Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
61
8) нарушение безопасности при поставках программных, программно-ап-
паратных средств и (или) услуг по установке, настройке, испытаниям, пускона-
ладочным работам (в том числе администрированию, обслуживанию);
9) ошибочные действия в ходе создания и эксплуатации систем и сетей, в том числе при установке, настройке программных и программно-аппаратных средств.
Выходными данными на этапе определения способов воздействия явля-
ются виды и категории обладающих необходимыми возможностями нарушите-
лей, объекты воздействия (типы интерфейсов (п. 5.2.3. Методического доку­мента)), а также актуальные способы реализации угроз безопасности информа­ции для соответствующих типов интерфейсов [5].
Оценка возможности реализации (возникновения) угроз безопасности
информации и определение актуальности угроз безопасности информа-
ции [5] включает определение лиц, которые могут осуществить реализацию
угроз безопасности информации (антропогенный фактор).
Для реализации данного этапа наряду с другими, приведенными в пункте
5.1.2 Методического документа [5], используются договоры с контрагентами, до-
говоры с поставщиками услуг, содержащиеся в них условия использования ин-
формационно-телекоммуникационной инфраструктуры.
В результате реализации этапа устанавливается актуальный нарушитель,
при условии, что его цели и соответствующие им уровни возможностей могут
привести к негативным последствиям (п. 5.1.4 Методического документа) [5].
Приведем примеры описания отдельных видов нарушителя.
Отдельные хакеры, обладающие базовыми возможностями (Н1), являясь
внешним нарушителем, действуя в целях получения финансовой выгоды, из лю-
бопытства или желания самоутвердится, могут, используя общедоступные ин-
струменты, реализовать только известные угрозы, направленные на известные уязвимости. Действия данного нарушителя могут привести к нарушению лич­ной, семейной тайны, утрате чести и доброго имени (У1) или к утечке коммерче-
ской тайны и потери клиентов.
Системные администраторы и администраторы безопасности, обладаю-
щие базовыми повышенными возможностями (Н2), являясь внутренним наруши­телем, действуя в целях получения выгоды, из мести за ранее совершенные дей­ствия, любопытства или желания самоутвердится, могут, используя общедоступ­ный инструмент, реализовать угрозы, в том числе направленные на недокумен­тированные уязвимости. Действия данного нарушителя могут привести к нару­шению личной, семейной тайны, утрате чести и доброго имени (У1) или к утечке
коммерческой тайны и потери клиентов. Такие нарушители не имеют возможно-
стей реализации угроз на физически изолированные сегменты систем и сетей. Их
действия могут привести к следующим последствиям:
– финансовый, иной материальный ущерб физическим лицам (У1); – невозможность заключения договоров, соглашений (У2); – утечка информации ограниченного доступа (У3).
62
Приведем пример воздействия на информационную систему внешнего
нарушителя – физического лица (хакера), который, используя удаленное рабочее место – локальную вычислительную сеть организации, посредством внедрения
вредоносного программного обеспечения может получить доступ к информаци­онной системе и оказывать воздействие на хранящуюся в базах данных инфор-
мацию или на процессы, осуществляемые в данной системе. В качестве таких нарушителей могут выступать физические лица, обеспечивающие поставку про­граммных, программно-аппаратных средств, обеспечивающих систем, лица,
обеспечивающие функционирование систем и сетей или обеспечивающих си-
стем, авторизованные пользователи систем и сетей (бывшие работники) [5].
Лица с указанными характеристиками имеют возможность реализовывать
только известные угрозы, направленные на известные (документированные) уяз-
вимости, с использованием общедоступных инструментов [5].
Примеры определения актуальных способов реализации угроз безопасно-
сти информации и соответствующие им виды нарушителей и их возможности
(для государственной информационной системы) представлены в Приложе­нии 10 Методических рекомендаций [5]. В таблице 4 представлен пример реали-
зации угроз безопасности информации авторизованным пользователем систем и
сетей (Н1), являющимся внутренним нарушителем [5].
Таблица 4 – Примеры определения актуальных способов реализации УБИ 2
№
п/п
Вид нарушителя
Категория
нарушителя
Объект воз-
действия
Доступные
интерфейсы
Способы ре-
ализации 1 2
3 4 5
6
3
Авторизованные пользователи си-
стем и сетей (Н1)
Внутренний
АРМ глав­ного бухгал­тера органи­зации: моди­фикация пла­тежных по­ручений, хра­нящихся на АРМ глав­ного бухгал-
тера
Локальная вычисли­тельная сеть
организации
Ошибочные действия в ходе настройки АРМ глав­ного бухгал-
тера
Сервер базы
данных веб-
сайта пор­тала государ­ственных услуг (серви­сов): отказ в
Веб-интер-
фейс си­стемы адми­нистрирова-
ния веб-сайта
портала госу­дарственных
услуг
Нарушение цепочки услуг по ад­министриро­ванию пор­тала государ­ственных
услуг
2
Методический документ «Методика оценки угроз безопасности информации» : утв. ФСТЭК России
0.02.2021. – Режим доступа: Методический документ "Методика оценки угроз безопасности информации" (утв. Федеральной сл... | Система ГАРАНТ (garant.ru) (дата обращения: 20.07.2024). – Текст: электронный.
63
№
п/п
Вид нарушителя
Категория
нарушителя
Объект воз-
действия
Доступные
интерфейсы
Способы ре-
ализации 1 2
3 4 5
6
обслужива­нии отдель­ных компо­нентов или систем и се-
тей в целом
В заключение раздела стоит отметить, что грамотная оценка угроз безопас­ности информации является важным этапом в обеспечении надежной защиты определенных и проклассифицированных активов от воздействия со стороны внутреннего и внешнего нарушителей. Анализируя возможности нарушителей, организация принимает соответствующие меры и оценивает их целесообраз­ность. Выявленные риски и уязвимости в области информационной безопасно­сти позволяют оценить возможные угрозы и сформировать правильную поли-
тику реагирования на них.
5.1.3 Определение негативных последствий
Определение негативных последствий, которые могут наступить от реа-
лизации (возникновения) угроз безопасности информации, согласно Методиче­скому документу, представляет собой принятие экспертного решения о возмож­ных видах ущерба для организации. В Приложении 4 Методического документа представлены 3 вида ущерба (физическому лицу (далее – У1), юридическому лицу (далее – У2) и государству (далее – У3)) и типовые негативные последствия от реализации УБИ по каждому из видов [5].
Примеры определения негативных последствий представлены в таблице
5.1 Методического документа, в таблице 5 приведем выдержку из нее.
Таблица 5 – Примеры определения объектов воздействия и видов воздействия3
Негативные последствия
Объекты воздействия
Виды воздействия
1 2 3
Разглашение персональных
данных граждан (У1)
База данных информаци­онной системы, содержа­щая идентификационную
информацию граждан
Утечка идентификационной ин­формации граждан из базы дан-
ных
Удаленное автоматизи­рованное рабочее место
(далее – АРМ) пользова­теля
Утечка идентификационной ин­формации граждан с АРМ поль-
зователя
3
Методический документ «Методика оценки угроз безопасности информации» : утв. ФСТЭК России
0.02.2021. – Режим доступа: Методический документ "Методика оценки угроз безопасности информации" (утв. Федеральной сл... | Система ГАРАНТ (garant.ru) (дата обращения: 20.07.2024). – Текст: электронный.
64
Негативные последствия
Объекты воздействия
Виды воздействия
1 2 3
Линия связи между сер­вером основного центра обработки данных и сер­вером резервного центра
обработки данных
Перехват информации, содержа­щей идентификационную ин­формацию граждан, передавае-
мой по линиям связи
Веб-приложение инфор-
мационной системы, об­рабатывающей иденти­фикационную информа-
цию граждан
Несанкционированный доступ к идентификационной информа­ции граждан, содержащейся в
веб-приложении информацион­ной системы
Согласно пункту 8.2.1.6 «Определение последствий» ГОСТ Р ИСО/МЭК
27005-2010, негативные последствия определяются в процессе анализа рисков
после установления уязвимостей. Последствия анализируются исходя из их вли-
яния на базовые свойства информации (конфиденциальность, целостность и до­ступность) и могут быть обусловлены сценарием инцидента [15]. При этом пря­мым результатом последствий могут быть последствия, направленные на инфор­мационно-телекоммуникационную инфраструктуру, такие как [15]:
– снижение эффективности;
– создание неблагоприятных операционных условий;
– потеря бизнеса;
– репутационный ущерб.
Сценарий инцидента – это описание угрозы, использующей определен­ную уязвимость или совокупность уязвимостей в инциденте ИБ (раздел 13 ГОСТ Р ИСО/МЭК 27002) [38].
Влияние сценариев инцидентов обусловливается критериями влияния, определяемыми в течение деятельности по установлению контекста. Влияние
может затрагивать один или несколько активов, а также часть актива. Поэтому
активам может назначаться ценность, обусловленная как их финансовой стоимо­стью, так и последствиями для бизнеса в случае их порчи или компрометации. Последствия могут быть временными или постоянными, как это бывает в случае
разрушения активов.
Организации должны определять операционные последствия сценариев
инцидентов на основе (но не ограничиваясь):
– времени на расследование и восстановление;
– потерь (рабочего) времени;
– упущенной возможности;
– охраны труда и безопасности;
– финансовых затрат на приобретение специфических навыков, необходи­мых для устранения неисправности;
– репутации и иного «неосязаемого капитала».
65
Таким образом, результатом оценки негативных последствий будут высту-
пать перечень сценариев инцидентов с их последствиями, связанными с акти-
вами и бизнес-процессами.
5.2 Оценивание риска информационной безопасности
Для сравнения с критериями устанавливается ценность активов по заранее определенной шкале (конкретная стоимость, выраженная в денежных единицах или уровень ценности, выраженный в определённых пределах: низкий, средний, высокий, очень низкий, очень высокий и др.).
Отношение к риску – подход организации к измерению риска и, таким
образом, к увеличению, удержанию, принятию, снижению риска либо отказу от
него (п. 4.7.1.1 ГОСТ Р 51897-2021) [16]).
Выбор определений, используемых для установления ценности активов,
зависит от целей менеджмента риска и необходимости в определенной степени
детализации, к ним могут относится следующие:
– пренебрежимо малая;
– очень низкая;
– низкая;
– средняя;
– высокая;
– очень высокая;
– критичная.
Критерии для установления ценности активов записываются в однознач­ных выражениях во избежание разночтений, чтобы исключить субъективный фактор и представителями различных подразделений (различными экспертами)
были сделаны сопоставимые выводы.
Ценность активов (прямой ущерб) формируется на основании их исходной
стоимости или на основании акта инвентаризации, учитывающего уровень из­носа (акт технического состояния). В качественных характеристиках выражается ценность активов, которая не может быть представлена в стоимостном выраже-
нии (деловая репутация).
Ущерб – физическое повреждение или нанесение вреда здоровью людей либо нанесение вреда имуществу или окружающей среде (п. А9 ГОСТ Р ГОСТ Р
53114-2008) [37].
Ценность активов обуславливается расходами организации в результате инцидента, повлекшего нарушения свойств обрабатываемой или защищаемой
информации, нарушения непрерывности процессов. К свойствам информации Методический документ относит следующие [5]:
– конфиденциальность;
– целостность;
– доступность;
– неотказуемость;
– учёность;
66
– подлинность;
– надежность.
Рисунок 18 – Содержание критериев оценки риска
Второй подход к определению стоимости является менее точным, так как влияние результатов инцидента имеет отсроченное действие, обусловленное вре­менным и сопутствующими факторами. При наличии сопутствующих обстоя-
тельств ущерб приобретает косвенный характер, а следовательно, его невоз-
можно точно просчитать. В этом случае результаты оценки рисков также будут приблизительными. Установление ценности процессов, как активов, требует сложных расчетов. Их качественная оценка зависит от выбора критерия, как
67
например, оплата труда работников, амортизация основных средств производ-
ства или других производственных факторов (основной деятельности). К косвен-
ным потерям также относится упущенная выгода или репутационные потери.
Критерии, которые могут использоваться для оценки рисков, согласно Ме-
тодическому документу, представлены на рисунке 18 [5]. Приведенный выше пе-
речень имеет общий характер, применение представленных критериев будет за­висеть от вида деятельности, приоритетов, нормативных требований к системе
защиты информации. Поэтому группа сотрудников (экспертная группа [5]) опре-
деляет тот набор оптимальных критериев, который соответствует потребностям
данной конкретной организации.
Обработка риска включает ограниченный состав решений, как, например, минимизация, сохранение или др., поэтому должны быть установлены уровни,
показатели (шкала [5]), которые бы соответствовали выбранным вариантам ре­шений. Учитывая приоритеты организации, устанавливаются значения уровней
рисков. Таким образом, сравнивая результаты анализа риска с установленными
критериями принимается решение о способе обработки риска.
Определение приемлемости уровня риска – процесс сравнения резуль-
татов анализа риска с критериями риска с целью определения приемлемости или
допустимости уровня риска (п. 3.2.14 ГОСТ Р ГОСТ Р 53114-2008) [37].
Обработка риска информационной безопасности организации – про-
цесс разработки или отбора и внедрения мер управления рисками информацион-
ной безопасности организации (п. 3.2.14 ГОСТ Р ГОСТ Р 53114-2008) [37].
Обработка риска – это выбор одного из вариантов воздействия на риск, направленного на сохранение/снижение/предотвращения рисков.
В целях обработки риска устанавливается шкала, которая призвана обес­печить сопоставимость результатов анализа риска и принятых критериев. По­скольку не существует общепринятых правил для установления шкалы, приве­дем основные предпосылки, которые могут повлиять на эффективность ее при-
менения:
– оптимальность детализации (соответствие требованиям организации);
– соответствие единиц измерения оценочного показателя активам (в де­нежном эквиваленте);
– надлежащая оценка возможных последствий для организации;
– финансовые возможности организации;
– масштабы деятельности организации;
– виды деятельности организации;
– типы, категории информационных систем;
– приоритеты деятельности организации;
– тиражируемость активов (копии программ, множественное использова­ние компьютеров одного и того же вида).
Далее рассмотрим факторы, которые повышают ценность активов, со­гласно Методическому документу [5]
1. Количество бизнес-процессов, которые поддерживаются активом.
68
Пример. Персональные данные сотрудников организации используются,
как правило, в работе кадровых и финансовых подразделений, следовательно,
внешний потенциальный нарушитель не имеет легального доступа к конфиден­циальным ПДн сотрудников. В случае, если сотрудники организации взаимодей-
ствуют с клиентами, внешняя сторона получает доступ к тем ПДн, которые должны быть размещены в базе данных ИСПДн, обрабатывающей общедоступ-
ные персональные данные.
Внешние нарушители – нарушители, не имеющие прав доступа в контро-
лируемую (охраняемую) зону (территорию) и (или) полномочий по доступу к ин-
формационным ресурсам и компонентам систем и сетей, требующим авториза­ции (п. 5.1.6 Методического документа) [5].
Внутренние нарушители – нарушители, имеющие права доступа в кон-
тролируемую (охраняемую) зону (территорию) и (или) полномочия по автомати­зированному доступу к информационным ресурсам и компонентам систем и се-
тей (п. 5.1.6 Методического документа) [5].
2. Влияние актива (прямое или опосредованное) на другие активы.
Пример: активы, входящие в состав АРМ, в частности программное обес-
печение, могут быть использованы для обработки различных видов конфиденци-
альной информации. Программные и программно-аппаратные средства защиты информации обеспечивают непрерывность обработки на всех этапах, сохраняя доступность информации.
3. Влияние средств, применяемых для обработки и защиты информа-
ции, на сохранения ее свойств.
Пример 1: «Цена безопасности в цифровом банке».
Использование передовых средств защиты информации с целью повыше-
ния доверия клиентов: шифрование всех транзакций, двухфакторная аутентифи-
кация, контроль сетевого трафика и резервное копирование в режиме реального
времени.
Проблема доступности.
Клиент попытался совершить срочный перевод, но система двухфакторной аутентификации вернула ошибку из-за перегрузки сервера SMS-оповещений.
Транзакция была заблокирована, чтобы сохранить средства, но клиент оказался
в стрессовой ситуации, так как деньги требовались немедленно.
Проблема целостности.
На следующий день после технического сбоя банк провёл резервное вос-
становление данных. Хотя информация о счетах клиентов сохранилась благодаря
копиям, из-за ошибок в системе репликации часть данных о транзакциях была повреждена. Это поставило под угрозу целостность финансовой отчетности.
Проблема достоверности.
Некоторые клиенты получили уведомления о подозрительной активности
в своих аккаунтах, что активировало защитный протокол, однако алгоритм оши-
бочно определил регулярные действия как угрозу. Это вызвало недоверие и жа-
лобы, так как была нарушена достоверность системы мониторинга.
Пример 2: «Безопасность финансовой компании».
69
В крупной компании, занимающейся финансовыми услугами, для защиты информации внедрена система шифрования данных при передаче между филиа­лами через публичные сети. Одновременно используется централизованное ре­зервное копирование данных для обеспечения их доступности и сохранности в
случае инцидентов.
Компания обрабатывает персональные данные клиентов (ФИО, номера счетов, контактные данные) и коммерческую информацию (финансовые отчеты, стратегии). Эти данные должны быть защищены от утечек, модификации и не­санкционированного доступа. Для выполнения требований законодательства и
минимизации рисков утраты данных внедрены следующие меры:
– шифрование при передаче данных с использованием алгоритма ГОСТ
34.12-2018 «Информационная технология. Криптографическая защита информа­ции. Блочные шифры»;
– резервное копирование с использованием облачных серверов;
– контроль доступа через систему двухфакторной аутентификации.
Средством шифрования при передаче данных повышается конфиденциаль-
ность информации, так как зашифрованные данные недоступны третьим лицам без ключа. Возможно увеличение времени обработки запроса при передаче боль-
ших объемов данных из-за шифрования.
Средством проверки целостности резервных копий с использованием кон-
трольных сумм обеспечивается защита от модификации данных при резервиро­вании. При восстановлении поврежденных копий могут возникать задержки из­за необходимости повторного резервного копирования.
Резервное копирование позволяет быстро восстановить данные в случае
аварии.
Средством двухфакторной аутентификация устраняется риск использова-
ния поддельных учетных данных. Для сотрудников может стать неудобным необходимость дополнительного ввода кода или подтверждения через мобиль-
ное приложение.
Средством автоматического обновления ключей шифрования и протоко­лов безопасности повышается актуальность средств защиты информации. Воз-
можно временное снижение производительности систем во время обновления
или перестройки процессов.
В результате, внедрение средств защиты и обработки информации позво­ляет минимизировать риски, связанные с утечкой, потерей или модификацией данных, но требует тщательной настройки и мониторинга для минимизации по­бочных эффектов, таких как увеличение времени обработки или временное сни-
жение доступности систем.
Пример 3: «Безопасность в медицинском центре».
В крупной частной клинике внедрили новую систему обработки и защиты данных пациентов. Она включала автоматическое шифрование медицинских карт, систему видеонаблюдения для контроля доступа в архивы и регулярное ре-
зервное копирование всех данных на защищённый сервер.
Проблема конфиденциальности и доступности.
70
Во время ежегодной проверки выяснилось, что врачам стало сложнее опе­ративно получать данные пациентов. Каждый запрос на открытие медицинской карты требовал подтверждения доступа через сложную систему шифрования,
что увеличивало время ожидания. Это защитило конфиденциальность данных, но снизило их доступность, особенно в экстренных ситуациях.
Проблема целостности.
Однажды система резервного копирования дала сбой из-за нехватки дис-
кового пространства. В результате часть файлов, загруженных за последний ме-
сяц, оказалась повреждена. Это вызвало риск для целостности данных.
Проблема достоверности и своевременности.
Для повышения уровня защиты клиника внедрила биометрическую иден­тификацию сотрудников. Однако в первые дни использования система неверно считывала отпечатки пальцев некоторых врачей, не допуская их к рабочим ме-
стам. Из-за этого один из врачей не смог вовремя обновить назначение пациенту, что поставило под угрозу своевременность обработки данных и их достовер-
ность.
Пример 4: «Локальная безопасность».
В компании «WWW» разработан информационный портал, который ис-
пользуют сотрудники для работы с внутренними документами. Однако настройка системы управления доступом не учитывает принцип минимизации прав, и все сотрудники имеют доступ ко всей информации, включая конфиден-
циальные данные.
Возможные последствия:
– случайная ошибка сотрудника (удаление файла и др.);
– преднамеренные действия;
– доступ к системе злоумышленника.
Влияния на свойства информации.
Конфиденциальность: доступ к конфиденциальным данным получают лица, не уполномоченные на это.
Целостность: документы могут быть изменены или удалены как случайно, так и преднамеренно.
Доступность: важные файлы могут быть удалены, что делает их недоступ- ными для работы.
4. Влияние на активы, используемые непосредственно для обработки
информации, активов, относящихся к средствам коммуникации, обеспечи-
вающих функционирование первых, как, например, электропроводка, источники
бесперебойного электроснабжения (п. В.1.2 ГОСТ Р ИСО/МЭК 27005-2010) [12].
Пример: функционирование аппаратных средств связано с подачей элек-
троэнергии. Если перебои в электроснабжении могут нанести существенный
вред основным активам (п. В.1.1 ГОСТ Р ИСО/МЭК 27005-2010), должны быть применены соответствующие меры [12].
5. Информация о зависимостях.
Пример: существует прямая зависимость ценности активов от количества и ценности бизнес-процессов, которые они обслуживают. В том случае, если в
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]