На первом этапе необходимо подготовить полное описание архитектуры исследуемой сети, включающее информацию о ценных ресурсах, их взаимосвязях, группах пользователей, средствах защиты информации и др. «Исходя из введенных данных, можно построить полную модель информационной системы компании, на основе которой будет проведен анализ защищенности каждого вида информации на ресурсе»[14].
Перейдем к непосредственному описанию алгоритма. Оценка риска производится отдельно по каждой связи «группа пользователей-информация» по трем типам угроз: конфиденциальность, целостность и доступность (при этом для первых двух типов результат рассчитывается в процентах, а для последнего - в часах простоя). Ущерб от реализации разных видов угроз тоже задается отдельно, т.к. оценить комплексные потери не всегда возможно. Ключевыми критериями, от которых зависит вероятность реализации той или иной угрозы, являются виды (локальный и/или удаленный) и права (чтение, запись, удаление) доступа пользователей к ресурсам, наличие доступа в Интернет, количество человек в группе, использование антивирусного ПО, криптографических средств защиты (особенно значимо для дистанционного доступа) и т.д. На этом же этапе определяются средства защиты информации и рассчитываются коэффициенты «локальной защищенности информации на ресурсе, удаленной защищенности информации на ресурсе и локальной защищенности рабочего места группы пользователей»[14]. Минимальный коэффициент отражает реальный уровень защиты ресурса, т.к. указывает на наиболее уязвимое место в информационной системе. Для того чтобы получить итоговую вероятность реализации угрозы, полученный показатель необходимо умножить на базовую вероятность реализации угрозы ИБ, которая рассчитывается на основе метода экспертных оценок.
На последнем этапе значение полученной итоговой вероятности умножается на величину ущерба от реализации угрозы и рассчитывается риск угрозы информационной безопасности для связи «вид информации - группа пользователей». Алгоритм расчета величины риска по угрозе «отказ в обслуживании»[14] имеет незначительные отличия, связанные, в основном, с единицами измерения.
Система также позволяет задавать контрмеры, эффективность внедрения которых можно оценить по формуле:
где E - эффективность внедрения контрмеры,
-риск без учета контрмеры,
-риск с учетом контрмерыИнформация взята с официального сайта компании DigitalSecurity.URL: http://dsec.ru/ipm-research-center/article/risk_assessment_method_vulture_2006_from_the_composition_of_the_digital_security_office/ Дата обращения: [16.05.2015].
В результате работы алгоритма заказчик получает следующую информацию.
· «Риск реализации по трем базовым угрозам для вида информации.
· Риск реализации по трем базовым угрозам для ресурса.
· Риск реализации суммарно по всем угрозам для ресурса.
· Риск реализации по трем базовым угрозам для информационной системы.
· Риск реализации по всем угрозам для информационной системы.
· Риск реализации по всем угрозам для информационной системы после задания контрмер.
· Эффективность контрмеры.
· Эффективность комплекса контрмер»[14].
Модель анализа угроз и уязвимостей описывает ещё один подход к анализу и оценке рисков информационной безопасности. В качестве входной информации выступает перечень ресурсов, содержащих ценную информацию, описание угроз, воздействующих на каждый ресурс, и уязвимостей, через которые возможна реализация вышеупомянутых угроз. Для каждого из видов исходных данных (кроме уязвимостей) указывается степень критичности. Также вводится вероятность реализации той или иной угрозы.
Алгоритм может работать в двух режимах: рассчитывая вероятность реализации одной базовой угрозы или распределяя оценки по трём базовым типам угроз. Перечислим этапы метода в общем виде для обоих режимов.
1. Рассчитывается уровень угрозы по конкретной уязвимости на основе критичности и вероятности реализации угрозы через данную уязвимость.
2. Уровень угрозы по всем уязвимостям рассчитывается путем суммирования уровней угроз через конкретные уязвимости.
3. Рассчитывается общий уровень угроз по ресурсу.
4. Рассчитывается риск по ресурсу.
5. Рассчитывается риск по информационной системеИнформация взята с официального сайта компании DigitalSecurity.URL: http://dsec.ru/ipm-research-center/article/risk_assessment_method_vulture_2006_from_the_composition_of_the_digital_security_office/ Дата обращения: [16.05.2015].
Алгоритм анализа и оценки рисков ГРИФ - это образец методики, которая учитывает особенности структуры компании заказчика, используя два разных подхода к расчету величин рисков. Каждый из этих двух методов может быть более эффективен в случае с одной фирмой и менее эффективен в ситуации с другой. Таким образом, методика ГРИФ исключает возможность использования неподходящего алгоритма расчета уровня риска, гарантируя достижения оптимального результата.
2.2 Сравнительный анализ рассматриваемых методик
Очевидно, что среди описанных в данной работе методик нет идеального варианта для кредитных организаций, так как ни одна компания-разработчик не ставила своей целью создание алгоритма анализа и оценки рисков ИБ для предприятий какой-либо конкретной сферы. Наоборот, более логичным является разработка универсального средства для решения проблем информационной безопасности предприятия, которое позволило бы получить максимальную выгоду от его продажи как можно большему числу фирм-клиентов. Тем не менее, большинство из того, что со временем появляется на рынке в качестве нового продукта, базируется на достижениях прошлых лет (не считая инновационных продуктов и технологий).Поэтому в данной работе создание рекомендаций по анализу и оценке рисков ИБ для предприятий банковской сферы будет производиться с учетом и на основе уже существующих алгоритмов и стандартов.
Для того чтобы определить, какая из методик анализа и оценки рисков является наилучшей для применения в качестве основы при разработке нового алгоритма, эффективного для применения в банках, необходимо провести сравнительный анализ доступных вариантов по различным критериям. При выборе показателей, на которые стоит обратить внимание при сравнении, следует учесть все возможные особенности кредитных организаций, чтобы разработанная методика покрывала нужды таких компаний.
Каковы основные особенности организаций банковской сферы?
· Банковская тайна.
· Необходимость отказоустойчивости сервисов, так как простой в несколько минут может привести банк к банкротству.
· Огромный объем персональных данных(необходимый, к примеру, для выдачи кредита), требующий особой защиты.
· Мишень для большого числа мошенников, стремящихся получить несанкционированный доступ к чужим денежным средствам.
· Сильная конкуренция на рынке и, как следствие, повышенная вероятность кибер-атак с целью получения конкурентного преимущества.
· Сложная система дистанционного обслуживания клиентов (банкоматы, интернет-банк и т.д.).
· Зависимость от Банка России.
На основе данной информации были выделены критерии сравнения методик, по которым можно будет выбрать наиболее подходящий вариант для дальнейшей разработки рекомендаций для банковской сферы.
Таблица 1 Сравнение основных методик анализа и оценки рисков ИБ
|
Критерии сравнения |
Lifecycle Security |
MSAD |
CRAMM |
FRAP |
Risk Advisor |
RiskWatch |
ГРИФ |
|
|
Способы измерения величин рисков |
||||||||
|
Качественная оценка |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
Количественная оценка |
- |
+ |
+ |
- |
- |
+ |
+ |
|
|
Подход к анализу и оценке рисков |
||||||||
|
Модель информационных потоков |
+ |
+ |
+ |
- |
+ |
+ |
+ |
|
|
Модель анализа угроз и уязвимостей |
+ |
- |
+ |
+ |
- |
+ |
+ |
|
|
Использование элементов риска |
||||||||
|
Материальные активы |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
Нематериальные активы |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
Ценность активов |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
Угрозы |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
Уязвимости |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
Средства защиты |
- |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
Потенциальный ущерб |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
Вероятность реализации угроз |
+ |
+ |
+ |
+ |
+ |
+ |
+ |
|
|
Расчет финансовых показателей |
||||||||
|
Расчет возврата инвестиций (ROI) |
- |
- |
- |
- |
- |
+ |
+ |
|
|
Расчет ожидаемых годовых потерь (ALE) |
- |
- |
- |
- |
- |
+ |
- |
|
|
Дополнительные характеристики |
||||||||
|
Акцент на расчете величины риска по угрозе «отказ в обслуживании» |
- |
- |
- |
- |
- |
- |
+ |
|
|
Соответствие СТО БР ИББС-1.0-2014 |
- |
- |
+ |
+ |
- |
+ |
+ |
|
|
Соответствие РС БР ИББС-2.2-2009 |
- |
- |
- |
- |
- |
- |
- |
Можно предположить, что в связи со сложностью структуры информационной системы банка, большим объемом персональных данных клиентов, финансовым характером деятельности, предполагающим еще большую вероятность понести убытки, а также необходимостью бесперебойной работы сервисов, банки обязаны уделять исключительно особое внимание предмету информационной безопасности и, в частности, анализу рисков ИБ. Таким образом, следует сосредоточить внимание на тех методиках, которые предоставляют максимальные возможности для комплексного анализа и оценки рисков ИБ, таких как CRAMM, ГРИФ и RiskWatch. На основе этих трёх методик будет проводиться разработка рекомендаций для организаций банковской сферы.
2.3 Разработка собственной методики для банковской сферы
Какими особенностями должен обладать процесс анализа и оценки рисков информационной безопасности банка, чтобы обеспечить ему наиболее эффективную систему менеджмента ИБ? Какие нормативные документы следует учесть при разработке рекомендаций? Перечислим основные характеристики, которыми должна обладать разрабатываемая методика:
1. Соответствие стандарту Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации»: «Общие положения» СТО БР ИББС-1.0-2014.
2. Использование заранее составленных библиотек классов ресурсов, угроз, уязвимостей, потерь, групп пользователей, характерных для предприятий банковского сектора.
3. Возможность изменения и дополнения вышеописанных библиотек для обеспечения большей гибкости разрабатываемого средства.
4. Использование как качественной, так и количественной методики расчета величин рисков.
5. Применение метода информационных потоков и метода анализа угроз и уязвимостей.
6. Акцент на расчет величин рисков по угрозе «отказ в обслуживании».
7. Акцент на расчет величин рисков по угрозе «несанкционированный доступ».
8. Предложение краткосрочных, среднесрочных и долгосрочных планов по усовершенствованию СЗИ.
9. Возможность расчета эффективности применения тех или иных контрмер.
10. Расчет таких финансовых показателей, как ROI, ALE, затраты на контрмеры.
11. Генерация нескольких видов отчетов (для менеджеров разного уровня).
Далее перечислим характеристики, которыми должна обладать методика, чтобы соответствовать стандарту Банка России СТО БР ИББС-1.0-2014.
Во-первых, в процессе анализа должен рассматриваться вариант принятия риска на основе информации о «критериях принятия рисков нарушения ИБ и уровне допустимого риска нарушения ИБ», определенных внутри организации.
Во-вторых, методикой должен устанавливаться способ и порядок процедур качественной и/или количественной оценки риска, основанной на определении степени возможности реализации угроз ИБ выявленными и/или предполагаемыми источниками угроз ИБ, зафиксированными в моделях угроз и нарушителя, и степени тяжести последствий от потери свойств ИБ.
В-третьих, по каждому из рисков нарушения ИБ, который является недопустимым, должен быть определен план, устанавливающий один из возможных способов его обработки: перенос риска на сторонние организации, уход от риска, осознанное принятие риска, формирование требований по обеспечению ИБ, снижающих риск нарушения ИБ до допустимого уровня, и формирование планов по их реализации. «Планы обработки рисков нарушения ИБ должны содержать последовательность и сроки реализации и внедрения организационных, технических и иных мер защиты.»[11]
В-четвертых, на подготовительной стадии методики в организации должны быть определены следующие роли:
· связанные с деятельностью по определению/коррекции методики оценки рисков нарушения ИБ/подхода к оценке рисков нарушения ИБ;
· по оценке рисков нарушения ИБ;
· по разработке планов обработки рисков нарушения ИБ.
Также должны быть назначены ответственные за выполнение указанных ролей.
Теперь, когда нам известны особенности будущей методики, приступим к её пошаговому описанию. Так как целью данной работы не является разработка программного обеспечения для анализа и оценки рисков, то мы ограничимся составлением теоретических рекомендаций и описанием алгоритмов, которые впоследствии могут быть использованы в качестве основы для создания ПО.
Первый этап - подготовительный. Здесь определяются критерии принятия риска, границы исследуемой системы, назначаются роли (ответственные за ту или иную часть общего процесса), из заранее составленных библиотек классов ресурсов, угроз, уязвимостей, потерь, групп пользователей выбираются те, что реально присутствуют в банке и, при необходимости, добавляются новые (или корректируются уже присутствующие в списках).В качестве базы классов основных источников угроз ИБ можно взять предлагаемый в рекомендациях по стандартизации Банка России перечень источников угроз с описаниями.
Второй этап - более подробное описание исследуемой системы. Указываем все присутствующие в ИС ресурсы, хранящуюся на них информацию, проводим сканирование системы на наличие уязвимостей, на основе полученных данных фиксируем все возможные угрозы, определяем количественные показатели всех вышеперечисленных элементов анализа: ценность информации, величина возможного ущерба по трем типам угроз (конфиденциальности, целостности и доступности), уровень уязвимости, базовую вероятность возникновения угрозы, критичность реализации угрозы. На этом же шаге указываем взаимосвязи между ресурсами, связи типа «ресурс - угроза», «уязвимость - угроза», «вид информации - группа пользователей» и другие. Это необходимо для возможности применения разных моделей оценки риска: на основе информационных потоков (подходит для оценки рисков ИБ, возникающих в процессе предоставления дистанционных банковских сервисов) и с помощью анализа угроз и уязвимостей (является эффективным инструментом в большинстве случаев).