Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Экономические аспекты информационной безопасности. Учебное пособие для СПО
.pdf
4. Люди и компетенции.
Основным элементом анализа и управления рисками информационной
безопасности в соответствии с методологией являются рисковые сценарии. Каждый
сценарий представляет собой «описание события, которое в случае возникновения,
может привести к неопределенному (позитивному или негативному) воздействию на
достижение целей организации». Методология содержит более 100 рисковых
сценариев, охватывающих следующие категории воздействия:
–создание и обслуживание портфелей ИТ-проектов;
–управление жизненным циклом программы / проекта;
–инвестиции в ИТ;
–экспертиза и навыки персонала ИТ;
–операции с персоналом;
–информация;
–архитектура;
–ИТ-инфраструктура;
–программное обеспечение;
–неэффективное использование ИТ;
–выбор и управление поставщиками ИТ;
–соответствие нормативным требованиям;
–геополитика;
–кража элементов инфраструктуры;
–вредоносное программное обеспечение;
–логические атаки;
–техногенное воздействие;
–окружающая среда;
–природные явления;
–инновации.
Для каждого рискового сценария в методологии определена степень его
принадлежности к каждому типу рисков:
1. Стратегические риски – риски, связанные с упущенными возможностями
использования ИТ для развития и повышения эффективности основной
деятельности организации.
2. Проектные риски – риски, связанные с влиянием ИТ на создание или
развитие существующих процессов организации.
3. Риски управления ИТ и предоставления ИТ-сервисов – риски, связанные с
обеспечением доступности, стабильности и предоставления пользователям ИТ-
сервисов с необходимым уровнем качества, проблемы с которыми могут привести к
ущербу для основной деятельности организации.
Каждый рисковый сценарий содержит следующую информацию:
Тип источника угрозы – внутренний/внешний.
1.
2. Тип угрозы – злонамеренное действия, природное явление, ошибка и др.
3. Описание события – доступ к информации, уничтожение, внесение изменений,
раскрытие информации, кража и др.
101

4.
Типы активов (компонентов) организации, на которые влияет событие –люди,
процессы, ИТ-инфраструктура и др.
5. Время события.
В случае реализации рискового сценария деятельности организации причиняется
ущерб. Таким образом, при анализе рисков информационной безопасности в
соответствии с методологией COBIT for Risk, производится выявление актуальных
для организации рисковых сценариев и мер снижения рисков, направленных на
уменьшение вероятности реализации этих сценариев. Для каждого из выявленных
рисков проводится анализ его соответствия риск-аппетиту организации с
последующим принятием одного из следующих решений: избегание риска; принятие
риска; передача риска; снижение риска.
Дальнейшее управление рисками осуществляется путем анализа остаточного
уровня рисков и принятия решения о необходимости реализации дополнительных
мер снижения рисков. Методология содержит рекомендации по внедрению мер
снижения рисков применительно к каждому из типов компонентов организации. На
рисунке 6.3 представлен алгоритм реализации методологии СOBIT for Risk.
С точки зрения практического применения можно выделить следующие
достоинства методологии СOBIT for Risk.
1. Связь с общей библиотекой COBIT и возможность использовать подходы и
«ИТ-контроли» (мер по снижению рисков) из смежных областей, позволяющие
рассматривать риски информационной безопасности и меры по их снижению
применительно к воздействию рисков на бизнес-процессы организации.
2. Многократно апробированный метод, по которому накоплены значительный
опыт и профессиональные компетенции, и результаты которого признаются
международными институтами;
3. Наличие понятного формализованного описания методологии позволяет
свести к минимуму ошибки при реализации процессов анализа и управления
рисками.
4. Каталоги рисковых сценариев и «ИТ-контролей» позволяют упростить
требования к специальным знаниям и компетентности непосредственных
исполнителей мероприятий по анализу и управлению рисками.
5. Возможность использования методологии при проведении аудитов позволяет
снизить трудозатраты и необходимое время для интерпретации результатов внешних
и внутренних аудитов.
Вместе с тем, методологии СOBIT for Risk присущи те же недостатки и
ограничения, что и для методики CRAMM.
Данная методология является наиболее подходящей для крупных
технологических организаций или организаций с высокой степенью зависимости
основной деятельности от информационных технологий, для тех, кто уже
используют (или планируют использовать) стандарты и методики COBIT для
управления информационными технологиями и имеют необходимые для этого
ресурсы и компетенции. В этом случае возможна эффективная интеграция процессов
управления рисками информационной безопасности и процессов общего управления
ИТ и достижение синергетического эффекта, который позволит оптимизировать
102

затраты на реализацию процессов анализа и управления рисками информационной
безопасности.
Рисунок 6.3 – Алгоритм реализации методологии СOBIT for Risk [28]
Методика "Facilitated Risk Analysis Process (FRAP)" включает качественный
анализ рисков и предусматривает следующие этапы.
1. На основании результатов проведенных опросов, технической документации
составляется список находящихся в зоне риска активов.
103

2. Идентификация угроз. При составлении списка угроз могут использоваться
различные подходы:
Конвенциональный метод – эксперты составляют перечень потенциальных
угроз, из которых впоследствии выбираются наиболее актуальные для данной
системы.
Статистический – проводится анализ статистики происшествий, связанных с
информационной безопасностью данной ИС и подобных ей, и оценивается их средняя
частота, после чего производится оценка точек риска.
"Мозговой штурм" – проводимый сотрудниками компании и в отличии от
первого метода проводится без привлечения внешних экспертов.
3. После составления списка потенциальных угроз производится сбор статистики
по каждому случаю возникновения риска: частоте той или иной ситуации, по уровню
претерпеваемого ущерба. Опираясь на эти значения, эксперты оценивают уровень
угрозы по обоим параметрам: вероятности возникновения угрозы (High Probability,
Medium Probability and Low Probability) и ущерба от нее (High Impact, Medium Impact
and Low Impact). В соответствии с правилом, задаваемым матрицей рисков (рисунок
6.4), определяется оценка уровня риска:
· уровень A –- направленные на элиминацию угрозы меры (например, внедрение
системы защиты информации) должны быть предприняты немедленно и в
обязательном порядке;
· уровень B – необходимо предпринять меры, направленные на снижение риска;
· уровень C –- необходим мониторинг ситуации;
· уровень D – никаких действий в данный момент предпринимать не требуется.
Рисунок 6.4 – Матрица рисков FRAP [28]
104

4. После того как угрозы были идентифицированы и относительные риски
оценены, составляется план действий, позволяющий устранить риск или
уменьшить его до приемлемого уровня.
5. По окончании оценки рисков результаты подробно документируются и
переводятся в стандартизованный формат. Эти данные могут быть использованы
при планировании дальнейших процедур в области обеспечения безопасности,
бюджета, выделяемого на эти процедуры, и т.д.
Компания RiskWatch разработала собственную методику анализа и оценки
рисков, которая реализуется в ряде их программных средств. В методике RiskWatch
в качестве критериев для оценки и управления рисками используются ожидаемые
годовые потери (Annual Loss Expectancy, ALE) и оценка возврата инвестиций
(Return on Investment, ROI). Методика RiskWatch ориентирована на точную
количественную оценку соотношения потерь от угроз безопасности и затрат на
создание системы защиты. Процесс анализа рисков состоит из четырех этапов.
На первом этапе, являющемся, по сути, подготовительным, определяется
предмет исследования: дается описание типа организации, состава исследуемой
системы, базовых требований в области информационной безопасности и т.д.
На втором этапе производится более детальное описание системы:
присутствующие ресурсы, типы потерь, которые могут иметь место при
реализации риска, классы инцидентов, которые можно выделить путём
сопоставления категории потерь и категории ресурсов. Для выявления возможных
слабых мест системы используется опросник, в котором предлагается ответить
более чем на 600 вопросов, связанных с категориями ресурсов. В связи с тем, что
компании из разных сфер деятельности имеют свои отраслевые и иные
особенности, вопросы могут корректироваться, добавляться. Далее определяется
частота реализации каждой из присутствующих в системе угроз, уровень
уязвимости и ценность ресурсов. На основе данной информации рассчитывается
эффективность использования тех или иных элементов контроля информационной
безопасности.
На третьем этапе производится количественная оценка риска. Определяется
взаимосвязь между ресурсами, потерями, угрозами и уязвимостями,
определенными в процессе проведения первых двух этапов работы. Для каждого
риска рассчитывается математическое ожидание потерь за год по следующей
формуле
m = p ×v , (6.3)
где p – частота возникновения угрозы в течение года,
Например, если выведение сервера из строя на один час обойдется компании в
$100000, а вероятность совершения DDoS-атаки в течение года равна 0.01, то
ожидаемые потери составят $1000.
105

Моделируются сценарии "что, если…", в которых аналогичные ситуации
рассматриваются с учетом внедрения средств защиты. Путём сравнения
ожидаемых потерь при условии использования элементов контроля и без них
можно оценить, насколько эффективным будет внедрение тех или иных защитных
мер.
На последнем этапе генерируются отчёты разных видов: краткие итоги, полные
и краткие отчеты об элементах, описанных на стадиях 1 и 2, отчет о стоимости
защищаемых ресурсов и ожидаемых потерь от реализации угроз, отчет об угрозах
и мерах противодействия, отчет о результатах аудита безопасности.
Таким образом, методика позволяет не только оценить риски, которые на
данный момент существуют у предприятия, но и выгоду, которую может принести
внедрение физических, технических, программных и прочих средств и механизмов
защиты. Подготовленные отчеты и графики дают материал, достаточный для
принятия решений об изменении системы обеспечения безопасности предприятия.
Оценку рисков СИБ проводят специалисты, к которым предъявляются
определенные требования. Ниже будут представлены требования к специалисту,
который производит оценку рисков на основе британского стандарта BS 7799:3
«Руководство по управлению рисками ИБ» и ISO/IEC 27005:2008 «Информационная
технология»:
–знание бизнеса и готовность принятия данный уровень риска в процессе;
–знание концепции риска;
–способность проведения аналитической работы;
–понимание уязвимостей и угроз;
–знание типов контрольных механизмов и ИБ;
–способность находить необходимые контактные лица.
Одним из факторов, оказывающих влияет на увеличение стоимости работ по
анализу рисков, является необходимость знание бизнеса. По мнению специалистов
в области ИБ, подразделения ИТ и безопасности организации не всегда обладают
достаточным уровнем этих знаний. Очень важно определить, как будут выполняться
работы по оценке рисков силами сотрудников организации или специалистами.
В задачи сотрудников отдела ИБ входят обязанности оповещения руководящих
лиц организации о имеющихся и потенциальных угрозах. Отчёты должны
сопровождаться аналитическими выкладками, показателями, фактами. Это самый
эффективный метод довести информацию до глав предприятия.
6.4. Контрольные вопросы
1. Дайте определение риску информационной безопасности.
2. Перечислите виды рисков нарушения информационной безопасности
и причины их возникновения.
3.
Что подразумевает процесс управления рисками?
4. Назовите основные параметры информационных рисков.
5. Дайте характеристику основным этапам процесса управления рисками.
106

6. В чем сущность количественного и качественного подхода к анализу рисков?
Назовите их достоинства и недостатки.
7. Поясните содержание подходов к оценке рисков информационной
безопасности.
8. В чем сущность методики CRAMM?
9. Дайте характеристику методологии COBIT for Risk.
10. Что общего и в чем заключается принципиальное отличие существующих
методических подходов анализа и оценки рисков информационной безопасности?
107

Заключение
В современных условиях любое предприятие и организация нуждается в
специалистах, обладающих знаниями и практическими навыками принятия
управленческих решений, в том числе и в области информационной безопасности.
В данном учебном пособии рассмотрены экономические вопросы, связанные с
внедрением и эксплуатацией систем информационной безопасности.
Особое внимание уделено оценке экономической эффективности инвестиций в
системы информационной безопасности, т.к. традиционные подходы не учитывают
особенности инвестирования в создание СИБ и поэтому имеют ограниченное
практическое использование.
108

Глоссарий
Акция – это ценная бумага, удостоверяющая участие в акционерном обществе и
дающая ее владельцу право на получение части прибыли в виде дивидендов.
Амортизационные отчисления – денежные средства, которые включаются в
издержки производства по утвержденным нормативам и предназначены для
возмещения.
Амортизация – денежное выражение экономического износа основных
производственных фондов.
Бизнес-план - документ, отражающий основное содержание
предпринимательской деятельности и включающий экономически обоснованные
организационно-технические мероприятия на краткосрочную перспективу (3-5 лет).
Безрисковая ставка – норма процента, которую можно получить при вложении
средств в наиболее надежные финансовые активы, риском которых можно
пренебречь.
Валовая продукция – это стоимость общего результата производственной
деятельности предприятия за определенный период времени.
Вендор–физические или юридические лица, которые продвигают и поставляют
товары под собственным брендом.
Временная стоимость опциона – это та сумма, которую его покупатель готов
заплатить, надеясь, что со временем увеличится внутренняя стоимость опциона.
Дата экспирации– день окончания срока действия опциона.
Дисконтирование – это приведение разновременных денежных потоков к
текущему моменту времени.
Еврооблигации – облигации, выпущенные федеральным правительством,
муниципальными или корпоративными заемщиками и размещенным за пределами,
как страны-эмитента, так и страны, в валюте которой номинированы эти облигации.
Загрузка производственных мощностей – уровень использования
потенциальных возможностей производства, измеряемый отношением фактического
выпуска продукции к максимально возможному.
ИБ – информационная безопасность
Издержки производства –затраты на производство продукции, включающие
текущие затраты живого и овеществленного труда идущие на изготовление
продукции.
Издержки производства переменные – текущие затраты производства,
которые зависят от объема производства (сырье, топливо, заработная плата
производственных рабочих и т.д.).
Издержки производства постоянные – текущие затраты производства,
которые не зависят от объема производства (заработная плата менеджеров, арендная
плата за используемое имущество и т.д.).
Износ моральный основных фондов – потери предприятия в стоимостной
форме, обусловленные влиянием НТП на снижение общественно необходимых затрат
на производство машин и другого оборудования, а также созданием новых более
экономичных и производительных разновидностей оборудования.
109

Износ физический основных фондов – утрата элементами основных фондов
полезных свойств и стоимости в процессе их использования или неиспользования в
производственном процессе.
Инкремент – приращение, увеличение.
Имущество предприятия - совокупность материальных и нематериальных
элементов, которые использует предприятие в производственной деятельности.
Индекс доходности (PI - Profitability Index) – показатель, характеризующий
соотношение дисконтированных денежных потоков поступлений и выплат в течение
инвестиционного периода
Интеллектуальный капитал – знания, навыки и производственный опыт
конкретных людей и нематериальные активы, включающие патенты, базы данных,
программное обеспечение, товарные знаки и др., которые производительно
используются в целях максимизации прибыли и других экономических и технических
результатов.
Информатизация – организационный социально-экономический и научно-
технический процесс создания оптимальных условий для удовлетворения
информационных потребностей и реализации прав граждан, органов государственной
власти, органов местного самоуправления, организаций, общественных объединений
на основе формирования и использования информационных ресурсов;
Информационная безопасность – это состояние защищенности
информационной среды общества, обеспечивающее ее формирование, использование
и развитие в интересах граждан, организаций, государства.
Информационной безопасностью государства – состояние защищенности и
национальных интересов государства в информационной сфере, определяющихся
совокупностью сбалансированных интересов личности, общества и государства
Информационная система – организационно упорядоченная совокупность
документов и информационных технологий;
Информационное общество – общество, в котором процесс компьютеризации
дает людям доступ к надежным источникам информации, обеспечивает высокий
уровень автоматизации производства.
Информационные процессы – процессы сбора, обработки, накопления,
хранения, поиска и распространения информации;
Информационные ресурсы – отдельные документы и массивы документов в
информационных системах (библиотеках, архивах, фондах, банках данных, других
информационных системах);
Информация – сведения о лицах, предметах, фактах, событиях, явлениях и
процессах, независимо от формы их представления;
Информационное пространство (инфосфера) – сфера человеческой
деятельности, связанная с созданием, преобразованием и потреблением информации.
Колл-опцион – это контракт на покупку определенного количества
оговоренного актива по заранее оговоренной цене.
Конфиденциальная информация – документированная информация, доступ к
которой ограничивается в соответствии с законодательством данного государства.
110
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
