Очевидно, что данные рекомендации - это примерный и очень общий план действий по управлению рисками информационной безопасности, не позволяющий, следуя ему, эффективно оценить риски ИБ в крупной компании. Так как государственных стандартов недостаточно, широкое применение приобретают методики, разрабатываемые частными компаниями, такие как Lifecycle Security или методика Microsoft О данных методиках речь пойдет во второй главе данной работы..
1.3 Анализ и оценка рисков ИБ в банковской сфере
В процессе выбора, какому банку доверить свои финансы и операции над ними, человек оценивает различные варианты кредитных организаций по нескольким основным критериям: надежность, скорость обслуживания, удобство предоставляемых сервисов, выгодность условий предлагаемых продуктов и т.д. При этом считается, что надежность банка, подразумевающая снижение рисков, как финансовых, так и риска утечки персональных данных, является одним из основных критериев при выборе финансового партнера для большинства потенциальных клиентов[9][10].
Как было сказано ранее, банковское законодательство, а именно Федеральный Закон «О банках и банковской деятельности»[1], обязывает все кредитные организации Российской Федерации «защищать сведения о вкладах и счетах своих клиентов и корреспондентов, банковских операциях по счетам и сделках в интересах клиента, а также сведения клиентов, разглашение которых может нарушить право последних на неприкосновенность частной жизни»[1].
Из вышесказанного следует, что банкам необходимо поддерживать систему информационной безопасности на должном уровне, достаточном для того, чтобы не только гарантировать сохранение банковской тайны, но и оставаться привлекательными для потенциальных клиентов за счет повышенной заботы о предотвращении разглашения персональных данных своих вкладчиков и заемщиков так же, как и о надежности их финансовых вложений.
Крайне важным документом, дающим рекомендации по построению СМИБ на предприятиях банковского сектора Российской Федерации, является стандарт Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения»[11]. Первая версия стандарта была опубликована на сайте Центрального Банка еще в 2010 году.
В нем отмечается, что основными целями стандартизации по обеспечению ИБ организаций банковской системы РФ являются развитие и укрепление БС РФ, повышение к ней доверия, поддержание стабильности кредитных организаций, достижение адекватности мер защиты реальным угрозам ИБ, а также предотвращение и (или) снижение ущерба от инцидентов ИБ. Для достижения поставленных целей необходимо установление единых требований и повышение эффективности мероприятий по обеспечению и поддержанию ИБ организаций банковской сферы РФ[11].
Данный стандарт определяет требования к выбору/коррекции подхода к оценке рисков нарушения ИБ, проведению оценки рисков нарушения ИБ и к разработке планов обработки рисков нарушения ИБ. В частности, устанавливается необходимость принятия на предприятии методики оценки рисков нарушения ИБ, определения критериев принятия рисков нарушения ИБ и уровня допустимого риска нарушения ИБ, а также перечисляются некоторые общие и при этом обязательные характеристики используемой методики[11].
Из теории о рисках информационной безопасности нам известно, что существует четыре варианта их обработки:
· перенос риска на сторонние организации (например, страхование риска);
· уход от риска (например, в результате отказа от деятельности, выполнение которой приводит к появлению риска);
· осознанное принятие риска;
· формирование требований по обеспечению ИБ, снижающих риск нарушения ИБ до допустимого уровня, и формирование планов по их реализации.
Вышеупомянутый стандарт законодательно закрепляет данные меры, а также определяет некоторые дополнительные условия разработки планов обработки рисков ИБ.
В 2009 году Центральным Банком Российской Федерации была разработана методика оценки рисков нарушения информационной безопасности для организаций банковской системы РФ[12]. Данный документ учитывает особенности структуры и деятельности кредитных организаций и является хорошим вариантом методики анализа и оценки рисков ИБ для кредитных организаций, однако носит лишь рекомендательный характер. Он включает в себя не только конкретный алгоритм качественной и количественной оценки, но и описание общего подхода к анализу рисков нарушения информационной безопасности банка. Кроме того, в приложениях можно найти рекомендуемый перечень классов, основных источников угроз ИБ и их описание, а также примерные формы документов, используемых в процессе анализа и оценки рисков ИБ.
2. Анализ существующих методик оценки рисков ИБ и разработка собственной методики для банковской сферы
Процесс анализа и оценки рисков является одним из ключевых этапов наиболее известных методик построения систем защиты информации, таких как Symantec Lifecycle Security и методика компании Microsoft. Кроме того, существуют специализированные методики и программные продукты для анализа и оценки рисков, такие как CRAMM, FRAP, RiskWatch, ГРИФ и др. Дадим описание наиболее известным из них, чтобы получить правильное представление об особенностях каждой из методик для последующего выбора наиболее подходящей для применения в компаниях банковской сферы.
2.1 Обзор наиболее активно используемых методик анализа и оценки рисков информационной безопасности
Symantec Lifecycle Security - это модель, описывающая такой способ организации системы информационной безопасности предприятия, который позволяет системно решать задачи, связанные с защитой информации, и предоставляет возможность адекватно оценить результат применения технических и организационных средств и мер защиты информации (Петренко, 2009).Данная методика включает в себя семь основных компонентов:
1. политики безопасности, стандарты, процедуры и метрики;
2. анализ рисков;
3. стратегический план построения системы защиты;
4. выбор и внедрение решений;
5. обучение персонала;
6. мониторинг защиты;
7. разработка методов реагирования в случае инцидентов и восстановление.
Так как в данной работе рассматривается проблема анализа и оценки рисков информационной безопасности, сосредоточим свое внимание на этом этапе жизненного цикла СИБ. Ниже представлены ключевые моменты процесса анализа рисков модели Symantec Lifecycle Security.
1. Подробное документирование компьютерной системы предприятия с акцентом на описание критически важных для деятельности предприятия приложений.
2. Определение степени зависимости нормального функционирования организации от исправности отдельных частей компьютерной сети, конкретных узлов, от безопасности хранимых и обрабатываемых данных.
3. Поиск уязвимых мест компьютерной системы предприятия.
4. Поиск угроз, которые могут быть реализованы в отношении выявленных уязвимых мест.
5. Поиск и оценка рисков, связанных с использованием компьютерной системы предприятия.
Еще одним широко известным способом построения комплексной системы защиты информации на предприятии является методика, разработанная компанией Microsoft. Она включает в себя модель управления рисками информационной безопасности компании. Весь цикл управления рисками можно разделить на четыре основных стадии.
1. Оценка рисков.
· Планирование сбора данных, обсуждение ключевых условий успешной реализации и подготовка рекомендаций.
· Сбор данных о рисках и его документирование.
· Определение значимости рисков. Описание последовательности действий по качественной и количественной оценке рисков.
2. Поддержка принятия решений.
· Определение функциональных требований.
· Выбор подходящих элементов контроля.
· Проверка предложенных элементов контроля на соответствие функциональным требованиям.
· Оценка снижения рисков.
· Оценка прямых и косвенных затрат, связанных с внедрением элементов контроля.
· Определение наиболее экономически эффективного решения по нейтрализации риска путем анализа выгод и затрат.
3. Реализация контроля. Развертывание и использование элементов контроля, снижающих риск для ИБ организации.
· Поиск целостного подхода.
· Организация многоуровневой защиты.
4. Оценка эффективности программы. Анализ эффективности процесса управления рисками, проверка выбранных элементов контроля на соответствие необходимому уровню защиты.
· Разработка системы показателей рисков.
· Оценка эффективности программы управления рисками и выявление возможностей её улучшенияMicrosoft security center of excellence. (unpublished). The Security Risk Management Guide, с. 24. URL: http://www.microsoft.com/en-us/download/.
Рис.1 Стадии процесса управления рисками информационной безопасности по методике Microsoft.
Остановимся подробнее на первой стадии. Следует отметить, что этапы качественной оценки рисков обычно примерно одинаковы: выявление рисков ИБ, определение вероятности возникновения каждого из них, определение стоимости активов, которые пострадают от реализации конкретного риска, а также распределение описанных рисков на группы в зависимости от ранее оговоренных критериев значительности риска, а также возможности его принятия. Так и в данной методике на начальном этапе рискам присваиваются значения в соответствии со шкалой: «высокий» (красная область), «существенный» (жёлтая область), «умеренный» (синяя область) и «незначительный» (зеленая область) (рис.2)Петренко С.А. (2009). Анализ рисков в области защиты информации. Санкт-Петербург, с. 72. После этого, при необходимости выявленных наиболее существенных рисков и подсчета финансовых показателей, проводится количественная оценка.
Рис.2Матрица для табличной оценки рисков.
Для проведения эффективной оценки требуется собрать самые актуальные данные об активах организации, угрозах безопасности, уязвимостях, текущей среде контроля и предлагаемых элементах контроля. Далее проводится сложный и многоступенчатый процесс анализа и оценки рисков, в результате которого владельцы бизнеса получают информацию не только о существующих рисках, вероятностях их реализации, уровнях влияния на деятельность компании, но и оценку ожидаемого годового ущерба (ALE).
Здесь также стоит упомянуть о существовании средства оценки безопасности «Microsoft Security AssessmentTool (MSAT)», который представляет собой бесплатное программное обеспечение, позволяющее «оценить уязвимости в ИТ-средах, предоставить список расставленных по приоритетам проблем и список рекомендаций по минимизации этих угроз»[13].
Процесс анализа информационной сети на наличие в ней уязвимостей осуществляется с помощью ответов на более чем 200 вопросов, «охватывающих инфраструктуру, приложения, операции и персонал»[13]. Первая серия вопросов предназначена для определения бизнес-модели компании, на основе полученных ответов средство создает «профиль бизнес-риска (BRP)»[13]. По результатам ответа на вторую серию вопросов составляется список защитных мер, внедренных компанией с течением времени. В совокупности эти меры безопасности «образуют уровни защиты, предоставляя большую защищенность от угроз безопасности и конкретных уязвимостей»[13]. Сумма уровней, образующих «комбинированную систему глубокой защиты»[13],называется «индексом глубокой защиты (DiDI)»[13].После этого BRP и DiDI сравниваются между собой для измерения распределения угроз по областям анализа -- инфраструктуре, приложениям, операциям и людямИнформация взята с официального сайта компании Microsoft.URL: https://technet.microsoft.com/ru-ru/security/cc185712.aspx Дата обращения: [16.05.2015].
Данная оценка предназначена для использования в организациях среднего размера, «содержащих от 50 до 1500 настольных систем»[13]. В результате её использования менеджмент компании получает общую информацию о состоянии системы защиты информации предприятия, охватывая большинство «областей потенциального риска»[13], но описываемое средство не предусмотрено для предоставления «глубокого анализа конкретных технологий или процессов»[13].
Методика «CCTA Risk Analysis and Management Method (CRAMM)» - одна из первых методик анализа рисков в сфере информационной безопасности. В основе метода CRAMM лежит комплексный подход, сочетающий процедуры количественной и качественной оценки рисков.
Исследование информационной безопасности системы с помощью CRAMM может проводиться двумя способами, преследующими две качественно разные цели: обеспечение базового уровня ИБ и проведение полного анализа рисков. От того, какая задача стоит перед специалистами по оценке рисков, зависит количество проводимых этапов работы. Давайте перечислим все возможности данной методики, делая акцент на обстоятельствах применения той или иной процедуры анализа.
Первая стадия является подготовительной и обязательной при постановке любой из двух возможных целей исследования информационной безопасности системы. Во время данного этапа формально определяются границы рассматриваемой информационной системы, ее основные функции, категории пользователей и персонала, принимающего участие в исследовании.