Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Управление инцидентами информационной безопасности на объектах информатизации с учетом нейтрализации воздействия человеческого фактора. Учебное пособи

.pdf
Скачиваний:
0
Добавлен:
08.09.2026
Размер:
2 Мб
Скачать
71
3.4. ОЦЕНКА ЭЛЕМЕНТА «НЕСОГЛАСОВАННОСТЬ ДЕЙСТВИЙ» (N)
Несогласованность действий еще один из элементов, оказывающих
воздействие на вероятность реализации нарушений по причине человеческого
фактора.
Это может быть несогласованность в подходах к вопросам защиты ин-
формации разных специалистов, а также несогласованность, не связанная
напрямую с обеспечением безопасности, но затрагивающая работу с конфиден-
циальными данными.
Практический пример: в открытый доступ попали данные подразделения Национальной общественной вещательной корпорации Австралии, которое от-
вечает за продажу контента и лицензий. Возможная причина инцидента в том,
что «старая гвардия» из IT-отдела предпочитала стратегию глубокой обороны, то есть сохраняла инфраструктуру внутри компании и применяла различные средства защиты на разных уровнях. А руководство стремилось все больше пе-
реводить работу на удобные и дешевые облачные сервисы. Тогда как предот-
вратить инцидент помогла бы «гибридная» модель [19].
Как снизить влияние данного элемента:
1. Необходимо до всех сотрудников, обеспечивающих защиту конфиден-
циальной информации доносить принцип комплексности и коллегиального принятия решений. Принцип комплексности включает в себя необходимость защиты на всех уровнях и с помощью всех необходимых видов средств и мер, с
учетом экономической целесообразности и обоснованности решения. Отдельно
во внимание должен приниматься тот факт, что любое внедренное средство или
мера должна сопровождаться утверждением внедряющего приказа, а также эксплуатационной инструкции / регламента / порядка и т. д. Принцип коллеги-
ального принятия решений предполагает согласование с руководством приня-
тых и необходимых мер по защите конфиденциальной информации. Порядок
проведения совещаний наиболее эффективно закрепить на организационном уровне, проводиться они должны не реже, чем раз в две недели, при этом со стороны специалистов ИБ должны предоставляться сведения о том, как функ­ционирует система информационной безопасности и какие изменения в ней ре­ализованы или планируются к реализации, а со стороны руководства должны описываться новые функциональные решения, внедряемые относительно обра­ботки информации, а также новшества в организационной документации и кад­ровых перестановках, для того, чтобы специалисты могли адаптировать имею­щиеся механизмы защиты или подготовить новые предложения к следующей
встрече.
72
2. Необходимо регламентировать всю работу, связанную с обработкой
конфиденциальной информации. Для этого следует издать положение о поряд-
ке обработки конфиденциальной информации, приказ о порядке предоставле-
ния доступа к конфиденциальной информации, приказ о порядке уничтожения
конфиденциальной информации, журнал учета материальных носителей кон-
фиденциальной информации, закрепить порядок решения спорных вопросов и перечень ответственных лиц. Помимо этого, следует проводить вводные ин-
структажи с разъяснением положений документов сотрудникам и собирать об-
щее совещание лиц, допущенных к обработке конфиденциальной информации в случае внесения правок, изменений и дополнений в данные документы.
Для того чтобы оценить итоговый уровень воздействия элемента «Несо-
гласованность действий» (N) на общий показатель влияния человеческого фак­тора на информационную безопасность объекта, предлагается анкета (табл. 18), заполняемая оператором.
Таблица 18
Анкета оценки уровня воздействия элемента
«Несогласованность действий» (N) на общий показатель влияния
человеческого фактора на информационную безопасность объекта
Вопрос / варианты ответа
Балл
N1
На объекте любое внедренное средство или мера сопровождают­ся утверждением внедряющего приказа, а также эксплуатацион-
ной инструкции / регламента / порядка и т. д.?
Да Нет
0,12
N2
На объекте организационно закреплен порядок проведения сове­щаний специалистов ИБ с руководством объекта, которые прово-
дятся не реже, чем раз в две недели?
Да Нет
0,11
N3
На объекте издано положение о порядке обработки конфиденци­альной информации?
Да Нет
0,11
N4
На объекте издан приказ о порядке предоставления доступа к
конфиденциальной информации?
Да Нет
0,11
73
Вопрос / варианты ответа
Балл
N5
На объекте издан приказ о порядке уничтожения конфиденциаль­ной информации?
Да
Нет
0,11
N6
На объекте утверждена форма журнала учета материальных но-
сителей конфиденциальной информации и порядок его ведения?
Да
Нет
0,11
N7
На объекте закреплен организационно порядок решения спорных
вопросов и перечень ответственных лиц?
Да
Нет
0,11
N8
На объекте проводятся вводные инструктажи с разъяснением по­ложений документов по работе с конфиденциальной информаци-
ей сотрудникам?
Да
Нет
0,11
N9
На объекте проводятся совещания лиц, допущенных к обработке конфиденциальной информации в случае внесения правок, изме-
нений и дополнений в документы по работе с конфиденциальной информацией?
Да
Нет
0,11
Результат анкетирования рассчитывается по формуле 7:
(7)
где N — уровень воздействия элемента «Несогласованность действий» на об-
щий показатель влияния человеческого фактора на информационную безопас-
ность объекта; Nх — балл за ответ на соответствующий вопрос.
Если показатель превышает значение в 30 %, рекомендуется внедрить описанные меры снижения влияния данного элемента.
3.5. ОЦЕНКА ЭЛЕМЕНТА «СЛУЧАЙНОСТЬ» (S)
Случайность — один из самых непредсказуемых и влиятельных элемен-
тов. Поскольку подразумевает под собой непрогнозируемое действие, которое
приводит к ошибке и инциденту ИБ. Оно не имеет мотивации и как таковых предпосылок, а значит, вероятность того, что оно произойдет не может никогда
74
быть снижена до нуля и минимальное значение вероятности воздействия эле­мента постоянно и равно 50 %.
Пример, когда случайность стада причиной реализации инцидента ИБ:
В конце июля 2017 г. силовые структуры европейской страны Х случайно
обнародовали закрытую информацию. Жительница города получила письмо с
перепиской местных полицейских о мерах безопасности во время визита прези-
дента России. В письме оказался подробный маршрут перемещения президента
данной страны и точное время прибытия вертолета с президентом России.
В полиции подчеркнули, что безопасности президентов ничего не угро-
жало, потому что утечка произошла постфактум. Случайное письмо отправили
спустя 9 часов после основной рассылки. В это время президенты уже находи-
лись на встрече.
В департаменте полиции ошибку скрывать не стали и честно объяснили
отправку письма с секретной информацией случайному адресату человеческим
фактором. Почтовая программа автоматически предлагает адреса из списка по-
лучателей, кому хотя бы один раз уже отправляли письмо. А имя жительницы,
которая не имеет никакого отношения ни к охране порядка, ни к управлению
государством, просто было созвучно имени пресс-секретаря полиции.
Какие меры могут быть предприняты, чтобы частично снизить вли­яние данного элемента:
1. Должны быть внедрены меры, описанные в рамах всех остальных эле-
ментов.
2. Организационно должен быть установлен запрет на пересылку конфи-
денциальной информации посредством электронной почты. В случае необхо-
димости обмена данными между филиалами следует наладить взаимодействие
через внутреннюю информационную систему.
3. Специалистам объекта по защите информации следует составить про-
гностический лист случайностей, которые могут привести к нарушению ин-
формационной безопасности, в который внести максимально возможное коли-
чество ситуаций в соответствии со спецификой объекта, а также предложить комплекс мер, позволяющих сократить вероятность наступления этой случай­ности и внедрить их в работу, путем личной работы и рассмотрения данного списка на общих совещаниях, пример приведен в табл. 19.
75
Таблица 19
Прогностический лист случайностей
Случайность
Меры снижения вероятности ее наступления
Сотрудник объекта позвонил сообщить о времени, месте и теме конфиденци­ального совещания, но ошибся номером и разгласил конфиденциальную инфор-
мацию
1. Сообщать о подобного рода мероприятиях толь-
ко лично.
2. Если требуется сообщить информацию по теле­фону, то ограничивать ее состав (например, только
время и место без указания кабинета) с обязатель­ным уточнением личности собеседника
Уборщица отключила электропитание станка, сбив его настройки и испортив
партию продукции
Осуществление уборки в местах обработки и при-
менения конфиденциальной информации только в
присутствии специалиста, работающего с обору-
дованием
Для того чтобы оценить итоговый уровень воздействия элемента «Слу-
чайность» (S) на общий показатель влияния человеческого фактора на инфор­мационную безопасность объекта, предлагается анкета (табл. 20), заполняемая оператором.
Таблица 20
Анкета оценки уровня воздействия элемента «Случайность» (S)
на общий показатель влияния человеческого фактора
на информационную безопасность объекта
Sd
Вопрос / варианты ответа
Балл
S1
На объекте организационно установлен запрет на пересылку конфиденциальной информации посредством электронной по-
чты?
Да Нет
0,25
S2
Специалистами объекта по защите информации составлен про­гностический лист случайностей, которые могут привести к
нарушению информационной безопасности?
Да, список составлен, а меры активно внедряются путем личной
работы, а также рассмотрения и пересмотра данного списка на общих совещаниях
Да, список составлен, а его содержание донесено до работников
0,15
Нет
0,25
76
Результат анкетирования рассчитывается по формуле 8:
,
(8)
где S — уровень воздействия элемента «Случайность» на общий показатель влияния человеческого фактора на информационную безопасность объекта;
S
d
— балл за ответ на соответствующий вопрос.
В формуле зафиксирована вероятность 50 % в виду того, что это констан­та минимального воздействия элемента «Случайность».
Если показатель превышает значение в 70 %, рекомендуется внедрить описанные меры снижения влияния данного элемента.
3.6. ВЫВОД К ТРЕТЬЕЙ ГЛАВЕ
Таким образом, предлагаемая методика имеет следующие этапы:
1. Оценка элемента «Эмоции и чувства» (А).
2. Оценка элемента «Забывчивость или незнание» (Z).
3. Оценка элемента «Корыстные цели» (K).
4. Оценка элемента «Несогласованность действий» (N).
5. Оценка элемента «Случайность» (S).
6. Итоговая оценка влияния человеческого фактора на информационную
безопасность объекта на основе усиленной шкалы порядка Черчмена и Акоффа.
7. Снижение влияния каждого отдельного элемента при помощи внедре-
ния предложенных рекомендаций.
Предложенная методика нейтрализации влияния человеческого фактора
на информационную безопасность объекта позволяет за счет оценки уровня
воздействия и комплексного противодействия элементам, оказывающим влия­ние на реализацию на объекте инцидента ИБ по причине человеческого факто­ра, максимально, насколько это возможно в условиях естественной среды и случайных процессов, нейтрализовать влияние человеческого фактора на ин­формационную безопасность объекта.
77
ЗАКЛЮЧЕНИЕ
По результатам рассмотрения отечественной нормативно-правовой базы, международных стандартов, а также научных трудов в области управления ин-
цидентами информационной безопасности сделан вывод, что на данный момент нет единой методики, содержащей структурированный подход по управлению инцидентами информационной безопасности на объектах информатизации. При этом нормативная база (по большей части ГОСТы) в рассматриваемой сфере достаточно структурна и затрагивает разные аспекты анализа и управления ин-
цидентами ИБ, но следует отметить тот факт, что в рамках нормативной базы
должное внимание не уделяется непрерывному мониторингу, в том числе и с
помощью технических средств, который в современных условиях является наиболее действенным способом управления инцидентами ИБ.
В рамках данной работы разработана методика управления инцидентами информационной безопасности на объекте информатизации, а также предложен
подход к нейтрализации влияния человеческого фактора на информационную
безопасность объекта.
Предложенная методика управления инцидентами информационной без-
опасности на объекте информатизации позволяет совместить работу систем мониторинга (SIEM-систем) с системой накопления информации об инциден-
тах ИБ. Подход к фиксации информации дает преимущество в виде сохранения накопленного опыта компании и позволяет ускорить процессы принятия реше­ний относительно процедур реагирования на инциденты информационной без­опасности как экстренно, непосредственно при их обнаружении, так и вдолгую,
путем реализации превентивных мероприятий.
Методика нейтрализации влияния человеческого фактора на информаци­онную безопасность объекта позволяет за счет оценки уровня воздействия и
комплексного противодействия элементам, оказывающим влияние на реализа­цию на объекте инцидента ИБ по причине человеческого фактора, максималь-
но, насколько это возможно в условиях естественной среды и случайных про-
цессов, нейтрализовать влияние человеческого фактора на информационную
безопасность объекта.
78
СПИСОК ИСПОЛЬЗОВАННЫХ ИСТОЧНИКОВ
1. ГОСТ Р ИСО/МЭК ТО 18044-2007 «Информационная технология.
Методы и средства обеспечения безопасности. Менеджмент инцидентов ин-
формационной безопасности», введ. 2008-07-01. — Москва : Стандартинформ,
2009.
2. Приказ ФСБ России № 368 «Об утверждении Порядка обмена инфор-
мацией о компьютерных инцидентах между субъектами критической информа-
ционной инфраструктуры Российской Федерации, между субъектами критиче­ской информационной инфраструктуры Российской Федерации и уполномо-
ченными органами иностранных государств, международными, международ-
ными неправительственными организациями и иностранными организациями,
осуществляющими деятельность в области реагирования на компьютерные ин-
циденты, и Порядка получения субъектами критической информационной ин­фраструктуры Российской Федерации информации о средствах и способах про-
ведения компьютерных атак и о методах их предупреждения и обнаружения»,
24.07.2018.
3. Приказ Федеральной службы по надзору в сфере связи, информаци-
онных технологий и массовых коммуникаций № 187 «Об утверждении Порядка и условий взаимодействия Федеральной службы по надзору в сфере связи, ин­формационных технологий и массовых коммуникаций с операторами в рамках ведения реестра учета инцидентов в области персональных данных»,
14.11.2022.
4. РС БР ИББС-2.5-2014 «Обеспечение информационной безопасности
организаций банковской системы Российской Федерации. Менеджмент инци­дентов информационной безопасности», введ. 2014-06-01 // Вестник Банка Рос­сии. — 30.05.2014. — № 48–49.
5. ISO/IEC 27035-1:2016 Information technology Security techniques
Information security incident management Part 1: Principles of incident management, 2016-11-01, Geneva, Switzerland: ISO, 2016.
6. ISO/IEC 27035-2:2016 Information technology Security techniques
Information security incident management Part 2: Guidelines to plan and prepare for incident response, 2016-11-01, Geneva, Switzerland: ISO, 2016.
7. NIST Special Publication 800-61 Revision 2 «Computer Security Incident
Handling Guide», 2012.
8. Козлов, Д.В. Метод представления информации об инцидентах инфор-
мационной безопасности / Д.В. Козлов // Безопасные информационные техноло-
79
гии : Сборник трудов Десятой международной научно-технической конференции, Москва, 03–04 декабря 2019 года. — Москва : Изд-во МГТУ им. Н.Э. Баумана,
2019. С. 196–199.
9. Неизвестный, С.И. Распределение ресурсов предприятий в управле-
нии инцидентами информационной безопасности и информационными риска-
ми / С.И. Неизвестный // Информационная безопасность: вчера, сегодня, зав­тра : Сборник статей по материалам III Международной научно-практической конференции, Москва, 23 апреля 2020 года. — Москва : Изд-во РГГУ, 2020. — С. 105–110.
10. Лексиков, Е.В. Разработка методики реагирования на инциденты ин-
формационной безопасности в организации / Е.В. Лексиков, М.Ю. Фроликова,
М.И. Канева // Моя профессиональная карьера. — 2019. — Т. 3. — № 5. — С. 238–245.
11. Полтавцева, М.А. Модель активного мониторинга как основа управ-
ления безопасностью промышленных киберфизических систем / М.А. Полтав-
цева // Вопросы кибербезопасности. — 2021. — № 2 (42). — С. 51–60.
12. Иванюгин, В.М. Многоступенчатость системы управления информа-
ционной безопасностью как фактор риска / В.М. Иванюгин // Наука и мир. —
2023. № 3 (115). С. 8–11.
13. Миков, Д.А. Управление информационными рисками в системах ди-
станционного мониторинга состояния объекта / Д.А. Миков. URL https://www.dissercat.com/content/upravlenie-informatsionnymi-riskami-v-sistemakh-di stantsionnogo-monitoringa-sostoyaniya-obek (дата обращения: 29.09.2024).
14. Абрамов, Р.В. Методы и алгоритмы анализа защищенности пользова-
телей информационных систем от социоинженерных атак: оценка параметров мо-
делей / Р.В. Абрамов. — URL: https://www.dissercat.com/content/metody-i-algoritmy- analiza-zashchishchennosti-polzovatelei-informatsionnykh-sistem-ot-sotsio (дата обра­щения: 29.09.2024).
15. Гибилинда, Р.В. Разработка автоматизированных методов анализа воз-
действий на файлы в задаче расследования инцидентов информационной безопас-
ности / Р.В. Гибилинда. — URL: https://www.dissercat.com/content/razrabotka-
avtomatizirovannykh-metodov-analiza-vozdeistvii-na -faily-v-zadache-rassledovaniya (дата обращения: 29.09.2024).
16. SIEM-системы. — URL: https://www.anti-malware.ru/analytics/Market_
Analysis/SIEM-2022#part2 (дата обращения: 25.09.2024).
17. Расследование инцидентов информационной безопасности. — URL:
https://stekspb.ru/it-services/digital-forensic/ (дата обращения: 25.09.2024).
80
18. Эксперты ИТ-компании «Инфосистемы Джет» о киберугрозах.
URL: https://habr.com/ru/companies/jetinfosystems/news/724148/ (дата обращения:
25.10.2024).
19. 5 оттенков человеческого фактора в ИБ. — URL: https://searchinform.ru/
blog/2018/05/21/5-ottenkov-chelovecheskogo-faktora-v-ib/ (дата обращения: 31.09.2024).
20. Еще больше ИБ-статистики: актуальные тренды, прогнозы и анали-
тика. — URL: https://habr.com/ru/companies/searchinform/articles/800249/ (дата обращения: 31.09.2024).
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]