Выбор мероприятий по управлению информационной безопасностью должен основываться на соотношении стоимости их реализации к эффекту от снижения рисков и возможным убыткам в случае нарушения безопасности. Также следует принимать во внимание факторы, которые не могут быть представлены в денежном выражении, например, потерю репутации.
Некоторые мероприятия по управлению информационной безопасностью, приведенные в настоящем стандарте, могут рассматриваться как руководящие принципы для управления информационной безопасностью и применяться для большинства организаций [32,108,109].
Таким образом, документ определяет себе место в нормативной базе по управлению информационными рисками как определяющий набор средств, используя которые можно воздействовать на общий уровень риска для системы. Это отражено в первой части документа, определяющей область его применения.
Настоящий стандарт устанавливает рекомендации по управлению информационной безопасностью лицам, ответственным за планирование, реализацию или поддержку решений безопасности в организации. Он предназначен для обеспечения общих основ для разработки стандартов безопасности и выбора практических мероприятий по управлению безопасностью в организации, а также в интересах обеспечения доверия в деловых отношениях между организациями [32,108,109].
Из основных терминах документа необходимо отметить следующие:
оценка рисков: Оценка угроз, их последствий, уязвимости информации и средств ее обработки, а также вероятности их возникновения.
управление рисками: Процесс выявления, контроля и минимизации или устранения рисков безопасности, оказывающих влияние на информационные системы, в рамках допустимых затрат.
В четвертой части ГОСТ Р ИСО/МЭК 17799-2005 рассматриваются организационные вопросы безопасности. Рассмотрены определенные требования, определяющие организационную структуру управления информационной безопасности организации, координацию действий по защите, а также некоторые вопросы, определяющие работу специалистов по защите информации, а также сторонних организаций-аудиторов. С точки зрения анализа рисков в этой главе интерес представляет раздел связанный с определением рисков, связанных с наличием доступа сторонних лиц и организаций к информационным системам.
Определение типа доступа, предоставленного третьей стороне, имеет особое значение. Например, риски доступа через сетевое соединение отличаются от рисков, связанных с физическим доступом.
Информация организации может быть подвержена риску нарушения безопасности при доступе третьих сторон с неадекватным управлением безопасностью. Доступ к средствам обработки информации организации третьих сторон должен контролироваться. Там, где есть потребность бизнеса в таком доступе третьей стороны, следует производить оценку риска, определять последствия для безопасности и устанавливать требования к мероприятиям по управлению информационной безопасностью. Такие мероприятия следует согласовывать и определять в контракте с третьей стороной.
Договоренности, связанные с привлечением третьих сторон, должны учитывать оценки рисков, мероприятия по управлению информационной безопасностью и процедуры в отношении информационных систем, сетей и/или настольных компьютеров и должны быть отражены в контракте [32,108,109].
Пятая часть стандарта определяет весьма важную часть с точки зрения управления информационными рисками, а именно классификацию и управление информационными активами.
Описание активов дает уверенность в том, что обеспечивается эффективная защита активов, и оно может также потребоваться для целей обеспечения безопасности труда, страхования или решения финансовых вопросов (управление активами). Процесс составления описи активов — важный аспект управления риском. Организация должна быть в состоянии идентифицировать свои активы с учетом их относительной ценности и важности. Основываясь на этой информации, организация может обеспечивать заданные уровни защиты, соответствующие ценности и важности активов. Описи следует составлять и поддерживать для важных активов, связанных с каждой информационной системой.
Каждый актив должен быть четко идентифицирован и классифицирован с точки зрения безопасности, его владельцы должны быть авторизованы, а данные о них документированы [32,108,109].
Выполнение стандарта предполагает проведение классификации информационных ресурсов.
Информацию следует классифицировать, чтобы определить ее приоритетность, необходимость и степень ее защиты.
Информация имеет различные степени чувствительности и критичности. Некоторые виды информации могут требовать дополнительного уровня защиты или специальных методов обработки. Систему классификации информации следует использовать для определения соответствующего множества уровней защиты и потребности в специальных методах обработки [32,108,109].
Основными принципами классификации в документе являются:
При классификации информации и связанных с ней мероприятий по управлению информационной безопасностью следует учитывать требования бизнеса в совместном использовании или ограничении доступа к информации, а также последствия для бизнеса, связанные с такими требованиями, например, неавторизованный доступ или повреждение информации. Классификация информации позволяет определить, как эта информация должна быть обработана и защищена.
Информация обычно перестает быть чувствительной или критичной к компрометации по истечении некоторого периода времени, например, когда она становится общедоступной. Эти аспекты следует принимать во внимание.
Чрезмерно сложные схемы категорирования информации могут стать обременительными и неэкономичными для использования или оказываются неосуществимыми [32,108,109].
В шестой части ГОСТ Р ИСО/МЭК 17799-2005 рассматриваются вопросы безопасности, связанные с персоналом. Целью данного раздела является минимизация рисков от ошибок, связанных с человеческим фактором, воровства, мошенничества, кражи или неправильного использования средств обработки информации [32,108,109].
Раздел включает в себя следующие основные вопросы [32,108,109]:
включение вопросов информационной безопасности в должностные обязанности;
проверка персонала при найме и соответствующая политика безопасности;
информирование о проблемах безопасности и сбоях программного обеспечения;
процесс установления дисциплинарной ответственности за нарушения в области безопасности.
В седьмом разделе рассматривается минимизация рисков угроз непосредственного воздействия окружающей среды на систему. Рассмотрены различные вопросы противодействия неавторизованному физическому доступу к системе, смягчения последствий действия внешних факторов техногенного характера. Следует отметить, что в разделе сделан акцент на то, что оценка рисков для активов непосредственно влияет на выбор средств защиты для нейтрализации той или иной угрозы.
Восьмая часть стандарта определяет порядок обеспечения безопасности передачи, хранения и обработки данных в информационных системах. В частности рассматриваются следующие вопросы:
документирование процедур передачи, обработки и хранения информации;
контроль изменения конфигурации информационных систем;
процедуры реагирования на инциденты нарушения безопасности систем;
обеспечение принципа разграничения привилегий.
Разграничение обязанностей — это способ минимизации риска нештатного использования систем вследствие ошибочных или злонамеренных действий пользователей. Необходимо рассматривать принцип разграничения обязанностей в отношении функций управления, выполнения определенных задач и областей ответственности как способ уменьшения неавторизованной модификации или неправильного использования информации или сервисов [32,108,109].
Планирование производительности систем
Производительности системы напрямую влияет на уровень риска связанного с нарушением доступности информации, поэтому стандарт определяет;
защита от вредоносного программного обеспечения;
управление сетевыми ресурсами;
безопасность носителей информации;
обмен информацией и установка ПО.
Часть девятая ГОСТ Р ИСО/МЭК 17799-2005 посвящена контролю доступа к ресурсам информационной системы. Она включает следующие принципиальные моменты:
управление логическим доступом;
контроль доступа пользователей. В том числе – регистрация нового пользователя, управление привилегиями, политика использовании паролей в системе;
контроль сетевого доступа как отдельный класс, порождающий обширное множество различных рисков;
мониторинг использования системы. В том числе регистрация и анализ происходящих событий в системе.
Десятая часть стандарта посвящена внедрению требований безопасности на этапе разработки систем. На стадии разработки системы очень важным является достижение внедрения требований по безопасности в начальной стадии проекта системы. В противном случае качество реализации системы, обеспечивающей информационную безопасность, значительно снижается.
Рассматриваемый документ в части, посвященной требованиям, к разработке систем детализирует следующие аспекты реализации механизмов обеспечения защиты информации:
учет требований безопасности на этапе анализа и спецификации требований безопасности;
Необходимо, чтобы в формулировках требований бизнеса в отношении новых систем или усовершенствования существующих систем были учтены требования информационной безопасности. При этом следует учитывать как возможности встроенных в систему автоматизированных средств обеспечения информационной безопасности [32,108,109]:
минимизация рисков использования прикладных систем, а именно контроль входных данных в системе, аутентификация сообщений, контроль корректности выходных данных;
использование мер защиты информации, связанных с использованием криптографии, в том числе шифрования, цифровой подписи, сервисов неоспоримости.
Решения относительно применения криптографических мер защиты следует рассматривать в рамках более общего процесса оценки рисков и выбора мероприятий по обеспечению информационной безопасности. Для определения необходимого уровня защиты информации следует проводить оценку рисков, которая должна использоваться для определения того, является ли криптографическое средство подходящим, какой тип средств необходим, с какой целью и в отношении каких бизнес-процессов его следует применять.
В организации следует разработать политику использования криптографических средств защиты информации. Такая политика необходима, чтобы максимизировать преимущества и минимизировать риски, связанные с использованием криптографических средств, а также избежать неадекватного или неправильного их использования [32,108,109].
Заключительная одиннадцатая часть документа определяет управление непрерывностью бизнеса. Этот процесс по своей сути близок к управлению информационными рисками для организации в целом, поскольку направлен на минимизацию общего уровня риска. Перечислим ключевые моменты управления непрерывности бизнеса:
необходимо обеспечивать управление непрерывностью бизнеса с целью минимизации отрицательных последствий, вызванных бедствиями и нарушениями безопасности (которые могут быть результатом природных бедствий, несчастных случаев, отказов оборудования и преднамеренных действий), до приемлемого уровня с помощью комбинирования профилактических и восстановительных мероприятий по управлению информационной безопасностью;
необходимо, чтобы управление непрерывностью бизнеса включало мероприятия по управлению информационной безопасностью для идентификации и уменьшения рисков, ограничения последствий разрушительных инцидентов и обеспечения своевременного возобновления наиболее существенных бизнес-операций;
необходимо, чтобы планирование непрерывности бизнеса начиналось с идентификации событий, которые могут быть причиной прерывания бизнес-процессов, например отказ оборудования, наводнение или пожар. Планирование должно сопровождаться оценкой рисков с целью определения последствий этих прерываний (как с точки зрения масштаба повреждения, так и периода восстановления).
Оценку рисков необходимо осуществлять при непосредственном участии владельцев бизнес-ресурсов и участников бизнес-процессов. Оценка риска должна распространяться на все бизнес-процессы и не ограничиваться только средствами обработки информации. В зависимости от результатов оценки рисков необходимо разработать стратегию для определения общего подхода к обеспечению непрерывности бизнеса. Разработанный план должен быть утвержден руководством организации [32,108,109].
требованиям законодательства, в том числе правовым нормам, регулирующим защиту авторских прав и использования криптографии;
различным техническим требованиям по защищенности систем;
требованиям, определяющим меры безопасности при проведении аудита сторонними организациями.
Государственный стандарт ГОСТ Р ИСО/МЭК 27001-2005 носит название «Информационные технологии. Методы защиты. Системы менеджмента защиты информации. Требования». Данный документ введен в действие совместно с ГОСТ Р ИСО/МЭК 17799-2005 и дополняет его в вопросах управления системой защиты информавции организации. Этот документ абстрагирован от конкретных мероприятий по защите, определяя общую стратегию управления защитой информации организации.
Этот международный стандарт был подготовлен для того, чтобы предоставить модель для создания, внедрения, эксплуатации, постоянного контроля, анализа, поддержания в рабочем состоянии и улучшения Системы менеджмента защиты информации (СМЗИ). Рекомендуется, чтобы принятие СМЗИ было стратегическим решением для организации [34,110].
Рассмотрим некоторые принципы организации защиты информации организации, которые обозначены во введении этого документа.
Согласно документу необходимо применять процессный подход к управлению защитой информации.
Этот международный стандарт принимает процессный подход для создания, внедрения, эксплуатации, постоянного контроля, анализа, поддержания в рабочем состоянии и улучшения СМЗИ организации.
Организации нужно идентифицировать много видов деятельности и управлять ими для того, чтобы функционировать результативно. Любой вид деятельности, использующий ресурсы и управляемый для того, чтобы дать возможность преобразования входов в выходы, можно считать процессом. Часто выход одного процесса непосредственно образует вход следующего процесса.
Применение системы процессов в рамках организации, вместе с идентификацией и взаимодействием этих процессов, а также их управлением, может называться «процессный подход».
Процессный подход к менеджменту защиты информации, представленный в данном международном стандарте, помогает пользователям подчеркнуть важность следующего:
понимание требований защиты информации и потребности установить политику и цели для защиты информации организации;
средства реализации и управления для менеджмента рисками организации, связанными с защитой информации, в контексте общих деловых рисков организации;
постоянный контроль и анализ качества исполнения и результативности СМЗИ;
непрерывное улучшение, основанное на объективном измерении.
Этот международный стандарт принимает модель «Plan-Do-Check-Act» (PDCA), которая применяется для структуризации всех процессов СМЗИ [34,110].
Рассмотрим основные понятия, применяемые в контексте мониторинга и управления рисками информационных систем, отраженных в разделе описания терминологии документа.
Система менеджмента защиты информации [information security management system] – часть общей системы менеджмента, основанной на подходе деловых рисков, с целью создать, внедрить, эксплуатировать, постоянно контролировать, анализировать, поддерживать в рабочем состоянии и улучшать защиту информации. (Примечание: система менеджмента включает организационную структуру, политику, деятельность по планированию, ответственность, практики, процедуры, процессы и ресурсы).
Целостность [integrity] – свойство оберегания точности и полноты активов.
Остаточный риск [residual risk] – риск, остающийся после обработки риска.