1. Идентификация ключевых ресурсов ИС.
2. Определение важности тех или иных ресурсов для организации.
3. Идентификация существующих угроз безопасности и уязвимостей, делающих возможным осуществление угроз.
4. Вычисление рисков, связанных с осуществлением угроз безопасности.
Ресурсы ИС можно разделить на следующие категории:
• информационные ресурсы;
• программное обеспечение;
• технические средства (серверы, рабочие станции, активное сетевое оборудование и т. п.);
• людские ресурсы.
В каждой категории ресурсы делятся на классы и подклассы. Необходимо идентифицировать только те ресурсы, которые определяют функциональность ИС и существенны с точки зрения обеспечения безопасности.
Важность (или стоимость) ресурса определяется величиной ущерба, наносимого в случае нарушения конфиденциальности, целостности или доступности этого ресурса. Обычно рассматриваются следующие виды ущерба:
• данные были раскрыты, изменены, удалены или стали недоступны;
• аппаратура была повреждена или разрушена;
• нарушена целостность программного обеспечения.
Ущерб может быть нанесен организации в результате успешного осуществления следующих видов угроз безопасности:
• локальные и удаленные атаки на ресурсы ИС;
• стихийные бедствия;
• ошибки, либо умышленные действия персонала ИС;
• сбои в работе ИС, вызванные ошибками в программном обеспечении или неисправностями аппаратуры.
Величина риска может быть определена на основе
стоимости ресурса, вероятности осуществления угрозы и величины уязвимости по
следующей формуле:
стоимость ресурса х вероятность угрозы Риск =
величина уязвимости
Задача управления рисками заключается в выборе обоснованного набора контрмер, позволяющих снизить уровни рисков до приемлемой величины. Стоимость реализации контрмер должна быть меньше величины возможного ущерба. Разница между стоимостью реализации контрмер и величиной возможного ущерба должна быть обратно пропорциональна вероятности причинения ущерба.
Подход на основе анализа информационных рисков предприятия является наиболее значимым для практики обеспечения информационной безопасности. Это объясняется тем, что анализ риска позволяет эффективно управлять ИБ предприятия. Для этого в начале работ по анализу риска необходимо определить, что именно подлежит защите на предприятии, воздействию каких угроз это подвержено, и по практике защиты. Анализ риска производится исходя из непосредственных целей и задач по защите конкретного вида информации конфиденциального характера. Одной из важнейших задач в рамках защиты информации является обеспечение ее целостности и доступности. При этом следует иметь в виду, что нарушение целостности может произойти не только вследствие преднамеренных действий, но и по ряду других причин:
· сбоев оборудования, ведущих к потере или искажению информации;
· физических воздействии, в том числе в результате стихийных бедствий;
· ошибок в программном обеспечении(в том числе недокументированных возможностей).
Поэтому под термином«атака» более перспективно понимать не только человеческие воздействия на информационные ресурсы, но и воздействия окружающей среды, в которой функционирует система обработки информации предприятия.
При проведении анализа риска разрабатываются:
· общая стратегия и тактика проведения потенциальным нарушителем «наступательных операций и боевых действий»;
· возможные способы проведения атак на систему обработки и защиты информации;
· сценарий осуществления противоправных действий;
· характеристики каналов утечки информации и НСД;
· вероятности установления информационного контакта (реализации угроз);
· перечень возможных информационных инфекций;
· модель нарушителя;
· методика оценки информационной безопасности.
Кроме того, для построения надежной системы защиты информации предприятия необходимо:
· выявить все возможные угрозы безопасности информации;
· оценить последствия их проявления;
· определить необходимые меры и средства защиты с учетом требований нормативных документов, экономической
· целесообразности, совместимости и бесконфликтности с используемым программным обеспечением;
· оценить эффективность выбранных мер и средств защиты.
Анализ риска рекомендуется проводить согласно
следующей методике по сценарию, изображенному на рис. 1.2.
Рис. 1.2. Сценарий анализа информационных
ресурсов
Здесь представлены все 6 этапов анализа риска. На первом и втором этапах определяются сведения, которые составляют для предприятия коммерческую тайну и которые предстоит защищать. Понятно, что такие сведения хранятся вопределенных местах и на конкретных носителях, передаются по каналам связи. При этом определяющим фактором в технологии обращения с информацией является архитектура ИС, которая во многом определяет защищенность информационных ресурсов предприятия. Третий этап анализа риска - построение каналов доступа, утечки или воздействия на информационные ресурсы основных узлов ИС. Каждый канал доступа характеризуется множеством точек, с которых можно «снять» информацию. Именно они и представляют уязвимости и требуют применения средств недопущения нежелательных воздействий на информацию.
Четвертый этап анализа способов защиты всех возможных точека так соответствует целям защиты и его результатом должна быть характеристика возможных брешей в обороне, в том числе за счет неблагоприятного стечения обстоятельств.
На пятом этапе исходя из известных на данный момент способов и средств преодоления оборонительных рубежей определяются вероятности реализации угроз по каждой из возможных точек атак.
На заключительном, шестом, этапе оценивается ущерб организации в случае реализации каждой из атак, который вместе с оценками уязвимости позволяет получить ранжированный список угроз информационным ресурсам. Результаты работы представляются в виде, удобном для ихвосприятия и выработки решений по коррекции существующей системы защиты информации. При этом каждый информационный ресурс может быть подвержен воздействию нескольких потенциальных угроз. Принципиальное же значение имеет суммарная вероятность доступа к информационным ресурсам, которая складывается из элементарных вероятностей доступа к отдельным точкам прохождения информации.
Величина информационного риска по каждому ресурсу определяется как произведение вероятности нападения на ресурс, вероятности реализации и угрозы и ущерба от информационного вторжения. В этом произведении могут использоваться различные способы взвешивания составляющих.
Сложение рисков по всем ресурсам дает величину суммарного риска при принятой архитектуре ИС и внедренной в нее системы защиты информации.
Таким образом, варьируя варианты построения системы защиты информации и архитектуры ИС, становится возможным представить и рассмотреть различные значения суммарного риска за счет изменения вероятности реализации угроз. Здесь весьма важным шагом является выбор одного из вариантов в соответствии с отобранным критерием принятия решения. Таким критерием может быть допустимая величина риска или отношение затрат на обеспечение информационной без-опасности к остаточному риску.
При построении систем обеспечения информационной безопасности также нужно определить стратегию управления рисками на предприятии.
На сегодня известно несколько подходов к управлению рисками.
Один из наиболее распространенных- уменьшение риска путем использования соответствующих способов и средств защиты. Близким по сути является подход, связанный с уклонением от риска. Известно, что от некоторых классов рисков можно уклониться: например, вынесение Web-сервера организации за пределы локальной сети позволяет избежать риска несанкционированного доступа в локальную сеть со стороны Web-клиентов.
Наконец, в некоторых случаях допустимо принятие риска. Здесь важно определиться со следующей дилеммой: что для предприятия выгоднее- бороться с рисками или же с их последствиями. В этом случае приходится решать оптимизационную задачу.
После того как определена стратегия управления
рисками, производится окончательная оценка мероприятий по обеспечению
информационной безопасности с подготовкой экспертного заключения о защищенности
информационных ресурсов. В экспертное заключение включаются все материалы
анализа рисков и рекомендации по их снижению.
1.4 Методы оценивания информационных рисков
предприятия
На практике используются различные методы оценки и управления информационными рисками на предприятиях. При этом оценка информационных рисков предусматривает выполнение следующих этапов:
· идентификация и количественная оценка информационных ресурсов предприятий, значимых для бизнеса;
· оценивание возможных угроз;
· оценивание существующих уязвимостей;
· оценивание эффективности средств обеспечения информационной безопасности.
Предполагается, что значимые для бизнеса уязвимые информационные ресурсы компании предприятия подвергаются риску, если по отношению к ним существуют какие-либо угрозы. Другими словами, риски характеризуют опасность, которой могут подвергаться компоненты корпоративной системы Internet/Intranet. При этом информационные риски компании зависят:
· от показателей ценности информационных ресурсов;
· вероятности реализации угроз для ресурсов;
· эффективности существующих или планируемых средств обеспечения ИБ.
Цель оценивания рисков состоит в определении характеристик рисков корпоративной информационной системы и ее ресурсов. В результате оценки рисков становится возможным выбрать средства, обеспечивающие желаемый уровень ИБ предприятия. При оценивании рисков учитываются ценность ресурсов, значимость угроз и уязвимостей, эффективность существующих и планируемых средств защиты. Сами показатели ресурсов, значимости угроз и уязвимостей, эффективность средств защиты могут быть определены как количественными методами, например при определении стоимостных характеристик, так и, качественными, например учитывающими штатные или чрезвычайно опасные нештатные воздействия внешней среды.
Возможность реализации угрозы оценивается вероятностью ее реализации в течение заданного отрезка времени для некоторого ресурса предприятия. При этом вероятность того, что угроза реализуется, определяется следующими основными показателями:
· привлекательностью ресурса используется при рассмотрении угрозы от умышленного воздействия со стороны человека;
· возможностью использования ресурса для получения дохода при рассмотрении угрозы от умышленного воздействия со стороны человека;
· техническими возможностями реализации угрозы применяется при умышленном воздействии со стороны человека;
· степенью легкости, с которой уязвимость может быть использована.
В настоящее время известно множество табличных методов оценки информационных рисков компании. Важно, чтобы работники службы безопасности выбрали для себя подходящий метод, который обеспечивал бы корректные и достоверные воспроизводимые результаты.
Количественные показатели информационных ресурсов рекомендуется оценивать по результатам опросов сотрудников предприятия- владельцев информации, то есть должностных лиц, которые могут определить ценность информации, ее характеристики и степень критичности, исходя из фактического положения дел. На основе результатов опроса производится оценивание показателей и степени критичности информационных ресурсов для наихудшего варианта развития событий вплоть до рассмотрения потенциальных воздействий на бизнес-деятельность предприятия при возможном несанкционированном ознакомлении с конфиденциальной информацией, нарушении ее целостности, недоступности на различные сроки, вызванных отказами в обслуживании систем обработки данных и даже физическом уничтожении. При этом процесс получения количественных показателей может дополняться соответствующими методиками оценивания других критически важных ресурсов предприятия, учитывающих:
· безопасность персонала;
· разглашение частной информации;
· требования по соблюдению законодательных и нормативных положений;
· ограничения, вытекающие из законодательства;
· коммерческие и экономические интересы;
· финансовые потери и нарушения в производственной деятельности;
· общественные отношения;
· коммерческую политику и коммерческие операции;
· потерю репутации компании.
Далее количественные показатели используются там, где это допустимо и оправдано, а качественные - где количественные оценки по ряду причин затруднены. При этом наибольшее распространение получило оценивание качественных показателей при помощи специально разработанных для этих целей балльных шкал, например, с четырех бальной шкалой.
Следующей операцией является заполнение пар опросных листов, в которых по каждому из типов угроз и связанной с ним группе ресурсов оцениваются уровни угроз как вероятность реализации угроз и уровни уязвимостей как степень легкости, с которой реализованная угроза способна привести к негативному воздействию. Оценивание производится в качественных шкалах. Например, уровень угроз и уязвимостей оценивается по шкале «высокий-низкий». Необходимую информацию собирают, опрашивая ТОР-менеджеров компании, сотрудников коммерческих, технических, кадровых и сервисных служб, выезжая на места и анализируя документацию компании.
Наряду с табличными методами оценки информационных рисков, могут быть использованы современные математические методы, например метод типа Дельфи, а также специальные автоматизированные системы, отдельные из которых будут рассмотрены ниже.
Общий алгоритм процесса оценивания рисков (рис.1.3.) в этих системах включает следующие этапы.
· описание объекта и мер защиты;
· идентификация ресурса и оценивание его количественных показателей (определение потенциального негативного воздействия на бизнес);
· анализ угроз информационной безопасности;
· оценивание уязвимостей;
· оценивание существующих и предполагаемых средств
обеспечения информационной безопасности;
· оценивание рисков.
.5 Управление информационными рисками
В настоящее время управление информационными
рисками представляет собой одно из наиболее актуальных и динамично
развивающихся направлений стратегического и оперативного менеджмента в области
защиты информации. Его основная задача объективно идентифицировать и оценить
наиболее значимые для бизнеса информационные риски компании, а также
адекватность используемых средств контроля рисков для увеличения эффективности
и рентабельности экономической деятельности предприятия. Поэтому под термином
«управление информационными рисками» обычно понимается системный процесс
идентификации, контроля и уменьшения информационных рисков компаний в
соответствии с определенными ограничениями российской нормативно-правовой базы
в области защиты информации и собственной корпоративной политики безопасности.