Добавил:
ivanov666
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз:
Предмет:
Файл:Экономические аспекты информационной безопасности. Учебное пособие
.pdf
91
12. Назовите основные возможности ФСА.
13.Перечислите основные модели жизненного цикла ИС, сформулируйте их
достоинства и недостатки.
14.Как количественно оценить идеальность модели СИБ?

92
6 Оценка рисков информационной безопасности
6.1 Риски информационной безопасности
Риски информационной безопасности входят в тройку наиболее вероятных
рисков (вместе с рисками природных катаклизмов и экстремальных погодных
условий) и в список из шести наиболее критичных рисков по возможному ущербу
(вместе с рисками применения оружия массового поражения, природными
катаклизмами, погодными аномалиями и нехваткой питьевой воды). Атаки, ведущие
к экстраординарному ущербу, становятся обычным явлением. Финансовый ущерб от
атак возрастает и одни из самых больших потерь связаны с атаками вирусоввымогателей. Ярким примером этого являются атаки вирусов-вымогателей WannaCry
и NotPetya, затронувшие более 300 тыс. компьютеров в 150 странах мира и приведшие
к финансовым потерям более 300 млн долл.
Поэтому оценка и управление рисками информационной безопасности является
одним из приоритетных направлений развития организаций и необходимы для их
дальнейшего функционирования.
Согласно статистическим данным затраты на обеспечение режима
информационной безопасности составляют 30% от все затрат предприятия на
информационные системы, а стоимость системы защиты информационной
безопасности предприятия должна составлять примерно 20% от стоимости
информационного ресурса предприятия. Между тем, только 10% предприятий
осуществляют эффективное инвестирование информационной безопасности, 40%-
подвергаются широкому спектру рисков нарушения информационной безопасности.
Различают три вида рисков нарушения информационной безопасности (таблица
6.1).
Таблица 6.1 – Анализ рисков нарушения информационной безопасности
Вид риска
Причина возникновения риска
Разрешимость риска
Риск, связанный с
программно-
технической
реализацией системы
защиты
Возникает из-за
невозможности реализации
100%-ой надежности и
отказоустойчивости
1.Более эффективная проработка
структуры и принципов
управления системой защиты.
2.Проведение системного анализа
состояния системы защиты.
Риск, связанный с
технологической
реализацией системы
защиты при
внедрении на
предприятии
Моральное устаревание
программного или
технического обеспечения
1.Модернизация системы
программного и технического
обеспечения.
2.Снижение функциональной
ёмкости системы защиты.
Риск, обусловленный
рыночной
конъюнктурой
Нерентабельность проекта
построения системы защиты
информации.
Низкий объем продаж.
Увеличение ориентированности
на потребителя.

93
Представление системы безопасности как информационного процесса, а не
продукта, позволяет интерпретировать безопасность информационных активов как
многофункциональный процесс управления рисками нарушения режима
безопасности организации. Управление рисками позволяет:
- обеспечить баланс информационных рисков, снижая потенциальные угрозы,
направленные на вычислительные средства, обрабатывающие информационные
ресурсы,
- максимально точно определить параметры безопасности информационного
продукта,
- получить максимальную прибыль от вложенных средств на построение
системы защиты информации.
Целью управления рисками информационной безопасности является
поддерживание их на приемлемом для организации уровне. Для решения данной
задачи организации создают комплексные системы информационной безопасности
(СИБ).
При создании таких систем встает вопрос выбора средств защиты,
обеспечивающих снижение выявленных в процессе анализа рисков информационной
безопасности без избыточных затрат на внедрение и поддержку этих средств. Анализ
рисков информационной безопасности позволяет определить необходимую и
достаточную совокупность средств защиты информации, а также организационных
мер направленных на снижение рисков информационной безопасности, разработать
архитектуру СИБ организации, максимально эффективную для ее специфики
деятельности и направленную на снижение именно ее рисков информационной
безопасности.
Риски информационной безопасности, впрочем, как и любые другие риски,
характеризуется двумя параметрами: потенциальным ущербом для организации и
вероятностью реализации. Использование для анализа рисков совокупности этих
двух характеристик позволяет сравнивать риски с различными уровнями ущерба и
вероятности.
Процесс управления рисками состоит из следующих логических этапов, состав
и наполнение которых зависит от используемой методики оценки и управления
рисками:
1.Определение приемлемого для организации уровня риска (риск-аппетита) –
критерия, на основании которого определяется, какие идентифицированные в
дальнейшем риски будут безоговорочно приняты и исключены из дальнейшего
рассмотрения, а какие подвергнуты дальнейшему анализу и включены в план
реагирования на риски.
2.Идентификация, анализ и оценка рисков.
Для принятия решения относительно рисков они должны быть однозначно
идентифицированы и оценены с точки зрения ущерба от реализации риска и
вероятности его реализации. При оценке ущерба определяется степень влияния риска
на ИТ-активы организации и поддерживаемые ими бизнес-процессы.
Анализ вероятности реализации риска может базироваться на выявлении и
анализе уязвимостей, присущих ИТ-активам, на которые может влиять риск. В

94
зависимости от используемой методики оценки рисков, в качестве исходных данных
для их оценки может быть использована модель злоумышленника, информация о
бизнес-процессах организации и других сопутствующих реализации риска факторах,
таких как политическая, экономическая, рыночная или социальная ситуация в среде
деятельности организации.
При оценке рисков может использоваться качественный, количественный или
смешанный подход.
Качественная оценка рисков позволяет выявить существующие риски,
определить степень их воздействия на организацию.
Существуют несколько моделей качественной оценки. Все они достаточно
просты, варианты различаются лишь числом градаций шкал.
Одна из самых распространенных моделей – трехуровневая. Каждый фактор
оценивается по шкале «низкий – средний – высокий». Во многих случаях
трехуровневая шкала является достаточной, но в некоторых случаях может
потребоваться более детальная шкала, например, пятиуровневая: «незначительный –
низкий – средний – высокий – очень высокий». Однако, какой бы уровень
детализации ни был выбран, необходимо, чтобы интерпретация уровней могла
отражать различия между ними. Трехуровневые качественные шкалы для оценки
возможного ущерба, вероятности реализации угроз, величины рисков предлагают
использовать большинство международных стандартов.
Итоговые результаты качественной оценки рисков могут служить исходной
информацией для проведения количественной оценки.
Преимуществом качественного подхода является его простота, минимизация
сроков и трудозатрат на проведение оценки рисков. В качестве ограничений
использования качественного подхода следует отметить недостаточную наглядность
и сложность использования результатов анализа рисков для экономического
обоснования и оценки целесообразности инвестиций в меры реагирования на риски.
Методы количественного характера выражают риски численно, т.е. ожидаемые
потери в числовом эквиваленте и вероятность или частоту этих потерь.
В результате количественной оценки каждому риску ставится в соответствие
величина возможных финансовых потерь в случае его реализации (может
использоваться для обоснования необходимости внедрения защитных мер),
рассчитывается вероятность реализации угроз (позволяет оценить их реальную
опасность).
Количественные оценки позволяют оценить соотношение возможных
финансовых потерь и расходов на приобретение и эксплуатацию защитных мер,
рассчитывать экономический эффект мероприятий.
Преимуществом количественного подхода является точность оценки рисков,
наглядность результатов и возможность сравнения значения риска, выраженного в
деньгах, с объемом инвестиций, необходимых для реагирования на данный риск,
недостатками – сложность, высокая трудоемкость и длительность исполнения.
3.Ранжирование рисков.
Для определения приоритета при реагировании на риски и последующей
разработки плана реагирования все риски должны быть проранжированы. При

95
ранжировании рисков, в зависимости от используемой методики, могут применяться
такие критерии, как ущерб от реализации рисков, вероятность реализации, ИТ-активы
и бизнес-процессы, затрагиваемые риском, общественный резонанс и репутационный
ущерб от реализации риска и др.
4.Принятие решения и разработка плана реагирования на риски.
Для определения совокупности мер реагирования на риски необходимо
провести анализ идентифицированных и оцененных рисков с целью принятия
относительно каждого их них одного из следующих решений:
– избегание риска – простое уклонение от мероприятия, связанного с риском.
– принятие риска – реализация мер по уменьшению вероятности и масштабов
негативных последствий (предотвращение ущерба).
–передача риска – перенесение риска на другое лицо.
Различают три схемы передачи риска: это страхование, хеджирование и
диверсификация.
Страхование предполагает выплату страхового взноса или премии с целью
избежания убытков при наступлении страхового случая. Экономическая сущность
страхования заключается в создании резервного (страхового) фонда, отчисления в
который для отдельного страхователя устанавливаются на уровне значительно
меньшем суммы ожидаемого убытка и, как следствие, страхового возмещения.
Хеджирование представляет собой форму страхования от возможных потерь
путем заключения уравновешивающей сделки. Хеджирование рисков
осуществляется путем проведения операций с производными финансовыми
инструментами – форвардами, фьючерсами и опционами.
Диверсификация риска осуществляется в процессе составления программы
реализации проекта и контрактных документов. При заключении контракта можно:
определить обязанности каждого участника проекта в части
предотвращения рисковых событий и их последствий;
оценить долю риска, которую берет на себя каждый участник проекта;
добиться соблюдения паритета в распределении риска и дохода между
участниками проекта.
5.Реализация мероприятий по реагированию на риски.
6.Оценка эффективности реализованных мер.
Для достижения уверенности, что применяемые в соответствии с планом
реагирования меры эффективны и уровень рисков соответствует приемлемому для
организации, производится оценка эффективности каждой реализованной меры
реагирования на риск, а также регулярная идентификация, анализ и оценка рисков
организации.
6.2 Подходы к оценке рисков информационной безопасности
Существует три подхода к оценке рисков информационной безопасности:
• базовый;
• детальный;
• комбинированный.

96
Базовый подход предполагает обеспечение базового уровня защищенности
путем выбора минимального набора защитных мер. В данном случае оценивают
вероятности нарушения безопасности и тяжести возможных последствий такого
нарушения. При этом риск тем больше, чем выше вероятность нарушения
безопасности и тяжесть возможных последствий.
Основное преимущество использования базового подхода – это возможность
обойтись минимальным количеством ресурсов при проведении оценки и дальнейшей
обработки рисков информационной безопасности.
Рассматриваемый подход экономически эффективен при условии, что
выбранный базовый уровень защищенности соответствует уровню, необходимому
для большинства объектов защиты организации. Если выбранный базовый уровень
завышен, то защитные меры окажутся излишними; если базовый уровень
защищенности занижен, то для ряда объектов защиты выбранные меры будут
недостаточны.
Если базовых оценок недостаточно, используют детальную оценку рисков, при
котором для каждого объекта защиты или группы объектов защиты определяют
перечень актуальных угроз и оценивают вероятность их реализации, а также степень
легкости, с которой угрозы могут реализоваться, т.е. уровень уязвимости.
Описываемый подход позволяет определить необходимые и достаточные
защитные меры, но связан со значительными затратами времени и средств, а также с
необходимостью привлечения квалифицированных специалистов. Поскольку оценка
проводится одинаково тщательно для всех объектов защиты организации,
определение и реализация необходимых защитных мер для какого-либо критичного
объекта защиты может произойти слишком поздно, когда безопасность уже нарушена
и организация несет убытки. Таким образом, проводить детальную оценку рисков
применительно ко всем объектам защиты не рекомендуется.
У каждого из перечисленных подходов есть достоинства и недостатки, в связи с
чем в каждом конкретном случае важно найти между ними баланс. В качестве такого
баланса выступает третий подход – комбинированный, который предполагает
проведение предварительной оценки для всех объектов защиты с целью установления
такого подхода (базовый или детальный), который более эффективен для конкретного
объекта защиты (или группы объектов защиты).
Исходные данные для принятия решения о применимости базового или
детального подходов могут быть получены в результате анализа следующих
факторов:
• требования нормативно-правовых актов РФ по информационной безопасности;
• цели, для достижения которых используется объект защиты (если в
организации выделены и описаны бизнес-процессы, то указываются бизнеспроцессы, в реализации которых задействован объект защиты);
• степень зависимости деятельности организации от объекта защиты;
• стоимость создания, приобретения объекта защиты, затраты на поддержание в
рабочем состоянии, ремонт и т.д.;
• наличие потенциальных нарушителей (конкуренты, обиженные сотрудники и
т.п.);

97
• возможность возникновения экстремальных погодных условий, близость к
источникам опасности и т.д.
Если нарушение безопасности объекта защиты может причинить организации
ущерб, отрицательно повлиять на ее деятельность, репутацию, то принимается
решение проводить детальную оценку рисков, во всех остальных случаях достаточно
применение базового подхода.
6.3 Методический инструментарий анализа и оценки рисков
информационной безопасности
Методика CRAMM (CCTA Risk Analysis and Management Method), разработана
Службой безопасности Великобритании в 1985 году. Методика базируется на
стандартах управления информационной безопасности серии BS7799 (в настоящее
время переработаны в ISO 27000) и описывает подход к качественной оценке рисков.
При этом переход к шкале значений качественных показателей происходит с
помощью специальных таблиц, определяющих соответствие между качественными и
количественными показателями. Оценка риска производится на основе анализа
ценности ИТ-актива для бизнеса, уязвимостей, угроз и вероятности их реализации
(рисунок 6.1).
Рисунок 6.1 – Логика методики CRAMM [28]
Процесс управления рисками по методике CRAMM состоит из следующих
этапов:
1.Инициирование (Initiation).
На этом этапе проводится серия интервью с заинтересованными в процессе
анализа рисков информационной безопасности лицами, в том числе с
ответственными за эксплуатацию, администрирование, обеспечение безопасности и
использование ИТ-активов, для которых производится анализ рисков. В результате
дается формализованное описание области для дальнейшего исследования, ее границ
и определяется состав вовлеченных в анализ рисков лиц.
2. Идентификация и оценка ИТ-активов (Identification and Valuation of Assets).
Анализ
Управление
Ресурсы
Угрозы
Уязвимости
Риски
Контрмеры

98
Определяется перечень ИТ-активов, используемых организацией в
определенной ранее области исследования. В соответствии с методологией CRAMM
ИТ-активы могут быть одного из следующих типов:
–данные;
–программное обеспечение;
–физические активы.
Для каждого актива определятся его критичность для деятельности организации
и совместно с представителями подразделений, использующих ИТ-актив для
решения прикладных задач, оцениваются последствия для деятельности организации
от нарушения его конфиденциальности, целостности и доступности.
3.Оценка угроз и уязвимостей (Threat and Vulnerability Assessment).
В дополнение к оценке критичности ИТ-активов, важной частью методологии
CRAMM является оценка вероятности угроз и уязвимостей ИТ-активов. Методология
CRAMM содержит таблицы, описывающие соответствие между уязвимостями ИТактивов и угрозами, которые могут влиять на ИТ-активы через эти уязвимости. Кроме
того, составляются таблицы, описывающие ущерб для ИТ-активов в случае
реализации этих угроз. Данный этап выполняется только для наиболее критичных
ИТ-активов, для которых недостаточно внедрения базового набора мер обеспечения
информационной безопасности. Выявление актуальных уязвимостей и угроз
производится путем интервьюирования лиц, ответственных за администрирование и
эксплуатацию ИТ-активов. Для остальных ИТ-активов методология CRAMM
содержит набор необходимых базовых мер обеспечения информационной
безопасности.
4.Вычисление риска (Risk Calculation).
Вычисление риска производится по формуле:
Риск = Р (реализации) * Ущерб, (6.1)
где Р (реализации) – вероятность реализации риска.
При этом вероятность реализации риска вычисляется по формуле:
Р (реализации) = Р (угрозы) * Р (уязвимости), (6.2)
где Р (угрозы) – вероятность проявления угрозы;
Р (уязвимости) – вероятность уязвимости при проявлении угрозы.
На этапе вычисления рисков для каждого ИТ-актива определяются требования к
набору мер по обеспечению его информационной безопасности по шкале от «1» до
«7», где значению «1» соответствует минимальный необходимый набор мер по
обеспечению информационной безопасности, а значению «7» – максимальный.
5.Управление риском (Risk Management).
На основе результатов вычисления риска определяется необходимый набор мер
по обеспечению информационной безопасности. Для этого используется

99
специальный каталог, включающий около 4 тыс. мер. Рекомендованный
методологией CRAMM набор мер сравнивается с мерами, которые уже приняты
организацией. В результате идентифицируются области, требующие
дополнительного внимания в части применения мер защиты, и области с
избыточными мерами защиты. Данная информация используется для формирования
плана действий по изменению состава применяемых в организации мер защиты – для
приведения уровня рисков к необходимому уровню.
С точки зрения практического применения можно выделить следующие
достоинства методики CRAMM:
– многократная апробация метода, по которому накоплен значительный опыт и
профессиональные компетенции; результаты применения CRAMM признаются
международными институтами;
–понятное формализованное описание методологии сводит к минимуму
возможность возникновения ошибок при реализации процессов анализа и управления
рисками;
–наличие средств автоматизации анализа рисков позволяет минимизировать
трудозатраты и время выполнения мероприятий по анализу и управлению рисками;
–каталоги угроз, уязвимостей, последствий, мер обеспечения информационной
безопасности упрощают требования к специальным знаниям и компетентности
непосредственных исполнителей мероприятий по анализу и управлению рисками.
При этом методике CRAMM присущи следующие недостатки:
– сложность и трудоемкость сбора исходных данных, требующая привлечения
значительных ресурсов внутри организации или извне;
– высокие затраты ресурсов и времени на реализацию процессов анализа и
управления рисками информационной безопасности;
– вовлеченность большого количества заинтересованных лиц требует
значительных затрат на организацию совместной работы, коммуникаций внутри
проектной команды и согласование результатов;
– невозможность оценить риски в деньгах затрудняет использование результатов
оценки рисков ИБ при технико-экономическом обосновании инвестиций,
необходимых для внедрения средств и методов защиты информации.
Методика CRAMM широко применяется как в правительственных, так и в
коммерческих организациях, являясь фактически стандартом управления рисками
информационной безопасности в Великобритании. Методика может быть успешно
применена в крупных организациях, ориентированных на международное
взаимодействие и соответствие международным стандартам управления,
осуществляющих первоначальное внедрение процессов управления рисками
информационной безопасности для покрытия ими всей организации сразу. При этом
организации должны иметь возможность выделения значительных ресурсов и
времени для применения CRAMM.
Методология COBIT for Risk разработана ассоциацией ISACA (Information
Systems Audit and Control Association) в 2013 году и базируется на лучших практиках
управления рисками (COSO ERM, ISO 31000, ISO\IEC 27xxx и др.). Методология
рассматривает риски информационной безопасности применительно к рискам

100
основной деятельности организации, описывает подходы к реализации функции
управления рисками информационной безопасности в организации и к процессам
качественного анализа рисков информационной безопасности и управления ими
(рисунок 6.2).
Рисунок 6.2 – Логика методики COBIT [28]
При реализации функции и процесса управления рисками в организации
методология выделяет следующие компоненты, влияющие как на риски
информационной безопасности, так и на процесс управления ими:
1.Принципы, политики, процедуры организации.
2.Процессы.
3.Организационная структура.
4.Корпоративная культура, этика и правила поведения.
5.Информация.
6.ИТ-сервисы, ИТ-инфраструктура и приложения.
7.Люди, их опыт и компетенции.
В части организации функции управления рисками информационной
безопасности методология определяет и описывает требования к следующим
компонентам:
1.Необходимый процесс.
2.Информационные потоки.
3.Организационная структура.
Компоненты организации
Процессы
Орг.структура
Культура и
поведение
Принципы, политика,
процедуры
Информация
IT-сервисы
Персонал и
компетенции
Процесс,
содержащий
риск
Рисковые
сценарии
риски
Процесс
управлени
я рисками
Компонент
ы функции
управления
рисками
Стандарты управления рисками
организации
Стандарты управления
IT-сервисами и рисками ИБ
Соотноше
ние
сценариев
и паролей
Другие
документы
из
библиотеки
COBIT
Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]
