Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Основы управления рисками информационной безопасности. Планирование управления рисками. Ч.1. Учебное пособие

.pdf
Скачиваний:
2
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
☆
71
организации установлен режим коммерческой тайны, ее конфиденциальность
должна соблюдаться на всех этапах жизненного цикла информации. Если биз­нес-процесс зависит от целостности определенных данных, создаваемых про-
граммой, входные данные этой программы должны иметь соответствующую сте­пень надежности. Кроме того, целостность информации будет зависеть от аппа­ратных и программных средств, используемых для ее хранения и обработки (п.
В.1.2 ГОСТ Р ИСО/МЭК 27005-2010) [12].
Этапы жизненного цикла информации:
– получение информации;
– распоряжение информацией;
– хранение информации;
– передача информации;
– обезличивание персональных данных;
– уничтожение информации.
Таблица 6 – Соотношение ценности зависимого и оцениваемого актива
Ценность зависимого
актива
Решение об установлении ценности рассматриваемого актива
сохраняется на установлен-
ном уровне
приводится в соответствие со
стоимостью зависимого актива
Выше или равна ценно­сти рассматриваемого
актива
+
-
Ниже ценности рас-
сматриваемого актива
- +
Если коммерческой тайной являются списки клиентов (ПДн), ее защита осуществляется в режиме персональных данных и коммерческой тайны, должно согласовываться применение мер по обеспечению безопасности такой информа­ции с соответствующими требованиями, например, «клиентская база» должна
быть включена и в Перечень сведений, составляющих персональные данные, и в
Перечень сведений, составляющих коммерческую тайну, при этом составляется
общая Модель угроз.
Зависимости учитываются при установлении ценности взаимосвязанных
активов. Зависимый актив (бизнес-процесс, информация) оценивается в соответ­ствии с ценностью обеспечивающих активов (программных и программно-аппа­ратных средств) по принципам, представленным в таблице 6.
Ценность активов, от которых зависят другие активы, может изменяться следующим образом. У организации могут быть некоторые активы, являющиеся
доступными более одного раза, такие, как копии компьютерных программ или
компьютеры одного и того же вида, использующиеся в большинстве офисов. Этот факт необходимо учитывать при установлении ценности активов. С одной стороны, эти активы легко упустить из виду, поэтому следует заботиться о том,
72
чтобы определить каждый из них; с другой стороны, они могут быть использо-
ваны для уменьшения проблем доступности (п. В.1.2 ГОСТ Р ИСО/МЭК 27005-
2010) [12].
В результате оценки рисков составляется перечень активов с указанием их ценности по отношению к раскрытию (сохранение конфиденциальности), моди-
фикации (сохранение целостности, подлинности, неотказуемости и учетности), недоступности и разрушению (сохранение доступности и надежности) и восста-
новительной стоимости (п. В.1.2 ГОСТ Р ИСО/МЭК 27005-2010) [12].
Ценность активов, уровни угроз и уязвимостей, относящиеся к каждому
виду последствий, приводятся в табличной форме (матрице рисков), представ­ленной в таблице 7 (таблица Е.1а Методического документа), чтобы для каждой
комбинации идентифицировать соответствующую меру риска на основе шкалы
от 0 до 8. Значения заносятся в матрицу структурированным образом [5].
Матрица рисков – инструмент ранжирования и представления рисков пу- тем определения диапазонов последствий и вероятности (п. 4.6.1.6 ГОСТ Р
51897-2021) [16]).
Уровень риска – размер риска или комбинации рисков, характеризуемый последствиями и их вероятностью (п. 4.6.1.6 ГОСТ Р 51897-2021) [16]).
Таблица 7 – Ценность активов, уровни угроз и уязвимостей4
В методах оценки риска данного вида фактические или предполагаемые физические активы оцениваются с точки зрения стоимости замены или восста­новления (т.е. количественные меры). Эта стоимость затем переводится в ту же
качественную шкалу, которая используется для информации (см. ниже). Факти-
ческие или предполагаемые программные активы оцениваются таким же обра-
зом, как и физические активы, – определяется стоимость приобретения или вос-
становления, а затем переводится в ту же качественную шкалу, которая исполь-
4
Методический документ «Методика оценки угроз безопасности информации» : утв. ФСТЭК России
0.02.2021. – Режим доступа: Методический документ "Методика оценки угроз безопасности информации" (утв. Федеральной сл... | Система ГАРАНТ (garant.ru) (дата обращения: 20.07.2024). – Текст: электронный.
73
зуется для информации. Кроме того, если считается, что любая прикладная про­грамма имеет собственные присущие ей требования в отношении конфиденци­альности или целостности (например, если исходный текст программы сам по
себе является коммерчески критичным), она оценивается таким же образом, как и информация.
Ценность информации определяется из опросов отдельных представителей
бизнес-менеджмента (владельцев информации), которые могут авторитетно су-
дить о данных с целью определения ценности и критичности фактически исполь­зуемых данных или данных, которые должны храниться, обрабатываться или оцениваться. Опросы облегчают оценку значимости и критичности информации с точки зрения сценариев наихудших вариантов, возникновение которых можно предполагать исходя из неблагоприятных последствий для бизнеса, обусловлен­ных несанкционированным раскрытием, несанкционированной модификацией,
недоступностью в течение различных периодов времени и разрушением.
74
Вопросы для самоконтроля
1. Какие основные этапы включает в себя процесс разработки и примене-
ния модели для оценки рисков?
2. Поясните термин «матрица рисков». В чём заключается его смысл?
3. Дайте определение термину «нарушитель».
4. Какие бывают виды нарушителей? Перечислите их цели.
5. Перечислите категории нарушителей. Раскройте каждую из них.
6. Какие бывают уровни возможностей нарушителей? Поясните каждый
уровень.
7. Перечислите основные задачи, решаемые в ходе оценки угроз безопас-
ности информации.
8. Перечислите и подробно опишите основные этапы оценки угроз без-
опасности информации.
9. Что является результатом оценки угроз безопасности информации?
10. С использованием какого метода формируется перечень угроз безопас-
ности информации? Ответ пояснить.
11. Какой коллегиальный орган отвечает за формирование перечня угроз
безопасности информации? Ответ пояснить.
12. Что определяет границы оценки угроз безопасности информации и раз-
работки модели угроз безопасности информации?
13. Назовите направления вектора компьютерных атак?
14. Какие свойства содержит в себе информация?
15. В чём заключается количественная оценка риска?
16. В чём заключается качественная оценка риска?
75
Заключение
В заключение следует отметить, что оценка риска является неотъемлемой
частью управления информационной безопасностью организации. Существуют
различные способы оценки риска, которые применяются в зависимости от фак-
торов, опосредованных основными и вспомогательными активами.
К основным активам ГОСТ Р ИСО/МЭК 27005-2010 «Информационная
технология. Методы и средства обеспечения безопасности. Менеджмент риска
информационной безопасности» относит все то, что направлено на реализацию основной деятельности, то есть цели организации и содержание бизнес-процес­сов.
К вспомогательным активам, согласно представленному выше националь­ному стандарту, относят особенности организационно-штатной структуры в кон­тексте систем и сетей обработки, передачи и защиты информации, а также ин­формационно-телекоммуникационной структуры.
Вместе с тем, Методический документ, целью которого, главным образом,
является обеспечение основы для формирования системы безопасности персо-
нальных данных, представляет более простой способ оценки рисков через по­строение модели угроз безопасности информации и оценки их актуальности с помощью экспертного метода. Соответственно, и подходы к классификации ак­тивов в данном случае отличаются, относя к объектам воздействия объекты на
аппаратном, системном и прикладном уровнях, на уровне сетевой модели взаи-
модействия, а также на уровне пользователей.
Таким образом, в учебном пособии анализируется содержание процессов и этапов оценки рисков, реализуемых двумя вышеназванными способами.
76
Список литературы
1. ГОСТ Р ИСО/МЭК 27000-2021 «Информационные технологии. Ме-
тоды и средства обеспечения безопасности. Системы менеджмента информаци-
онной безопасности. Общий обзор и терминология» : дата введения 2021-11-30. [Электронный ресурс] Электронный фонд правовой и нормативно-технической документации. – Режим доступа: Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27000-2021 "Информационные технологии. Методы и ср... | Система ГАРАНТ (дата обращения: 25.10.2024). Текст электронный.
2. ГОСТ Р ИСО 9001-2015 «Системы менеджмента качества. Требова-
ния» : дата введения 2015-11-01. [Электронный ресурс] Электронный фонд пра­вовой и нормативно-технической документации. – Режим доступа: https://docs.cntd.ru/document/1200124394 (дата обращения: 25.08.2024). Текст электронный.
3. Об утверждении требований к защите персональных данных при их
обработке в информационных системах персональных данных [утв. Постановле-
нием Правительства РФ 1 нояб. 2012 г. № 1119]. [Электронный ресурс] Система ГАРАНТ. – Режим доступа: Постановление Правительства РФ от 1 ноября 2012 г. N 1119 "Об утверждении требований к защ... | Система ГАРАНТ (garant.ru) (дата обращения: 04.11.2024). Текст: электронный.
4. О персональных данных [Федер. закон от 27 июля 2006 г. № 152-ФЗ]
[Электронный ресурс] Система ГАРАНТ. – Режим доступа: "Федеральный закон от 27 июля 2006 г. N 152-ФЗ "О персональных данных" (с изменениями и доп... | Система ГАРАНТ (garant.ru) (дата обращения: 08.04.2024). – Текст: электрон­ный.
5. Методический документ «Методика оценки угроз безопасности ин-
формации» : утв. ФСТЭК России 0.02.2021. – Режим доступа: Методический до-
кумент "Методика оценки угроз безопасности информации" (утв. Федеральной
сл... | Система ГАРАНТ (garant.ru) (дата обращения: 20.07.2024). – Текст: элек­тронный.
6. ГОСТ Р 59547-2021 «Защита информации. Мониторинг информаци-
онной безопасности. Общие положения» : дата введения 2022-04-01. [Электрон­ный ресурс] Электронный фонд правовой и нормативно-технической докумен­тации. – Режим доступа: Национальный стандарт РФ ГОСТ Р 59547-2021 "За­щита информации. Мониторинг информационной б... | Система ГАРАНТ (дата обращения 15.11.2024). Текст электронный.
7. Основы планирования информационной безопасности. Оценка акти-
вов организации : учебное пособие / Е. А. Овчинникова, Г. В. Попков ; Сибир-
ский государственный университет телекоммуникаций и информатики. – Ново­сибирск : СибГУТИ, 2024. – Ч. 1. – 2024. – 100 с. – Режим доступа:
http://ellib.sibsutis.ru/ellib/2024/1218_Ovchinnikova E.A. Osnovy Planirovanija IZ CH.1.pdf. (дата обращения: 24.11.2024). – Текст: электронный.
77
8. Управление персоналом Ч. 1 : учебное пособие для УГС10.00.00
«Информационная безопасность», 11.00.00 «Электроника, радиотехника и си­стемы связи / Е.А. Овчинникова; Сибирский государственный университет теле­коммуникаций и информатики ; каф. защиты информации в социальных систе-
мах. – Новосибирск, 2024. – 106 с.
http://ellib.sibsutis.ru/ellib/2024/1214_Ovchinnikova E.A. Upravlenie Personalom CH.1.pdf. (дата обращения: 24.11.2024). – Текст: электронный.
9. ГОСТ Р 7.0.97-2016 «Система стандартов по информации, библио-
течному и издательскому делу. Организационно-распорядительная документа­ция. Требования к оформлению документов» : дата введения 2018-00-01. [Элек­тронный ресурс] Электронный фонд правовых и нормативно-технических доку­ментов. – Режим доступа: Национальный стандарт РФ ГОСТ Р 7.0.97-2016 "Си­стема стандартов по информации, библиотечно... | Система ГАРАНТ (garant.ru) (дата обращения: 07.11.2024). – Текст: электронный.
10. Об утверждении Примерной инструкции по делопроизводству в гос-
ударственных организациях [утв. Приказом Росархива от 11 апр. 2018 г. № 44]
[Электронный ресурс] Система ГАРАНТ. – Режим доступа: Приказ Федераль-
ного архивного агентства от 11 апреля 2018 г. N 44 "Об утверждении Примерно...
| Система ГАРАНТ (garant.ru) (дата обращения: 07.08.2024). – Текст: электрон­ный.
11. Примерная форма инструкции по делопроизводству : подготовлено
экспертами компании «Гарант», 2024. – Режим доступа: Примерная форма ин-
струкции по делопроизводству (подготовлено экспертами компании "Гарант") |
Система ГАРАНТ (garant.ru) (дата обращения: 07.08.2024). – Текст: электрон­ный.
12. ГОСТ Р ИСО/МЭК 27005-2010 «Информационная технология. Ме-
тоды и средства обеспечения безопасности. Менеджмент риска информационной
безопасности» : дата введения 2011-12-01. – Режим доступа: https://docs.cntd.ru/document/1200058325 (дата обращения: 24.11.2024). – Текст: электронный.
13. Стандарт Банка России СТО БР ИББС-1.0-2014 «Обеспечение ин-
формационной безопасности организаций банковской системы Российской Фе-
дерации. Общие положения» : дата введения 2014-06-01. – Режим доступа: Стан­дарт Банка России СТО БР ИББС-1.0-2014 "Обеспечение информационной без­опасности органи... | Система ГАРАНТ (дата обращения: 24.11.2024). – Текст: электронный.
14. ГОСТ Р ИСО 31000-2019 «Менеджмент риска. Принципы и руковод-
ство» : дата введения 2020-03-01.– Режим доступа: Национальный стандарт РФ ГОСТ Р ИСО 31000-2019 "Менеджмент риска. Принципы и руководство" ... | Си­стема ГАРАНТ (garant.ru) (дата обращения 01.11.2024). – Текст: электронный.
15. Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27005-2010 «Ин-
формационная технология. Методы и средства обеспечения безопасности. Ме-
неджмент риска информационной безопасности» : дата введения 2011-12-01. –
78
Режим доступа: Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27005-2010 "Ин­формационная технология. Методы и ср... | Система ГАРАНТ (дата обращения:
14.11.2024). – Текст: электронный.
16. Национальный стандарт РФ ГОСТ Р 51897-2021 (ISO Guide 73:2009)
«Менеджмент риска. Термины и определения» : дата введения 2022-03-01. – Ре­жим доступа: Национальный стандарт РФ ГОСТ Р 51897-2021 (ISO Guide 73:2009) "Менеджмент риска. Термины ... | Система ГАРАНТ (дата обращения
01.11.2024). – Текст: электронный.
17. ГОСТ Р 57580.2-2018 «Безопасность финансовых (банковских) опе-
раций. Защита информации финансовых организаций. Методика оценки соответ-
ствия» : дата введения 2018-09-01. – Режим доступа: Национальный стандарт РФ ГОСТ Р 57580.2-2018 "Безопасность финансовых (банковских) операци... | Система ГАРАНТ (garant.ru) (дата обращения 01.11.2024). – Текст: электронный.
18. Стандарте ЦБР СТО БР ИББС-1.0-2014 «Обеспечение информаци-
онной безопасности организаций банковской системы Российской Федерации.
Общие положения» : дата введения 2014-06-01. – Режим доступа: Стандарт Банка России СТО БР ИББС-1.0-2014 "Обеспечение информационной безопасности ор­гани... | Система ГАРАНТ (garant.ru) (дата обращения: 01.07.2024). – Текст: элек­тронный.
19. Об утверждении Состава и содержания организационных и техниче-
ских мер по обеспечению безопасности персональных данных при их обработке
в информационных системах персональных данных [утв. Приказом ФСТЭК Рос-
сии от 18 февр. 2013 г. № 21] [Электронный ресурс] Система ГАРАНТ. – Режим
доступа: Приказ Федеральной службы по техническому и экспортному контролю
от 18 февраля 2013 г. N 2... | Система ГАРАНТ (garant.ru) (дата обращения:
01.09.2024). – Текст: электронный.
20. Проект Положения Банка России «О требованиях к системе управ-
ления операционным риском в кредитной организации и банковской группе» (по состоянию на 22.03.2019) [Электронный ресурс] Система ГАРАНТ. – Режим до-
ступа: Проект Положения Банка России "О требованиях к системе управления
операционным риском в кр... | Система ГАРАНТ (дата обращения: 01.09.2024). – Текст: электронный.
21. ГОСТ Р 51901.1-2002 «Менеджмент риска. Анализ риска технологи-
ческих систем» : дата введения 2014-06-01. – Режим доступа: Государственный стандарт РФ ГОСТ Р 51901.1-2002 "Менеджмент риска. Анализ риска техноло­гич... | Система ГАРАНТ (дата обращения: 01.12.2024). – Текст: электронный.
22. Уголовный кодекс Российской Федерации [федер. закон: принят Гос.
Думой 24 мая 1996 г.: по состоянию на 3 июля 2018 г.]. – М.: Собрание законо­дательства Российской Федерации, 1996. – № 25. – ст. 2954.
23. ГОСТ 56546-2015 «Защита информации. Уязвимости информацион-
ных систем. Классификация уязвимостей информационных систем» : дата вве­дения 2014-06-01. – Режим доступа: Национальный стандарт РФ ГОСТ Р 56546­2015 "Защита информации. Уязвимости информационных с... | Система ГАРАНТ (дата обращения: 01.12.2024). – Текст: электронный.
79
24. Стандарт Банка России СТО БР ИББС-1.4-2018 «Обеспечение ин-
формационной безопасности организаций банковской системы Российской Фе­дерации. Управление риском нарушения информационной безопасности при
аутсорсинге» : дата введения 2018-07-01. – Режим доступа: Стандарт Банка Рос­сии СТО БР ИББС-1.4-2018 "Обеспечение информационной безопасности ор­гани... | Система ГАРАНТ (дата обращения: 01.12.2024). – Текст: электронный.
25. ГОСТ Р ИСО/МЭК 27018-2020 «Информационные технологии. Ме-
тоды и средства обеспечения безопасности. Свод правил по защите персональ-
ных данных (ПДн) в публичных облаках, используемых для их обработки» : дата введения 2021-06-01. – Режим доступа: ГОСТ Р ИСО/МЭК 27018-2020 Инфор-
мационные технологии. Методы и средства обеспечения безопас... | Система ГА-
РАНТ (дата обращения: 05.12.2024). – Текст: электронный.
26. Национальный стандарт РФ ГОСТ Р 51897-2021 (ISO Guide 73:2009)
«Менеджмент риска. Термины и определения» : дата введения 2022-03-01. – Ре­жим доступа: Национальный стандарт РФ ГОСТ Р 51897-2021 (ISO Guide 73:2009) "Менеджмент риска. Термины ... | Система ГАРАНТ (дата обращения:
01.011.2024). – Текст: электронный.
27. Банк данных угроз безопасности информации. [Электронный ре-
сурс] ФСТЭК России. – Режим доступа: БДУ - Угрозы (fstec.ru) (дата обращения:
01.09.2024). – Текст: электронный.
28. ATT&CKcon 5.0 returns October 22-23, 2024 in McLean, VA. – Режим
доступа: MITRE ATT&CK® (дата обращения: 01.09.2024). – Текст: электрон­ный.
29. Mitre Att&ck : Энциклопедия «Касперского». – Режим доступа: Что
такое Mitre Att&ck? | Энциклопедия «Касперского» (kaspersky.ru) (дата обраще­ния: 08.09.2024). – Текст: электронный.
30. Об утверждении Состава и содержания организационных и техниче-
ских мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения уста­новленных Правительством Российской Федерации требований к защите персо­нальных данных для каждого из уровней защищенности [утв. Приказом ФСБ
России от 10 июля 2014 г. № 378] [Электронный ресурс] Система ГАРАНТ. –
Режим доступа: " Приказ ФСБ России от 10 июля 2014 г. N 378 "Об утверждении
Состава и содержания организаци... | Система ГАРАНТ (garant.ru) (дата обраще­ния: 25.08.2024). – Текст: электронный.
31. Об утверждении типового положения о заместителя руководителя
организации, ответственного за обеспечение информационной безопасности в организации, и типового положения о структурном подразделении в организа­ции, отвечающего обеспечивающим информационную безопасность организа­ции [утв. Постановлением Правительства от 15 июля 2022 г. №1272] [Электрон-
ный ресурс] Система ГАРАНТ. – Режим доступа:
https://base.garant.ru/405015639/?ysclid=lwygdu0t1o585994926 (дата обращения:
02.08.2024). – Текст: электронный.
80
32. ГОСТ Р ИСО/МЭК 27003-2012 «Информационная технология. Ме-
тоды и средства обеспечения безопасности. Системы менеджмента информаци­онной безопасности. Руководство по реализации системы менеджмента инфор-
мационной безопасности» : Дата введения 2013-12-01. [Электронный ресурс] Электронный фонд правовой и нормативно-технической документации – Режим
доступа : https://docs.cntd.ru/document/1200103165 (дата обращения:
04.10.2024). – Текст электронный.
33. О дополнительных мерах по обеспечению информационной безопас-
ности Российской Федерации [утв. Указом Президента РФ от 1 мая 2022 г.
№ 250] [Электронный ресурс] Система ГАРАНТ. – Режим доступа: Указ Прези-
дента РФ от 1 мая 2022 г. N 250 "О дополнительных мерах по обеспечению ин-
формаци... | Система ГАРАНТ (garant.ru) (дата обращения: 25.08.2024). – Текст: электронный.
34. GDPR – новые правила обработки персональных данных в Европе
для международного IT-рынка [Электронный ресурс] Юридическая помощь в цифровом пространстве, 6 декабря 2017. – Режим доступа:
https://habr.com/ru/company/digitalrightscenter/blog/344064/ (дата обращения:
10.04.2024). – Текст: электронный.
35. ГОСТ Р 57580.1-2017 «Безопасность финансовых банковских орга-
низаций. Защита информации финансовых организаций. Базовый состав органи-
зационных и технических мер» : дата введения 2018-01-01.– Режим доступа: Национальный стандарт РФ ГОСТ Р 57580.1-2017 "Безопасность финансовых (банковских) операци... | Система ГАРАНТ (garant.ru) (дата обращения:
24.06.2024). – Текст: электронный.
36. ГОСТ Р ИСО/МЭК 27001-2021 «Информационная технология. Ме-
тоды и средства обеспечения безопасности. Системы менеджмента информаци-
онной безопасности. Требования» : дата введения 2022-01-01.– Режим доступа: Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27001-2021 "Информационная технология. Методы и ср... | Система ГАРАНТ (garant.ru) (дата обращения:
20.07.2024). – Текст: электронный.
37. ГОСТ Р 53114-2008 «Защита информации. Обеспечение информаци-
онной безопасности в организации. Основные термины и определения» дата вве-
дения 2009-10-01. – Режим доступа: Поиск: <ГОСТ Р 53114-2008 Защита инфор-
мации. Обеспечение информационной безопасности в орг... | Система ГАРАНТ
(garant.ru) (дата обращения: 01.05.2024). Текст: электронный.
38. ГОСТ Р ИСО/МЭК 27002 «Информационные технологии. Методы и
средства обеспечения безопасности. Правила применения мер обеспечения ин­формационной безопасности на основе ИСО/МЭК 27002 при использовании об-
лачных служб» : дата введения 2022-01-01.– Режим доступа: Национальный стандарт РФ ГОСТ Р ИСО/МЭК 27017-2021 "Информационные технологии. Ме­тоды и ср... | Система ГАРАНТ (дата обращения: 30.11.2024). – Текст: электрон­ный.
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]