Файл: Виды и состав угроз информационной безопасности (Факторы, оказывающие влияние на эффективность информационной безопасности).pdf
Добавлен: 23.04.2023
Просмотров: 270
Скачиваний: 2
СОДЕРЖАНИЕ
ГЛАВА 1. ТЕОРЕТИЧЕСКИЕ АСПЕКТЫ УГРОЗ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
1.1 Понятие стратегии информационной безопасности и ее целей
1.2 Понятие политики информационной безопасности
1.3 Факторы, оказывающие влияние на эффективность информационной безопасности
ГЛАВА 2. РИСКИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2.2 Разработка и внедрение высокоэффективных политик
2.3 Формирование благоприятной среды
Человеческому терпению присущ предел, и когда светофор в течение долгого времени не переключается, то многие испытывают желание проехать на красный сигнал. В самом деле, светофор ведь может оказаться неисправным, либо может сложиться ситуация, когда дальнейшее ожидание окажется неприемлемо по объективным причинам.
По аналогии с рассмотренным примером, каждому пользователю информационной системы присущ ограниченный запасом терпения, по отношению к соблюдению правил политики безопасности, по достижении которого он начнет их игнорировать, решив, что эти правила идут вразрез с его интересами (интересами дела).
Политики, которыми не учитывается влияние, оказываемое на производительность труда сотрудников предприятия и на бизнес-процессы, существующие в этой организации, даже при благоприятном раскладе могут повлечь за собой ложное чувство защищенности. В худшем раскладе политики такого рода порождают только дополнительные уязвимости в системе защиты, в ситуации, когда «кому-то приходит в голову идея начать движение на запрещающий сигнал светофора».
Следует принимать в расчет и сводить к минимуму влияние, оказываемое политикой безопасности на процесс производства, при условии соблюдения принципа разумной достаточности.
Существенным отличием, к примеру, от инстинкта самосохранения, обеспечения информационной безопасности является то, что это действие не инстинктивно. Это действие является функцией более высшего уровня, и требует определенного обучения и мероприятий, направленных на периодическое поддержание.
Процедуры по обеспечению безопасности, как правило, нельзя назвать интуитивными. В отсутствие должного обучения пользователи информационной безопасности могут даже не отдавать себе отчета в том, какой ценностью обладают информационные ресурсы, риски и какие масштабы может принимать возможный ущерб.
Пользователь, лишенный представления о критической значимости, которую информационные ресурсы имеют для организации (или о том, почему им следует обеспечить должную защиту), вероятнее всего, будет полагать, что соответствующая политика неразумна. Даже некоторым навыкам самосохранения для должного уровня эффективности необходимо обучение. Например, детям вначале неведомо, что, прежде, чем перейти через дорогу, следует бросить взгляд налево, затем – направо, и переходить, только убедившись, что путь свободен. Это является существенным отличием от инстинктивного поведения и служит примером поведения сознательного.
Руководство организации не менее, и даже более, чем рядовых сотрудников, следует просвещать в том, что касается ценности, которой обладают информационные ресурсы предприятия, ассоциированных с ними рисков и соответствующих политик безопасности. Если руководство не было ознакомлено с политикой безопасности или с ее обоснованием, нет оснований рассчитывать, что оно окажет поддержку.
Несомненно, руководитель не обязан обладать знанием технических подробностей обеспечения информационной безопасности и конкретных правил, которые предписываются политиками. Вполне достаточно акцентировать его внимание на том, какие возможные последствия могут иметь нарушения безопасности и на том, какие потери для организации с этим связаны.
Обязательна к выполнению непрерывная работа, направленная на обучение сотрудников и повышение осведомленности руководства организации в вопросах, связанных с обеспечением информационной безопасности.
Крупные организации характерны вовлеченностью в ИТ-процессы большого количества людей; для большинства из них требования политики безопасности отнюдь не очевидны. Чем больше трудностей вызывает у пользователей информационной системы приспособление к установленной политике, тем меньше вероятность ее эффективной работы. На первоначальном этапе требования политики безопасности наверняка будут нарушаться, да и в дальнейшем избежать этого в полной мере не удастся.
Следует выполнять непрерывный контроль за выполнением правил политики безопасности как на том этапе, когда она внедряется, так и в последующем, фиксировать нарушения и разбираться в их причинах.
Одна из основополагающих форм этого контроля заключается в регулярном проведении как внутреннего, так и внешнего аудита безопасности.
Даже в том случае, если вам удастся осуществить разработку и внедрение эффективной политики безопасности, это вовсе не означает, что работа выполнена. Процесс обеспечения информационной безопасности – непрерывный процесс. Технология стремительно изменяется, существующие системы утрачивают свою эффективность, в то время как многие процедуры с течением времени становятся не актуальны. Политику безопасности следует непрерывно совершенствовать с тем, чтобы сохранять ее эффективность на неизменно высоком уровне.
Как степень работоспособности, так и уровень эффективности существующих политик необходимо регулярно проверять. Если политика устарела, ее следует пересмотреть[6].
ГЛАВА 2. РИСКИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
2.1 Порядок оценки риска
Прежде, чем принимать какое-либо решение в том, что касается стратегии информационной безопасности предприятия (как в долговременной, так и в кратковременной перспективе), в обязательно порядке следует оценить уровень уникальных рисков.
До тех пор, пока организация располагает информацией, могущей представлять ценность не только для вас, но и (очевидно!) ваших конкурентов (возможно, даже просто «случайных» хакеров), сохраняется риск утраты этой информации.
Функцией любой информационной схемы по контролю безопасности (технического порядка или же процедурного) как раз и заключается в том, чтобы ограничивать этот риск, исходя из заранее выбранного приемлемого уровня.
Несомненно, это положение сохраняет свою истинность и для защитной политики. Политика является механизмом, осуществляющим контроль за рисками, существующими на данный момент, или могущими возникнуть в будущем, и ей должно быть предназначенной и развитой в ответ на существующие и потенциальные риски. Резюмируя сказанное, можно с уверенностью утверждать, что своевременно проведенная всесторонняя оценка риска должна составлять первую стадию процесса по созданию политики. Оценке риска полагается осуществлять идентификацию самых слабых областей вашей системы, и ее следует использовать для того, чтобы определить дальнейшие цели и средства.
Оценку риска можно представить в виде комбинации величин, которые зависят от количества информационных ресурсов, которые обладают определенной ценностью для организации, и уязвимостей, которые пригодны для того, чтобы использовать их в целях получения доступа к этим ресурсам.
По большому счету, уровень риска, имеющего уникальную природу, для конкретной информации является отношением ценности этой информации к числу способов, которыми данную информацию может «добыть» в рамках структуры вашей корпоративной сети. Несомненно, что чем большим значением обладает полученная расчетом величина, тем больший объем средств имеет смысл вашей организации адресовать на то, чтобы «заткнуть» эту дыру.
Конечно, это может показаться излишне упрощенным и утрированным. К примеру, в процессе разработки политики неизбежно возникнут вопросы такого плана, что некоторым ресурсам, пусть и имеющим для вас ценность, просто необходимо быть свободно доступными в сети Интернете, либо доступом к ним следует обладать вашим коммерческим партнерам. Тем не менее, в целом, пусть и с некоторыми оговорками, в подавляющем большинстве случаев нашел применение именно описанный подход.
Политика, которой учитывается слишком большое число факторов, многие из которых порой асболютно лишены актуальности, ничем не превосходит политику, которая по причине ошибки исключает из рассмотрения какое-либо важное условие.
Процесс разработки политики безопасности представляет собой совместное дело руководства компании, которому полагается в точности определить, какую ценность имеет каждый информационный ресурс, и какой объем денежных средств выделяется на обеспечение информационной безопасности, и системных администраторов, которым полагается выполнить истинную оценку существующей уязвимости данной информации.
После чего, в соответствии с основными рисками политики, распределяются средства, выделяемые на безопасность. В дальнейшем системным администраторам следует определить способы, направленные на снижение уязвимости информационного ресурса и, опираясь на ценность, которую имеет данный ресурс, осуществить согласование с руководством применяемых методов.
Под методами в данном случае следует понимать не только написание или покупку и установку требуемых программ и оборудования, но также осуществление обучения персонала, разработку должностных инструкций и предписание ответственности за их невыполнение [2].
2.2 Разработка и внедрение высокоэффективных политик
Учет основных факторов, влияющих на эффективность политики безопасности, определяет успешность ее разработки и внедрения. Приведенные ниже рекомендации содержат основные принципы создания эффективных политик.
Внедрение политики безопасности практически всегда связано с созданием некоторых неудобств для сотрудников организации и снижением производительности бизнес процессов. (Однако правильная система мер информационной безопасности повышает эффективность бизнес процессов организации за счет значительного повышения уровня информационной безопасности, являющегося одним из основных показателей эффективности).
Влияние мер информационной безопасности на бизнес процессы необходимо минимизировать. В то же время не стоит стремиться сделать меры ИБ абсолютно прозрачными. Для того чтобы понять, какое влияние политика будет оказывать на работу организации, и избежать «узких мест», следует привлекать к разработке этого документа представителей бизнес подразделений, служб технической поддержки и всех, кого это непосредственно коснется.
Политика безопасности – продукт коллективного творчества. Рекомендуется включать в состав рабочей группы следующих сотрудников организации:
- руководителя высшего звена;
- руководителя, ответственного для внедрения и контроля выполнения требований политики безопасности;
- сотрудника юридического департамента;
- сотрудника службы персонала;
- представителя бизнес пользователей;
- технического писателя;
- эксперта по разработке политики безопасности.
В состав рабочей группы может входить от 5 до 10 человек. Размер рабочей группы зависит от размера организации и широты проблемной области, охватываемой политики безопасности.
Обучение пользователей и администраторов информационных систем является важнейшим условием успешного внедрения политики безопасности. Только сознательное выполнение требований политики безопасности ведет к положительному результату. Обучение реализуется путем ознакомления всех пользователей с политикой безопасности под роспись, публикации политики безопасности, рассылки пользователям информационных писем, проведения семинаров и презентаций, а также индивидуальной разъяснительной работы с нарушителями требований политики безопасности. В случае необходимости на нарушителей безопасности налагаются взыскания, предусмотренные политикой безопасности и правилами внутреннего распорядка.
Пользователи информационных систем должны знать кого, в каких случаях и каким образом надо информировать о нарушениях информационной безопасности. Однако это не должно выглядеть как доносительство. Контактная информация лиц, отвечающих за реагирование на инциденты, должна быть доступна любому пользователю.
Контроль выполнения правил политики безопасности может осуществляться путем проведения плановых проверок в рамках мероприятий по аудиту информационной безопасности.
В организации должны быть предусмотрены меры по реагированию на нарушение правил политики безопасности. Эти меры должны предусматривать оповещение об инциденте, реагирование, процедуры восстановления, механизмы сбора доказательств, проведения расследования и привлечения нарушителя к ответственности. Система мер по реагированию на инциденты, должна быть скоординирована между ИТ-департаментом, службой безопасности и службой персонала.
Политики должны по возможности носить не рекомендательный, а обязательный характер. Ответственность за нарушение политики должна быть четко определена. За нарушение политики безопасности должны быть предусмотрены конкретные дисциплинарные, административные взыскания и материальная ответственность.