Третий этап - оценка рисков. Рассмотрим процесс оценки рисков ИБ методом анализа угроз и уязвимостей. Сначала уровень риска определяется качественным методом, а затем рассчитывается количественная величина.
За основу качественного метода оценки риска можно взять алгоритм, использующийся в методике CRAMM, так как он предполагает распределение уровней рисков по шкале от 1 до 7, что позволяет применять более гибкий подход к определению тех категорий рисков, которые должны быть оценены количественным методом. В качестве входных данных здесь используются три основных показателя.
1.Уровень угрозы («очень высокий», «высокий», «средний», «низкий» и «очень низкий»).
2. Уровень уязвимости ресурса («высокий», «средний», «низкий»).
3. Размер ожидаемых финансовых потерь (по шкале от 1 до 10).
Количественный метод мы позаимствуем из алгоритма методики ГРИФ, так как в случае с банковской сферой является крайне удобным разделение оценок по типам угроз с акцентами на ситуациях «отказ в доступе» и «нарушение конфиденциальности информации». Коротко опишем его основные моменты, обращая внимание на способ вычисления величины риска (для примера рассмотрим угрозу конфиденциальности):
1. Рассчитываем уровень угрозы по конкретной уязвимости:
где - критичность реализации угрозы конфиденциальности в %;
- вероятность реализации угрозы конфиденциальности через данную уязвимость в %.
Получаем значение уровня угрозы по уязвимости в интервале от 0 до 1.
2. Рассчитываем уровень угрозы по всем уязвимостям:
где - уровень угрозы конфиденциальность по уязвимости.
Получаем значение уровня угрозы по всем уязвимостям в интервале от 0 до 1.
3. Рассчитываем общий уровень угроз по ресурсу:
где - уровень угрозы конфиденциальность по всем уязвимостям.
Получаем значение общего уровня угрозы в интервале от 0 до 1.
4. Рассчитывается риск по ресурсу:
где - критичность ресурса по угрозе конфиденциальность. Задается в деньгах или уровнях;
- общий уровень угроз конфиденциальность;
- суммарный риск по трем угрозам.
Получаем значение риска по ресурсу в уровнях (заданных пользователем) или деньгах.
5. Рассчитываем риск по информационной системе:
5.1. Для режима работы в деньгах:
где - риск по системе по угрозам конфиденциальность;
- риск по системе суммарно по трем видам угроз.
5.2. Для режима работы в уровнях:
где - риск по системе по угрозам конфиденциальность;
- риск по системе суммарно по трем видам угроз.
Приведем входные параметры качественного и количественного методов к общим обозначениям. Показатель ER, означающий критичность реализации угрозы, соответствует определению уровня угрозы из качественного метода оценки, P(V), означающий вероятность реализации угрозы, соответствует определению уровня уязвимости ресурса, а D, означающий критичность ресурса, соответствует размеру ожидаемых финансовых потерь (Таб.2).
Таблица 2 Соответствие входных переменных из качественного и количественного методов оценки рисков ИБ
|
Количественная оценка |
Качественная оценка |
||||
|
Обозначение |
Описание |
Единицы измерения |
Описание |
Шкалы |
|
|
ER |
Критичность реализации угрозы |
% |
Уровень угрозы |
«очень высокий», «высокий», «средний», «низкий», «очень низкий» |
|
|
P(V) |
Вероятность реализации угрозы |
% |
Уровень уязвимости ресурса |
«высокий», «средний», «низкий» |
|
|
D |
Критичность ресурса |
От 1 до 10 |
Размер ожидаемых финансовых потерь |
От 1 до 10 |
Применение метода анализа информационных потоков будет эффективным в случае оценки рисков в системе дистанционного обслуживания клиентов банка. Алгоритм, разработанный компанией DigitalSecurity и описанный выше в данной главе, также подходит для использования в организациях банковской сферы. Рассмотрим отдельно оценку рисков по угрозе «отказ в обслуживании» (рассчитывается время простоя ресурса).
· Определяем базовое время простоя для информации.
· Рассчитываем коэффициент защищенности информации для определенной группы пользователей. Здесь учитываются такие показатели, как права доступа группы пользователей к данной информации, средства резервирования, наличие антивирусного программного обеспечения.
· Рассчитываем время простоя информации с учетом средств защиты информации и времени простоя сетевого оборудования (часы в год).
· Время простоя для информации , учитывая все группы пользователей, имеющих к ней доступ, вычисляется по следующей формуле:
где - максимальное критичное время простоя;
- время простоя для связи «информация - группа пользователей».
· Перемножив итоговое время простоя и ущерб от реализации угрозы, получим риск реализации угрозы «отказ в обслуживании» для связи «информация - группа пользователей»Информация взята с официального сайта компании DigitalSecurity.URL: http://dsec.ru/ipm-research-center/article/risk_assessment_method_vulture_2006_from_the_composition_of_the_digital_security_office/ Дата обращения: [16.05.2015].
Процесс оценки рисков должен предусматривать анализ эффективности внедрения конкретных средств защиты (как и в методе ГРИФ).
Четвёртый этап - составление краткосрочных, среднесрочных и долгосрочных планов обработки рисков и усовершенствования СЗИ.
Пятый этап - генерация отчётов. На этом шаге также рассчитываются финансовые показатели: ROI, ALE, затраты на реализацию планов обработки рисков.
3. Апробирование полученной методики на примере АО «ЮниКредит Банк»
Теперь, когда на основе наиболее активно использующихся методик анализа и оценки рисков информационной безопасности, а также стандартов и рекомендаций ЦБ, разработана наиболее подходящая методика для предприятий банковского сектора, необходимо провести её апробацию на конкретном банке.
3.1 Описание компании, на которой будет проводиться апробация разработанной методики
Для данной работы в качестве рассматриваемой компании был выбран ЮниКредит Банк - крупнейший коммерческий российский банк с иностранным участием, работающий в России с 1989 года и занимающий 10-е место в рейтинге Интерфакс-100 по объему активов по результатам 2014 года. ЮниКредит Банк занимает сильные позиции на российском рынке корпоративных банковских услуг (более 28 000 клиентов-юридических лиц), одновременно входя в число ведущих банков на рынке финансовых услуг для частных клиентов (свыше 1,6 млн. клиентов-физических лиц). Всего в сети банка 104 подразделения, 103 из которых рассредоточены по России, а ещё 1 представительство находится в Республике Беларусь. Общие активы компании составляют 1360,4 млрд. рублей, капитал - 142,07 млрд. рублей Информация с официального сайта АО «ЮниКредит Банк». URL: www.unicreditbank.ru.
3.2 Информация, необходимая для проведения анализа и оценки рисков информационной безопасности на предприятии
В связи с тем, что анализ и оценка рисков информационной безопасности должна проводиться экспертами в данной области при участии менеджеров всех уровней, а также требует наличия информации обо всех активах компании и уязвимостях ее системы информационной безопасности, для меня не представляется возможным проведение комплексного анализа рисков ИБ в ЮниКредит банке. Однако в процессе преддипломной практики, которая проходила в вышеупомянутой организации, я была задействована в работе двух связанных между собой подразделений: отделе целевого маркетинга и клиентской аналитики, входящего в состав управления взаимоотношениями с клиентами, и отделе анализа эффективности розничной сети, входящего в управление коммерческого планирования и контроля.
В процессе работы была возможность ознакомиться с организационной структурой банка, некоторыми используемыми программными продуктами (SASEnterpriseGuide, LotusNotes, MyClient), информацией, к которой можно получить доступ через эти приложения, способами взаимодействия между подразделениями и отдельными сотрудниками, политикой информационной безопасности и прочими характеристиками и особенностями работы данного банка. информационный безопасность банковский
Кроме того, мной были замечены некоторые интересные особенности обеспечения информационной безопасности рабочего места сотрудника: ограниченный доступ в Интернет, невозможность использования незарегистрированных внешних носителей информации, при отключении от компьютера периферийных устройств ввода информации невозможность подключения тех же самых устройств без выхода из системы с последующим повторным подключением. Эта информация позволит выявить или наоборот исключить возможность наличия уязвимостей в определенных местах системы информационной безопасности банка.
3.3 Анализ и оценка рисков информационной безопасности в АО «ЮниКредит Банк» с использованием разработанной методики
Комплексный анализ и оценка рисков даже небольшой части информационной системы банка по разработанной методике - это крайне сложная и ответственная задача. В данной работе мы ограничимся проверкой логичности полученного алгоритма на примере АО «ЮниКредит Банк», а также качественной и количественной оценкой риска от реализации двух угроз, связанных с получением доступа к ресурсу. При расчете будем использовать метод анализа угроз и уязвимостей.
Первый этап - подготовительный.
1. Определяем критерии принятия риска.
Риск является допустимым, если на этапе качественной оценки риска ему будет присвоена оценка 1 или 2 по шкале от 1 до 7.
2. Определяем границы исследуемой системы.
В связи с тем, что мы ограничены в информации обо всей ИС банка, рассмотрим в качестве исследуемой системы рабочее место сотрудника отдела целевого маркетинга и клиентской аналитики.
3. Назначаем роли:
· ответственный за коррекцию методики оценки рисков в случае обнаружения её недостаточной эффективности;
· ответственный за нарушение подхода к оценке рисков;
· ответственный за оценку рисков нарушения ИБ;
· ответственный за разработку планов обработки рисков нарушения ИБ.
4. Выбираем актуальные для нас классы ресурсов, угроз, уязвимостей, потерь и группы пользователей.
· Ресурсы: аппаратные, программные.
· Угрозы по источникам: связанные с ЧС, с внутренними/внешними нарушителями ИБ, с техническими сбоями и др.
· Уязвимости: по недостатку технических, организационных, физических средств ЗИ.
· Потери: конфиденциальности, целостности и доступности.
· Группы пользователей: сотрудники компании.
Второй этап - более подробное описание исследуемой системы. В силу того, что мы ограничиваем исследуемую ИС до рабочего места сотрудника, выделим самые значительные ресурсы и наиболее ценную информацию в них (Таб.3).
Таблица 3 Самые ценные ресурсы исследуемой системы
|
Класс ресурса |
Ресурс |
Информация |
Критичность ресурса, D |
|
|
Аппаратный |
Рабочая станция |
Финансовая отчетность |
= 10 |
|
|
Конфиденциальная информация о работе отдела |
||||
|
= 2 |
||||
|
Персональные данные клиентов |
||||
|
= 5 |
||||
|
Инф.осчетах |
||||
|
Инф. о транзакциях |
||||
|
Корпоративная электронная почта |
||||
|
Программный |
SAS Enterprise Guide |
Персональные данные клиентов |
= 10 |
|
|
= 3 |
||||
|
= 4 |
||||
|
Инф.осчетах |
||||
|
Инф. о транзакциях |
||||
|
Lotus Notes |
Корпоративная электронная почта |
= 10 |
||
|
= 7 |
||||
|
= 4 |
||||
|
MyClient |
Персональные данные клиентов |
= 10 |
||
|
= 9 |
||||
|
Финансовая отчетность |
= 7 |
Далее составим перечень угроз и уязвимостей, через которые могут быть реализованы данные угрозы (Таб.4). Экспертами в области информационной безопасности должен быть составлен список вопросов, в результате ответов на которые будут получены оценки критичности ресурсов, критичности реализации угроз и вероятности реализации угроз. Мы назначим данные величины сами.