Принятие риска [risk acceptance] – решение взять на себя риск.
Анализ риска [risk analysis] – систематическое использование информации для выявления источников и для оценки степени риска.
Оценка риска [risk assessment] – целостный процесс анализа риска и оценки значительности риска
Оценка значительности риска [risk evaluation] – процесс сравнения расчетного риска с заданными критериями риска, с целью определить значительность риска.
Менеджмент рисков [risk management] – согласованные виды деятельности по руководству и управлению организацией в отношении рисков.
Обработка риска [risk treatment] – процесс выбора и реализации мер по изменению риска [34,110].
Часть, описывающая создание и управление СМЗИ содержит четкие рекомендации в области оценки и управления информационными рисками. Приведем методы управления системой менеджмента защитой информации, содержащиеся в документе.
Организация должна осуществить следующее:
определить область приложения и границы СМЗИ в терминах характеристик бизнеса, организации, ее местоположения, активов и технологий, также включая подробности и обоснования любых исключений из области применения;
определить политику в отношении СМЗИ в терминах характеристик бизнеса, организации, ее местоположения, активов и технологий. Данная политика должна определять цели управления защитой информации, учитывать законодательные, нормативные требования, определять стратегии управления информационными рисками, а также определять способ оценки рисков организации;
определить подход к оценке риска в организации;
1) определить методологию оценки риска, которая подходит для СМЗИ, а также соответствует установленным деловым требованиям защиты информации, законодательным и нормативным требованиям;
2) разработать критерии принятия рисков и определить приемлемые уровни риска.
Выбранная методология оценки риска должна гарантировать, что оценки риска дают сравнимые и воспроизводимые результаты.
Выявить риски.
1) выявить активы в рамках области приложения СМЗИ, а также владельцев этих активов;
2) выявить угрозы для этих активов;
3) выявить уязвимые места, которые могут быть использованы угрозами;
4) выявить негативные влияния, которые потери конфиденциальности, целостности и доступности могут оказать на активы.
Проанализировать риск и оценить значительность риска.
1) оценить деловые негативные влияния на организацию, которые могут быть результатом сбоев в защите, принимая во внимание последствия потери конфиденциальности, целостности или доступности активов;
2) оценить реалистичную вероятность случаев нарушения защиты, происходящих в свете преобладающих угроз и уязвимых мест, и негативные влияния, связанные с этими активами, а также реализуемые на текущий момент средства управления;
3) оценить уровни риска;
4) определить, являются ли риски приемлемыми или требуют обработки с использованием критериев принятия риска.
Выявить и оценить возможности для обработки рисков.
Возможные действия включают следующее:
1) применение подходящих средств управления;
2) сознательное и объективное принятие рисков, при условии, что они четко соответствуют политике организации и удовлетворяют критериям для принятия рисков;
3) избегание риска;
4) передача связанных деловых рисков другим сторонам, например, страховщикам, поставщикам.
выбрать цели управления и средства управления для обработки риска.
Цели управления и средства управления должны быть выбраны и реализованы, с целью удовлетворить требованиям, выявленным процессом оценки рисков и обработки рисков. Этот выбор должен учитывать критерии для принятия рисков, а также законодательные, нормативные и договорные требования [34,110].
получить утверждение руководства предлагаемого остаточного риска;
получить разрешение руководства на реализацию и работу СМЗИ;
подготовить Заявление о применимости.
При реализации и эксплуатации СМЗИ в соответствии с документом необходимо сделать следующее:
Сформулировать план обработки рисков, в котором были бы определены подходящие действия по менеджменту, ресурсы, ответственность и приоритеты для менеджмента рисками защиты безопасности
Реализовать план обработки рисков для того, чтобы достичь определенных целей управления, что включает в себя учет финансирования и распределения ролей и ответственности.
Реализовать выбранные средства управления, с целью достичь целей управления.
Определить, как измерять результативность выбранных средств управления или группы средств управления, а также определить, как эти измерения предстоит использовать для оценки результативности управления так, чтобы выдать сравнимые и воспроизводимые результаты [34,110].
Стандарт рекомендует проводить постоянный контроль результативности СМЗИ, анализ целей управления, принимая во внимание результаты аудита и статистику возникновения нарушений, а также анализировать оценки риска через запланированные интервалы и анализировать остаточные риски и определенные приемлемые уровни риска, принимая во внимание изменения в следующих факторах [34,110]:
организация;
технология;
деловые цели и процессы;
выявленные угрозы;
результативность реализованных средств управления;
внешние события, такие как изменения в законодательной или нормативно-правовой среде, измененные договорные обязательства, а также изменения в социальном климате.
В соответствии со стандартом документация, определяющая управление информационными рисками организации должна включать в себя [34,110]:
документированное заявление о политике и целях СМЗИ;
область приложения СМЗИ;
процедуры и средства управления в поддержку СМЗИ;
описание методологии оценки рисков;
отчет об оценке рисков;
план обработки рисков.
Далее в документе описывается ответственность руководства в организации в сфере управления ее информационными рисками. В разделе рассматриваются виды обязательств руководства, некоторые принципы менеджмента ресурсов и обеспечение необходимого уровня компетентности персонала.
Следующие две части рассматривают основные цели и принципы проведения аудита защищенности организации от угроз в информационной сфере, а также анализ СМЗИ с точки зрения руководства. Внутренние аудиты позволяют понять, насколько четко выполняются требования по защите информации, и насколько они соответствуют целям организации и приемлемому уровню риска. В стандарте указаны основные входные и выходные данные для внутреннего аудита. В качестве важных результатов аудита можно выделить обновление оценки рисков для организации и соответственное изменение методов управления ими.
Заключительная часть стандарта посвящена принципу постоянного улучшения в СМЗИ.
Организация должна постоянно улучшать результативности СМЗИ посредством использования политики защиты информации, целей защиты информации, результатов аудита, анализа наблюдаемых событий, корректирующих и предупреждающих действий и анализа со стороны руководства [34,110].
Документ определяет корректирующие и предупреждающие действия в сфере обеспечения защищенности организации. Приведем рекомендации, касающиеся анализа рисками как предупреждающего действия.
Организация должна выявить изменившиеся риски и определить требования к предупреждающим действиям, сосредоточив внимание на значительно изменившихся рисках. Приоритет предупреждающих действий должен быть определен на основе результатов оценки риска.
Действие по предотвращению несоответствий часто является экономически более выгодным, чем корректирующее действие [34,110].
Стандарт ГОСТ Р ИСО/МЭК 27001-2005 содержит также несколько приложений. А именно:
Приложение A: Определяет цели управления и средства управления в СМЗИ. Выбор целей и средств управления является частью процесса управления информационными рисками;
Приложение B: Описывает принципы OECD, затрагивающие стандарт;
Приложение C: Определяет связь рассматриваемого стандарта с другими международными стандартами.
Стандарт ГОСТ Р ИСО/МЭК 27001-2005 и соответственно международный стандарт ISO IEC 27001:2005 устанавливает общие принципы ведения защиты организаций в информационной сфере. Вообще говоря, стандарт отходит от конкретных практических реализаций, рассматривая общие организационные моменты управления информационной безопасностью систем. Важно отметить, что управление защищенностью организации в стандарте, который планируется как основа для серии стандартов в области информационной безопасности, стержневым подходом является анализ и управление рисками. Документ определяет порядок проведения данного анализа, общий характер работы по обеспечению информационной безопасности организации.
Существенно и то, что рассмотренный ранее стандарт ГОСТ Р ИСО/МЭК 17799-2005 является дополнением этого стандарта в плане конкретизации мероприятий по управлению информационными рисками для определенных случаев. Таким образом, стандарты являются во многом связанными документами, и обеспечение информационной безопасности организации – это процесс планомерного совместного применения этих стандартов.
Стандарт Великобритании BS 7799 посвящен управлению информационной безопасностью организации. Этот стандарт является одним из наиболее авторитетных в мире. На его базе разработаны международные стандарты ISO IEC 17799, позже эволюционировавший в ISO IEC 27002. Третья часть данного стандарта представляет собой особый интерес, поскольку целиком посвящена вопросам управления информационными рисками. На базе BS 7799-3 в настоящее время ведется разработка международного стандарта управления информационными рисками ISO IEC 27005. Документ должен стать связкой между общими рекомендациями по защите систем, приведенных в ISO IEC 27001 и конкретными рекомендациями управления рисками ISO IEC 17799. Разрабатываемый на базе рассматриваемого документа международный стандарт ISO IEC 2005, проектируется как основа для единого подхода к управлению информационной безопасностью систем на базе анализа и управления рисками. К сожалению, в российской нормативной базе отсутствует соответствующий стандарт, что обуславливает нормативно-правовой вакуум в этой сфере.
Стандарт BS 7799-3:2006 гармонизирован с ISO IEC 17799:2005 (ныне ISO IEC 27002:2007) относительно примеров по компонентам системы защиты и с ISO серии 9000 по требованиям к документам. Стандарт допускает использование любых стратегий организации оценки рисков, в частности изложенных в ISO 13335-3 (Методы менеджмента безопасности информационных технологий). Сравнительный анализ BS 7799-3 с популярным американским стандартом NIST SP 800-30:2002 (Руководство по управлению рисками в системах информационных технологий) показал идентичность по сути изложенных в них подходов к анализу, оценке и управлению рисками [94,113].
Недостаток отечественной нормативной базы в области информационной безопасности состоит в отсутствии российского ГОСТа по управлению информационными рисками. Иначе говоря, отечественные организации по стандартизации перевели только две части BS 7799 из трех — это ГОСТ Р ИСО/МЭК 17799 и ГОСТ Р ИСО/МЭК 27001. Таким образом, имеется ГОСТ Р ИСО/МЭК 27001, в котором заданы требования к системе менеджмента информационной безопасности, и ГОСТ Р ИСО/МЭК 17799, где имеются примеры по среде и системам информационной безопасности, но нет руководства по оценке и управлению рисками.
Стандарт BS 7799-3 содержит вводную часть, разделы по оценке рисков, обработке рисков, непрерывным действиям по управлению рисками, а также имеет приложение с примерами активов, угроз, уязвимостей, методов оценки рисков. Стандарт придерживается самого общего понятия риска, под которым понимают комбинацию вероятности события и его последствий (стоимости компрометируемого ресурса). Управление риском (risk management) сформулировано как скоординированные непрерывные действия по управлению и контролю рисков в организации.
В соответствии с подходом, принятым в серии 27000, непрерывный процесс управления спроецирован на четыре фазы менеджмента: «планирование — реализация — проверка — совершенствование». В контексте стандарта эти четыре фазы выглядят следующим образом:
оценка рисков, включающая анализ и вычисление рисков;
обработка риска — выбор и реализация мер и средств безопасности;
контроль рисков путем мониторинга, тестирования, анализа механизмов безопасности, а также аудита системы;
оптимизация рисков путем модификации и обновления правил, мер и средств безопасности.
Оценка рисков (risk assessment) — первый этап в управлении системы информационной безопасности, предназначенный для идентификации источников рисков и определения его уровня значимости. Оценку разбивают на анализ рисков и оценивание рисков.
В рамках анализа проводится инвентаризация и категоризация защищаемых ресурсов, выясняются нормативные, технические, договорные требования к ресурсам в сфере ИБ, а затем с учетом этих требований определяется стоимость ресурсов. В стоимость входят все потенциальные затраты, связанные с возможной компрометацией защищаемых ресурсов. Следующим этапом анализа рисков является составление перечня значимых угроз и уязвимостей для каждого ресурса, а затем вычисляется вероятность их реализации. Стандарт допускает двоякое толкование понятия угрозы ИБ: как условие реализации уязвимости ресурса (в этом случае уязвимости и угрозы идентифицируются отдельно) и как общее потенциальное событие, способное привести к компрометации ресурса (когда наличие возможности реализации уязвимости и есть угроза). Не возбраняется разделение угроз ИБ на угрозы целостности, доступности и конфиденциальности.
Оценивание риска проводится путем его вычисления и сопоставления с заданной шкалой. Вычисление риска состоит в умножении вероятности компрометации ресурса на значение величины ущерба, связанного с его компрометацией. Сопоставление риска выполняется с целью упрощения процесса использования на практике точечных значений риска.
BS 7799-3 допускает использование как количественных, так и качественных методов оценки рисков, но, к сожалению, в документе нет обоснования и рекомендаций по выбору математического и методического аппарата оценки рисков ИБ. Приложение к стандарту содержит единственный пример, который условно можно отнести к качественному методу оценки. Данный пример использует трех- и пятибалльные оценочные шкалы:
оцениваются уровни стоимости идентифицированного ресурса по пятибалльной шкале: «незначительный», «низкий», «средний», «высокий», «очень высокий»;
оцениваются уровни вероятности угрозы по трехбалльной шкале: «низкий», «средний», «высокий»;
оцениваются уровни вероятности уязвимости: «низкий», «средний», «высокий»;
по заданной таблице рассчитываются уровни риска;
проводится ранжирование инцидентов по уровню риска.
После того, как риск оценен, должно быть принято решение относительно его обработки (risk treatment) — точнее, выбора и реализации мер и средств по минимизации риска. Помимо оцененного уровня риска, при принятии решения могут быть учтены затраты на внедрение и сопровождение механизмов безопасности, политика руководства, простота реализации, мнение экспертов и др. Предлагается одна из четырех мер обработки риска:
уменьшение риска (минимизация риска). Риск считается неприемлемым, и для его уменьшения выбираются и реализуются соответствующие меры и средства безопасности;
передача риска (перераспределение риска). Риск считается неприемлемым и на определённых условиях (например, в рамках страхования, поставки или аутсорсинга) передается сторонней организации;
принятие риска (игнорирование риска). Риск в конкретном случае считается осознанно допустимым — организация должна смириться с возможными последствиями. Обычно это означает, что стоимость контрмер значительно превосходит финансовые потери в случае реализации угрозы либо организация не может найти подходящие меры и средства безопасности;
отказ от риска (исключение риска). Отказ от бизнес-процессов организации, являющихся причиной риска. Например, отказ от электронных платежей по сети.
В результате обработки риска остается так называемый остаточный риск, относительно которого принимается решение о завершении этапа отработки риска. Печально, но в стандарте BS 7799-3 ничего не сказано об эффективности мер, средств и сервисов, которые могут быть использованы при обработке риска.