать, что
активами являются не только информация и используемые для ее обработки и
защиты средства, но и соответствующие процессы, а также персонал, который
их реализует.
Таким образом в результате реализации этапа по определению активов
должны быть получены следующие выходные данные (р. 8.2.1.2 ГОСТ Р
ИСО/МЭК 27005-2010) [12]:
– перечень активов, подлежащих менеджменту риска;
– перечень бизнес-процессов, связанных с активами;
– информация о ценности активов.
Указанные выходные данные являются входной информацией для реали-
зации следующего этапа.
В заключение стоит отметить, что процесс определения активов является
крайне важным этапом для качественного управления рисками информационной
безопасности. Активы организации несут в себе определенную ценность, поэтому требуется провести качественную оценку и идентификацию активов, определить бизнес-процессы, в которых задействованы данные активы, а также степень их влияния на бизнес-процессы. Только в результате правильной инвентаризации и классификации активов организация может быть готова к возможным
угрозам в процессе своей деятельности.
5.1.2 Оценка актуальности угроз безопасности информации
Угроза – совокупность условий и факторов, которые могут стать причиной
нарушения целостности, доступности, конфиденциальности (п. А10 ГОСТ Р
ГОСТ Р 53114-2008) [37].
Определение источников угроз безопасности информации. Источниками могут являться элементы внешней и внутренней среды организации, что и
определяет возможности потенциального нарушителя [5].
Источник риска (фактор риска или риск-фактор) – объект, ситуация или
действие, которые самостоятельно или в комбинации могут повлечь за собой
риск (п. 4.5.1.2 ГОСТ Р 51897-2021) [16].

57
Методический документ в качестве источников угроз безопасности информации рассматривает только антропогенный фактор, при этом в случае, если к
системам и сетям предъявлены требования к устойчивости и надежности функционирования (в части целостности и доступности информационных ресурсов и
компонентов систем и сетей), дополнительно к антропогенным источникам
угроз безопасности информации в качестве актуальных могут быть определены
техногенные источники (физические явления, материальные объекты). Угрозы
безопасности информации, связанные с техногенными источниками, включаются в модель угроз безопасности информации по решению обладателя инфор-
мации или оператора систем и сетей [5].
В ходе оценки УБИ, согласно Методическому документу, решаются стан-
дартные задачи, при этом, как говорилось ранее, особое внимание уделяется ан-
тропогенному фактору, то есть оценке нарушителя. Нарушитель разделяется по
видам и уровням возможностей (Н1 – Н4). Так, например, нарушитель, которому
присваиваются базовые возможности (Н1), охарактеризован следующим обра-
зом [5]:
– имеет возможность при реализации угроз безопасности информации использовать только известные уязвимости, скрипты и инструменты;
– имеет возможность использовать средства реализации угроз (инстру-
менты), свободно распространяемые в сети Интернет и разработанные другими
лицами, имеет минимальные знания механизмов их функционирования, до-
ставки и выполнения вредоносного программного обеспечения, эксплойтов;
– обладает базовыми компьютерными знаниями и навыками на уровне
пользователя;
– имеет возможность реализации угроз за счет физических воздействий на
технические средства обработки и хранения информации, линий связи и обеспе-
чивающие системы, систем и сетей при наличии физического доступа к ним.
Внешние нарушители – нарушители, не имеющие прав доступа в контро-
лируемую (охраняемую) зону (территорию) и (или) полномочий по доступу к информационным ресурсам и компонентам систем и сетей, требующим авториза-
ции [5].
Внутренние нарушители – нарушители, имеющие права доступа в кон-
тролируемую (охраняемую) зону (территорию) и (или) полномочия по автоматизированному доступу к информационным ресурсам и компонентам систем и се-
тей [5].
Характеристики внешнего и внутреннего нарушителя представлена в таблице 3.

58
Таблица 3 – Характеристики нарушителей
Наименования
нарушителя
Действия
нарушителя
Средства реализации УБИ
1
2
3
Внешний нару-
шитель
преднамерен-
ные
с использованием или без использования
программных, программно-аппаратных
средств
Внутренний
нарушитель
преднамерен-
ные
с использованием или без использования
программных, программно-аппаратных
средств
непреднаме-
ренные
без использования программных, програм-
мно-аппаратных средств
Результатами определения источников угроз безопасности информации
являются [5]:
– виды актуальных нарушителей и возможные цели реализации ими угроз
безопасности информации, а также их возможности;
– категории актуальных нарушителей, которые могут реализовывать
угрозы безопасности информации, в том числе непреднамеренные угрозы.
Определение угроз безопасности информации. На вероятность возник-
новения конкретной угрозы оказывают влияние следующие факторы [12]:
– привлекательность актива или возможное воздействие – применимо при
рассмотрении умышленных действий (преднамеренных действий по реализации
угрозы) со стороны персонала;
– простота преобразования актива, использующего уязвимость за вознаграждение, – применимо при рассмотрении умышленной угрозы со стороны персонала;
– технические возможности действующего фактора угрозы – применимо
при рассмотрении умышленной угрозы со стороны персонала;
– чувствительность уязвимости к использованию – применимо к техническим и нетехническим уязвимостям.
Основным документом, устанавливающим порядок определения антропогенных УБИ для автоматизированных систем обработки информации, является
Методика оценки угроз безопасности информации, утвержденная ФСТЭК Рос-
сии 5 февраля 2021 г. Документ определяет порядок выполнения работ по оценке
УБИ на социально значимых объектах, а именно: ИСПДн, государственные ин-
формационные системы (далее – ГИС), муниципальные информационные системы (далее – МИС), объекты критической информационной инфраструктуры
(далее – КИИ), автоматизированные системы управления (далее – АСУ) произ-
водством. В иных случаях, согласно законодательству, решение об оценке рис-
ков принимается владельцем информации [5].

59
Выявление уязвимостей. На этапе анализа риска устанавливаются уязвимости системы и, поскольку вероятность нанесения ущерба возникает только
при наличии соответствующей уязвимости угрозы, – актуальные УБИ. Представ-
ленная в определении схема отражена в упрощенном виде в Методике оценки
угроз безопасности информации как задачи, решаемые в ходе оценки УБИ [5].
Выявление уязвимостей осуществляется в зависимости от представленных в
пункте 8.2.1.5 ГОСТ Р ИСО/МЭК 27005-2010 областей [12]:
– организация работ;
– процессы и процедуры;
– установившийся порядок управления;
– персонал;
– физическая среда;
– конфигурация информационной системы;
– аппаратные средства, программное обеспечение и аппаратура связи;
– зависимость от внешних сторон.
Уязвимость – присущие свойства объекта, определяющие его чувстви-
тельность к источнику риска, которая может привести к событиям, влекущим по-
следствия (п. 4.6.1.5 ГОСТ Р 51897-2021) [16].
Так как уязвимость принадлежит активу необходимо проведение его всестороннего анализа, в том числе и тех свойств, которые присущи активу, но не
используются.
В результате реализации данного этапа должны быть определены следую-
щие перечни уязвимостей:
– перечень уязвимостей, связанных с активами, угрозами, мерами и средствами контроля и управления;
– перечень уязвимостей, не связанных с выявленной угрозой, подлежащей
рассмотрению.
Рисунок 18 – Методы оценки риска
Угрозы ИБ, согласно Методическому документу, оцениваются экспертным методом, но при детальной оценки риска, описанной в ГОСТ Р ИСО/МЭК
27005-2010, могут применяться и другие методы, представленные на рисунке 18 [12]. При этом в обязательном порядке устанавливаются временные

60
пределы сохранения ценности активов и необходимости обеспечения в отноше-
нии них соответствующего уровня защиты.
Оценка способов реализации (возникновения) угроз безопасности ин-
формации [5].
На этапе определения возможностей реализации угроз безопасности ин-
формации, после установления источников УБИ и соответствующих возможно-
стей нарушителя следует выбрать и оценить возможные способы их реализации,
которыми могут воспользоваться нарушители.
Для определения актуальных способов реализации УБИ используется БДУ
ФСТЭК России [27], а также в качестве дополнения описание векторов атак (так-
тик, техник, методов, используемых при реализации УБИ), содержащихся в сети
Интернет (CAPEC, ATT&CK, OWASP, STIX, WASC и др. [29; 28]). Так, например, MITRE ATT&CK [29] от Positive Technologies разделяется на группы в зависимости от объектов воздействия – отдельно для мобильных устройств, в зависимости от целей использования – для опытно-конструкторских работ, предприятий и др.
Исходными данными для описания способов воздействия является техни-
ческая документация на системы и сети, которая включает:
– сведения о составе;
– сведения об архитектуре;
– информация о группах пользователей;
– информация о типах доступа и уровней полномочий;
– сведения о внешних и внутренних интерфейсах.
Чтобы оценить возможность реализации угроз, предварительно должны
быть установлены уязвимые объекты воздействия и нарушитель, обладающий
соответствующими возможностями. К основным способам реализации УБИ от-
носятся следующие (п. 5.2.3. Методического документа) [5]:
1) использование уязвимостей (уязвимостей кода (программного обеспече-
ния), уязвимостей архитектуры и конфигурации систем и сетей, а также органи-
зационных и многофакторных уязвимостей);
2) внедрение вредоносного программного обеспечения;
3) использование недекларированных возможностей программного обес-
печения и (или) программно-аппаратных средств;
4) установка программных и (или) программно-аппаратных закладок в про-
граммное обеспечение и (или) программно-аппаратные средства;
5) формирование и использование скрытых каналов (по времени, по па-
мяти) для передачи конфиденциальных данных;
6) перехват (измерение) побочных электромагнитных излучений и наводок
(других физических полей) для доступа к конфиденциальной информации, со-
держащейся в аппаратных средствах аутентификации;
7) инвазивные способы доступа к конфиденциальной информации, содер-
жащейся в аппаратных средствах аутентификации;
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
