Выделим две угрозы по ресурсу «Рабочая станция», одна из которых реализуется с помощью двух уязвимостейЭто необходимо для более полной апробации алгоритма расчета оценки риска.. Для каждой угрозы рассчитаем показатели конфиденциальности, целостности и доступности ресурса.
Таблица 4 Угрозы безопасности и уязвимости исследуемой системы
|
Угроза |
Уязвимость |
Критичность реализации угрозы, ER |
Вероятность реализации угрозы, P(V) |
|
|
Халатность сотрудника: покинул рабочее место без выхода из системы. Результат: открыт доступ к информации |
Автоматический выход из системы происходит только через 10 минут бездействия пользователя |
|||
|
Получение обслуживающим персоналом логина и пароля сотрудника Результат: открыт доступ к информации |
Недостатки организационных мер защиты: сотрудник хранит логин и пароль под клавиатурой |
|||
|
Недостатки организационных мер защиты: обслуживающий персонал работает в то же время, когда и основные сотрудники - есть возможность подсмотреть логин и пароль при вводе |
||||
Третий этап - оценка рисков.
Определяем уровень риска качественным методом:
1. Переводим показатели ERи P(V)из процентов в качественные показатели следующим образом (Таб.5):
Таблица 5 Перевод показателей из количественных в качественные величины
|
ER |
P(V) |
|||
|
0 - 20% |
«очень низкий» |
0 - 33% |
«низкий» |
|
|
21 - 40% |
«низкий» |
|||
|
34 - 66% |
«средний» |
|||
|
41 - 60% |
«средний» |
|||
|
61 - 80% |
«высокий» |
67 - 100% |
«высокий» |
|
|
81 - 100% |
«очень высокий» |
2. По матрице оценки рисков методики CRAMM (Рис.3) смотрим, какому уровню соответствует риск реализации угрозы через определенную уязвимость. Результат качественной оценки показан в таблице 6.
Таблица 6 Результат количественной оценки рисков.
|
Угроза |
Уязвимость |
Критичность реализации угрозы, ER |
Вероятность реализации угрозы, P(V) |
Качественная оценка |
|
|
Халатность сотрудника: покинул рабочее место без выхода из системы. Результат: открыт доступ к информации |
Автоматический выход из системы происходит только через 10 минут бездействия пользователя |
- «высокий» |
-«низкий» |
6 |
|
|
- «очень низкий» |
-«низкий» |
5 |
|||
|
- «средний» |
-«низкий» |
6 |
|||
|
Получение обслуживающим персоналом логина и пароля сотрудника Результат: открыт доступ к информации |
Недостатки организационных мер защиты: сотрудник хранит логин и пароль под клавиатурой |
- «высокий» |
-«низкий» |
6 |
|
|
- «очень низкий» |
-«низкий» |
5 |
|||
|
- «средний» |
-«низкий» |
6 |
|||
|
Недостатки организационных мер защиты: обслуживающий персонал работает в то же время, когда и основные сотрудники - есть возможность подсмотреть логин и пароль при вводе |
- «высокий» |
-«низкий» |
6 |
||
|
- «очень низкий» |
-«низкий» |
5 |
|||
|
- «средний» |
-«низкий» |
6 |
В результате качественной оценки получаем, что ни один риск не является приемлемым, а значит необходимо проведение количественной оценки. Для удобства обозначим первую угрозу , а вторую , при этом будет означать реализацию второй угрозы через первую уязвимость, а -реализацию второй угрозы через первую уязвимость с нарушением свойства конфиденциальности ресурса.
Определяем уровень риска количественным методом:
1. Рассчитываем уровень угрозы по конкретной уязвимости:
2. Рассчитываем уровень угрозы по всем уязвимостям (для первой угрозы данный показатель уже рассчитан, так как она может быть реализована только через одну уязвимость):
01
3. Рассчитываем общий уровень угроз по ресурсу:
4. Рассчитывается риск по ресурсу:
5. Расчет риска по информационной системе для нас невозможен, так как в данной работе мы ограничиваемся оценкой риска по одному ресурсу.
Четвёртый этап - составление краткосрочных, среднесрочных и долгосрочных планов обработки рисков и усовершенствования СЗИ.
Пятый этап - генерация отчётов. На этом шаге также рассчитываются финансовые показатели: ROI, ALE, затраты на реализацию планов обработки рисков.
1. Федеральный закон от 02.12.1990 N 395-1 «О банках и банковской деятельности»
2. ISO/IEC 27001:2005. «Information technology. Security techniques. Informationsecurityincidentmanagement».
3. ГОСТ Р ИСО/МЭК 27000-2012 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Общий обзор и терминология»
4. ГОСТ Р ИСО/МЭК 27001-2006 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования»
5. Баранова Е.К, Бабаш А.В. (2014). Информационная безопасность и защита информации. Москва: ИЦ РИОР: НИЦ Инфра-М
6. Microsoft security center of excellence. (unpublished). The Security Risk Management Guide. URL: http://www.microsoft.com/en-us/download/
7. RiskWatch. RiskWatch user's manual. URL: http://www.riskwatch.com.
8. Петренко С.А. (2009). Анализ рисков в области защиты информации. Санкт-Петербург.
9. S.T. Katircioglu, M. Tumer, C. Kэlэnз, «Bank selection criteria in the banking industry: An empirical investigation from customers in Romanian cities», African Journal of Business Management Vol. 5(14), pp. 5551-5558, 18 July, 2011
10. L. Denton, A. K.K. Chan, (1991) "Bank Selection Criteria of Multiple Bank Users in Hong Kong",International Journal of Bank Marketing, Vol. 9 Iss: 5, pp.23 - 34
11. Стандарт Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации»: «Общие положения» СТО БР ИББС-1.0-2014 [от 01-06-2014] // Сайт Банка Россииwww.cbr.ru.
12. Рекомендации Банка России в области стандартизации «Обеспечение информационной безопасности организаций банковской системы Российской Федерации»: «Методика оценки рисков нарушения информационной безопасности» РС БР ИББС-2.2-2009 [от 01-01-2010] // Сайт Банка Россииwww.cbr.ru.
13. URL:https://technet.microsoft.com/ru-ru/security/cc185712.aspxДата обращения: [16.05.2015]
14. URL: http://dsec.ru/ipm-research-center/article/risk_assessment_method_vulture_2006_from_the_composition_of_the_digital_security_office/Дата обращения: [16.05.2015]
15. Peltier, Thomas R «Information security risk analysis». Auerbach 2001. ISBN 0-8493-0880-1