Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Управление инцидентами информационной безопасности на объектах информатизации с учетом нейтрализации воздействия человеческого фактора. Учебное пособи
.pdf
51
Симптомы
Угрозы
Последствия
Потери
Контрмеры
Коэффициент
опасности (Р)
получения информационных
ресурсов из недоверенного
или скомпрометированного
источника
4. При необходимости произвести ручную классификацию по БД и применить
рекомендованные меры нейтрализации
и превентивные меры.
5. В случае разработки собственных
нейтрализующих методик или же выявления нового типа аномалий — внести
информацию о прецеденте в БД
УБИ.10 Угроза
распространения противоправной ин-
формации
УБИ.11 Угроза
несанкционированного массового сбора
информации

52
Таким образом, сформированная база данных при совмещении с техноло-
гией SIEM позволяет увидеть характеристику обнаруженной в системе попытки
реализации инцидента ИБ, получить информацию о тех мерах, которые необходимо применить немедленно, а также о тех мерах, которые в будущем помогут
не допустить повторения нарушения. Помимо этого, выстроенная система рас-
чета позволяет оценить, насколько опасен инцидент ИБ для конкретного объек-
та с точки зрения последствий и потерь и насколько важно в долгую перспективу менять порядок управления ИБ.
2.4. ДЕТАЛИЗИРОВАННОЕ ОПИСАНИЕ ЭТАПА 4
МЕТОДИКИ УПРАВЛЕНИЯ ИНЦИДЕНТАМИ ИБ
В случае если SIEM-системой зарегистрирован инцидент, который невоз-
можно точно классифицировать, он оценивается как класс симптомов БД «Вы-
явление аномалий, существенных отклонений параметров объекта защиты или
его поведения от ранее установленной нормы» и, соответственно, контрмеры и
опасность анализируются по данному типу симптома. Если контрмеры данного
класса симптомов оказались неэффективны, с помощью заполнения анкеты
внесения прецедентов в БД Администратор имеет возможность вынести анома-
лию в отдельный класс симптомов, отсортировать в один из имеющихся, а также добавить перечень меры, которые помогли в нейтрализации инцидента или
его последствий, для того чтобы при повторении ситуации оперативно ее разрешить.
Для более унифицированного и удобного внесения прецедентов в базу
данных, предлагается анкета, представленная в табл. 10.
Таблица 10
Анкета для внесения прецедента в БД
№
п/п
Вопрос
1
Какой симптом позволил обнаружить инцидент в системе?
Пояснение: выделите новый симптом, если хотите завести в БД новый класс, или выберите
максимально приближенный симптом из существующих если хотите добавить данные в
существующий класс, оставьте поле пустым, если хотите оставить инцидент в классе
симптома «Выявление аномалий, существенных отклонений параметров объекта защиты
или его поведения от ранее установленной нормы».

53
№
п/п
Вопрос
Существующие симптомы:
- вредоносный контент, доставленный легальным образом, как правило, по электронной по-
чте (спам и фишинговые атаки);
- сбор данных об инфраструктуре компании, определение доступных сервисов, поиск уязви-
мых узлов;
- нарушение доступности отдельных сервисов и систем в целом (например, в случае DDoSатаки);
- эксплуатация уязвимостей в компонентах системы;
- использование хакерских утилит, применяемых для взлома систем или иных противоправ-
ных действий;
- выполнение вредоносного кода;
- нарушение политик ИБ, невыполнение требований нормативных документов (ПП 1119,
приказа ФСТЭК № 21), корпоративных политик безопасности;
- утечка конфиденциальных данных по любым коммуникационным каналам;
- выявление аномалий, существенных отклонений параметров объекта защиты или его по-
ведения от ранее установленной нормы
2.
Реализация каких угроз БДУ ФСТЭК возможна путем реализации данного инцидента?
Пояснение: Перечень угроз из БДУ ФСТЭК представлен ниже. Выбираются угрозы на основе экспертного мнения Администратора ИБ и описания, представленного непосредственно
в БДУ. В случае если данные добавляются в существующий класс можно добавить ряд неупомянутых угроз, если это необходимо, или оставить информацию без изменений.
УБИ.1 Угроза утечки информации
УБИ.2 Угроза несанкционированного доступа
УБИ.3 Угроза несанкционированной модификации (искажения)
УБИ.4 Угроза несанкционированной подмены
УБИ.5 Угроза удаления информационных ресурсов
УБИ.6 Угроза отказа в обслуживании
УБИ.7 Угроза ненадлежащего (нецелевого) использования
УБИ.8 Угроза нарушения функционирования (работоспособности)
УБИ.9 Угроза получения информационных ресурсов из недоверенного или скомпрометированного источника
УБИ.10 Угроза распространения противоправной информации
УБИ.11 Угроза несанкционированного массового сбора информации
3.
Какие потери возможны в случае успешной реализации инцидента?
Пояснение: Возможные потери: Репутационные потери, порождающие финансовые убытки; Затраты на иски и компенсации; Затраты на восстановление оборудования; Затраты
на штрафы в соответствии с законодательством.
В случае, если данные добавляются в существующий класс можно добавить ряд неупомянутых потерь, если это необходимо, или оставить информацию без изменений
4.
Какие последствия возможны в случае успешной реализации инцидента?
Пояснение: Возможные последствия: Простой системы; Выход оборудования из строя;
Нарушение доступа к данным; Разглашение данных.
В случае если данные добавляются в существующий класс можно добавить ряд неупомянутых последствий, если это необходимо, или оставить информацию без изменений

54
№
п/п
Вопрос
5.
Какой ущерб (последствия и потери) повлек инцидент в рассматриваемом случае?
Пояснение: если инцидент удалось предотвратить на этапе попытки реализации оставьте
поле пустым. В случае если он принес какие-то последствия и потери, внесите их в БД
6.
Укажите перечень мер, которые помогли не допустить реализацию инцидента или же
минимизировать его последствия?
Если эффективными оказались меры, не указанные в БД, — внесите их в нее. При этом если
вы создаете новый класс, внесите меры и в него, и в класс «Выявление аномалий, существенных отклонений параметров объекта защиты или его поведения от ранее установленной
нормы»
7.
Укажите перечень превентивных мер, которые должны быть выполнены на объекте с
целью защиты от данного класса инцидентов?
Если вы создаете новый класс инцидентов, внесите в него перечень превентивных мер, которые позволят не допустить реализацию инцидента данного класса и должны быть выполнены на объекте
Заполнение данной анкеты позволит максимально четко и структурно
внести информацию в базу данных, избежать избыточности и сохранить накоп-
ленный объектом опыт в вопросе противодействия инцидентам ИБ, что особен-
но ценно, если в кадровом составе специалистов по информационной безопас-
ности производятся частые ротации.
2.5. ВЫВОД КО ВТОРОЙ ГЛАВЕ
Предложенная методика позволяет совместить работу систем мониторин-
га (SIEM-систем) с системой накопления информации об инцидентах ИБ. Под-
ход к фиксации информации дает преимущество в виде сохранения накоплен-
ного опыта компании и позволяет ускорить процессы принятия решений отно-
сительно процедур реагирования на инциденты информационной безопасности
как экстренно, непосредственно при их обнаружении, так и вдолгую, путем реализации превентивных мероприятий.

55
ГЛАВА 3. РАЗРАБОТКА МЕТОДИКИ НЕЙТРАЛИЗАЦИИ
ВЛИЯНИЯ ЧЕЛОВЕЧЕСКОГО ФАКТОРА
НА ИНФОРМАЦИОННУЮ БЕЗОПАСНОСТЬ ОБЪЕКТА
Человеческий фактор — это многозначный термин, который описывает
возможность принятия человеком ошибочных или алогичных решений в кон-
кретных ситуациях.
Он применим практически ко всем сферам деятельности, в том числе и в
области информационной безопасности. В информационной безопасности
сложность наличия данного фактора заключается в том, что именно он не поз-
волит защитить систему от инцидента ИБ на 100 % ни при каких обстоятельствах, поскольку ни одно техническое средство или регламент не исключит ве-
роятность того, что сотрудник может допустить случайную или преднамерен-
ную ошибку, которая приведет к инциденту.
Человеческий фактор может стать причиной инцидента ИБ на объ-
екте по причине одного из элементов или их совокупности:
- эмоции и чувства (A);
- забывчивость или незнание (Z);
- корыстные цели (K);
- несогласованность действий (N);
- случайность (S).
Таким образом, уровень влияния человеческого фактора на информаци-
онную безопасность объекта (h) можно представить в общем виде в формате
картежа:
,
(1)
в котором каждый из элементов оказывает воздействие на итоговый показатель
влияния.
Интерпретация итоговой оценки влияния человеческого фактора на ин-
формационную безопасность объекта может быть произведена на основе усиленной шкалы порядка Черчмена и Акоффа (табл. 11).

56
Таблица 11
Таблица оценки влияния человеческого фактора
на информационную безопасность объекта
Показатель организации
Оценка
Хотя бы один из элементов (исключая случайность) воздействует
на человеческий фактор на объекте более чем на 50 %
0,2
Каждый из элементов воздействует на человеческий фактор на
объекте на 30–50 %
0,3
Каждый из элементов (исключая случайность) воздействует на
человеческий фактор на объекте менее чем на 30 %, но более чем
на 10 %
0,4
Каждый из элементов (исключая случайность) воздействует на
человеческий фактор на объекте не более чем на 10 %
1
В случае, если оценка не достигает 0,4 необходимо понижать влияние
каждого отдельного элемента при помощи рекомендаций, представленных в
следующих пунктах. Также далее представлен механизм оценки воздействия
каждого отдельного элемента на общий показатель.
3.1. ОЦЕНКА ЭЛЕМЕНТА «ЭМОЦИИ И ЧУВСТВА» (А)
Эмоции и чувства — основа реализации многих видов нарушений, в подавляющем большинстве случаев именно они становятся причиной того, что на
объекте возникают инциденты, связанные с человеческим фактором.
Причем в основу могут лечь как негативные, так и позитивные эмоции.
Человек может стать невнимательным по причине нахлынувших эмоций, потерять способность мыслить критически, а в отдельных ситуациях впасть в состо-
яние аффекта.
Аффект — это эмоциональные, сильные переживания, которые возника-
ют при невозможности найти выход из критических ситуаций, сопряженные с
выраженными органическими и двигательными проявлениями. Человек на короткий срок теряет над собой контроль, в некоторых случаях данное состояние
характеризуется увеличением агрессии и силы, а в других человек впадает в
ступор. И та, и другая крайность может стать причиной совершения ошибок
при работе.

57
Спектр эмоций, возникающих у человека достаточно велик, однако при-
чиной состояния, которое может повлечь ошибку как правило становятся самые
яркие из них: гнев, ужас, горе, изумление, восторг, восхищение.
Также значение имеет такой показатель, как лабильность. Склонность к
частым и быстрым изменениям в эмоциональных выражениях. Самые распро-
страненные проявления эмоциональной лабильности:
- быстрые и частые смены настроения, которые могут происходить в те-
чение дня без видимых для этого причин;
- неадекватные (нелогичные или избыточные) реакции на события;
- сложности с эмоциональным контролем, люди с эмоциональной ла-
бильностью не могут регулировать интенсивность своих эмоций, например, они
не в состоянии быстро перестать злиться, даже если искренне стараются успокоиться;
- неустойчивая самооценка, внешние факторы, например, успехи других
людей, могут влиять на самовосприятие.
Человек с высоким уровнем лабильности наиболее опасен при рассмотрении вопроса вероятности реализации нарушения по причине человеческого
фактора.
К этому же элементу можно отнести действия, которые человек совершает из желания помочь, не задумываясь о том, что в данный момент он нарушает
установленный распорядок, а также по причине тщеславия или стыда.
Например, в феврале 2017 г. один бизнесмен, как и другие члены закрытого гольф-клуба, стал свидетелем встречи президента страны Y и премьерминистра страны H. Когда в разгар ужина главам государств сообщили об очередном испытании баллистической ракеты, проведенном в Японском море,
бизнесмен не смог сдержаться и выложил фото происходящего на личной стра-
нице в Facebook1. Подпись автора цитировали СМИ: «Было потрясающе увидеть во время ужина шквал деятельности, когда пришли новости о запуске ракеты». Снимок набрал 77 лайков и 139 перепостов. Бизнесмен удалил аккаунт в
Facebook, когда журналисты завалили его запросами. Однако новостные ресур-
сы успели сохранить и растиражировать фотографии. На одном из снимков за-
печатлен момент, когда помощники светят на документы с помощью мобильных телефонов. На другом снимке видно, что президент говорит по телефону,
отвернувшись от премьер-министра. И тут человеческий фактор проявляется
минимум в двух проблемах. Во-первых, главы государств поспешили обсуждать гипотетически секретную информацию при посторонних. Во-вторых, есте-
1
Компания Meta Platforms признана в России экстремистской организацией и запрещена.

58
ственное желание добавить света с помощью экранов несет угрозу утечки:
взломав телефон любого из помощников, хакеры могли получить доступ к содержанию документов [19].
Специфика любого из элементов, воздействующих на человеческий фактор в том, что их влияние никак нельзя свести к нулю. Потому что все, что связано с психикой и поведением человека, невозможно предсказать абсолютно
точно. Однако воздействие элементов можно снизить, применив ряд профилак-
тических мер.
Какими путями можно снизить уровень воздействия элемента «Эмоции и чувства» (А) на общий показатель влияния человеческого фактора на информационную безопасность объекта:
1. Ограничить личные контакты сотрудников в рабочее время (напри-
мер, собирать личные мобильные телефоны на время рабочего дня, выделяя
служебные).
2. Создать механизм, в рамках которого будут решаться все возникающие
спорные вопросы и недовольства (например, еженедельное совместное совещание
с руководством, почта, на которой принимаются вопросы к разрешению и т. д.).
3. Создать отдельные помещения, в которые во время эмоционального
всплеска может уйти работник, чтобы избежать его воздействия на рабочие помещения и оборудование в состоянии аффекта (например, комната отдыха,
комната сброса агрессии с шумоизоляцией и мягкими стенами).
4. Ввести штатную единицу психолога или периодически проводить
встречи со специалистами для работников.
5. Проводить лекции для работников о правилах защиты информации,
включая правила работы с конфиденциальными документами и обсуждения за-
крытой для распространения информации.
В табл. 12 представлена анкета, позволяющая оценить уровень эмоциональной устойчивости сотрудников (С).
Таблица 12
Анкета оценки уровня эмоциональной
устойчивости сотрудников (С)
Сi
Вопрос / варианты ответа
Балл
С
1
Случались ли у вас когда-нибудь резкие перемены настроения?
Да
Нет
0,1

59
Сi
Вопрос / варианты ответа
Балл
С
2
Случалось ли такое, что в порыве злости вы делали что-то, о чем
потом не могли вспомнить?
Да Нет
0,1
С
3
Бывает ли такое, что от переизбытка эмоций вы становитесь бо-
лее рассеянным?
Да Нет
0,1
С
4
Бывало ли такое, что вы плакали от счастья?
Да
Нет
0,1
С
5
Часто ли вы испытываете раздражение?
Да
Нет
0,1
С
6
Как вы поступали чаще в случае, если совершили поступок, за
который вам было стыдно?
Честно признавался в содеянном
0,1
Пытался скрыть проступок всеми возможными способами, ис-
править последствия до того, как о них станет известно
С
7
Случалось ли такое, что вы помогали кому-то с его проблемами в
ущерб своему времени и делам?
Да Нет
0,1
С
8
Случалось ли такое, что вы на эмоциях могли рассказать чей-то
секрет или собственную информацию, о которой хотели никому
не рассказывать?
Да Нет
0,1
С
9
Сохраняете ли вы в стрессовой ситуации способность мыслить
критически?
Да
0,1
Нет
С
10
Вы привыкли четко соблюдать все установленные правила или
можете пойти на нарушение, если помимо вас есть еще наруши-
тели?
Обычно четко соблюдаю все правила
0,1
Могу нарушить, если нарушаю не я один
Результат анкетирования рассчитывается по формуле 2:
,
(2)

60
где С — уровень эмоциональной устойчивости сотрудников;
С
i
— балл за ответ на соответствующий вопрос.
Результат интерпретируется на основе следующей шкалы:
- С = 0,81–1,0 — уровень эмоциональной устойчивости сотрудника очень
высокий;
- С = 0,61–0,8 — уровень эмоциональной устойчивости сотрудника высокий;
- С = 0,31–0,6 — уровень эмоциональной устойчивости сотрудника средний;
- С = 0,21–0,3 — уровень эмоциональной устойчивости сотрудника низкий;
- С = 0–0,2 — уровень эмоциональной устойчивости сотрудника очень
низкий.
Чтобы оценить общий уровень эмоциональной устойчивости сотрудников
организации, применяется следующее правило: если у всех сотрудников объек-
та уровень эмоциональной устойчивости высокий или очень высокий, — общий
уровень эмоциональной устойчивости сотрудников организации высокий, если
хотя бы у одного сотрудника уровень эмоциональной устойчивости средний и
нет ни одного сотрудника, у кого он был бы низкий или очень низкий — общий
уровень эмоциональной устойчивости сотрудников организации средний, во
всех остальных случаях общий уровень эмоциональной устойчивости сотруд-
ников организации низкий.
Для того чтобы оценить итоговый уровень воздействия элемента «Эмо-
ции и чувства» (А) на общий показатель влияния человеческого фактора на информационную безопасность объекта, также предлагается анкета (табл. 13), заполняемая оператором.
Таблица 13
Анкета оценки уровня воздействия элемента «Эмоции и чувства» (А)
на общий показатель влияния человеческого фактора
на информационную безопасность объекта
Ak
Вопрос / варианты ответа
Балл
A1
На объекте ограничены личные контакты сотрудников в рабочее
время? (Например, собираются личные мобильные телефоны на
время рабочего дня и выделяются служебные или ограничения
обеспечены другими способами)
Да
Нет
0,17
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
