Файл: Разработка рекомендаций по сбору и оценке событий информационной безопасности (Понятие аудита безопасности информационных систем).pdf
Добавлен: 26.05.2023
Просмотров: 704
Скачиваний: 9
СОДЕРЖАНИЕ
1. Аудит безопасности, проверка аудита оценка уровня безопасности ИС
1.1 Понятие аудита безопасности информационных систем
1.2 Результаты аудита безопасности
2. Оценка информационной безопасности
2.1 Способы оценки информационной безопасности
Снижение риска за счет дополнительных организационных и технических мер защиты, которые снижают вероятность атаки, либо уменьшить потенциальный ущерб от него. Таким образом, установка брандмауэра в связи IP к сети Интернет значительно снижает вероятность успешной атаки на государственных информационных ресурсов ИС - таких как Web-серверов, почтовых серверов и так далее.
Как избежать риска путем изменения архитектуры информационных схем или ИС потоков, что исключает проведение конкретной атаки. Например, физическое отключение от сети Интернет, сегмент IP-, которая обрабатывается конфиденциальную информацию, чтобы избежать внешних атак на конфиденциальную информацию[14].
Изменение характера риска в результате страховых мер. Поскольку природа риска изменения Примеры включают в себя страхование оборудования IP от пожара или информационных ресурсов страхование возможного нарушения конфиденциальности, целостности или доступности. В настоящее время ряд российских компаний уже предлагают услуги страхования информации о рисках.[15]
Принятие риска, если она снижается до уровня, который не является вредным для ЕС.
Обычно рекомендации не направлены на полное устранение всех выявленных рисков, но только на их снижения до приемлемого уровня. При выборе мер по повышению уровня защиты IP учитывается одно основное ограничение - стоимость реализации этих мер не должна превышать стоимость защищаемых информационных ресурсов, а также потери компании от возможного нарушения конфиденциальности, целостности или доступности Информация.[16]
В завершение процедуры аудита его результаты оформляются в виде отчетного документа, который предоставляется заказчику. В общем случае этот документ состоит из следующих основных разделов:
- описание границ, в рамках которых проводился аудит безопасности;
- описание структуры ИС заказчика;
- методы и средства, которые использовались в процессе проведения аудита;
- описание выявленных уязвимостей и недостатков, включая уровень их риска;
- рекомендации по совершенствованию комплексной системы обеспечения информационной безопасности;
- предложения к плану реализации первоочередных мер, направленных на минимизацию выявленных рисков.[17]
Независимая оценка интеллектуальной собственности может осуществляться с помощью внутренних и внешних аудитов информационной безопасности. Аудит IS определяется как систематический, независимый и документированный процесс получения доказательств организации для обеспечения информационной безопасности, установление степени, в которой критерии в организации информационной безопасности, а также допуская возможность формирования профессионального аудита мнения по организации информационной безопасности.
Необходимые условия для обеспечения надежной оценки ИБ в ходе аудита являются:
- Использование процесса доверенного аудита и соблюдения основных принципов аудита;
- Управление программой аудита информационной безопасности;
- Использование самых надежных источников оценки доказательств;
- Определение размера выборки с учетом надежности данной оценки доказательств;
- Рассмотрение факторов, влияющих на риск аудита, с целью снижения риска аудита.[18]
Доверенный процесс аудита информационной безопасности должны соответствовать нормативным документом организации, которая описывает процесс аудита ИБ, или требованиям международного (национального) сообщества признали нормативные документы (стандарты, рекомендации). Этот нормативный документ для российской банковской системы является БР ИББС-1.1-2007 "организации информационной безопасности банковской системы России. Аудит информационной безопасности" STO, принят и обнародован Банком России 28 апреля 2007 WP-345. Стандарт устанавливает принципы организации информационного аудита безопасности, описывает последовательность шагов IS аудита, устанавливает требования к этапам аудита ИБ организаций и представителей к взаимоотношениям аудиторской организации с проверяемой[19]
Измерение и оценка оценки атрибутов объекта.
Назначение деятельности: измерение и оценка оценка объекта атрибутов на основе оценки доказательств информационной безопасности, с тем чтобы установить, в какой степени критерии оценки и формирование отчета об оценке.
Атрибут является свойством или характеристикой природы, которая может быть определена количественно или качественно ручные или автоматические средства.[20]
Для рассмотрения процесса измерения и оценивания атрибутов объекта оценки ИБ воспользуемся моделью измерений, связанных с обеспечением ИБ, представленной на рисунке 2.
Рисунок 2. Модель измерений, связанных с обеспечением ИБ
Информационная потребность определяет, что требуется измерить для достижения целей оценки ИБ объекта оценки. Измерения, связанные с обеспечением ИБ, могут применяться к различным объектам в рамках контекста оценки. Для идентификации объектов измерения выделяются критические атрибуты процессов, процедур, защитных мер, которые могут предоставить данные, соответствующие информационной потребности.
Метод измерения используется для количественного измерения объекта измерения посредством преобразования атрибутов в основную меру. Основная мера — это мера, определенная в терминах атрибута и метода его количественного определения (мера — это переменная, которой присваивается значение). Основная мера функционально независима от других мер. Основная мера собирает информацию о единственном атрибуте.[21]
Метод измерения количественно измеряет атрибуты посредством применения соответствующей шкалы.
2. Оценка информационной безопасности
2.1 Способы оценки информационной безопасности
Организации, бизнес которых во многом зависит от информационной сферы, для достижения целей бизнеса должны поддерживать на необходимом уровне систему обеспечения ИБ (СОИБ). СОИБ представляет собой совокупность аппаратно-программных, технических и организационных защитных мер (ЗМ), функционирующих под управлением СМИБ и процессов осознания ИБ, инициирующих и поддерживающих деятельность по менеджменту ИБ.[22]
Желание иметь СОИБ, адекватную целям ИБ организации по обеспечению доступности, целостности и конфиденциальности информационных активов, приводит к стремлению совершенствовать СОИБ. Совершенствование, улучшение СОИБ возможно при условии знания состояний характеристик и параметров используемых ЗМ, процессов менеджмента, осознания ИБ и понимания степени их соответствия требуемым результатам. Понять эти аспекты СОИБ можно только по результатам оценки ИБ организации, полученной с помощью модели оценки ИБ на основании свидетельств оценки, критериев оценки и с учетом контекста оценки.
Критерии оценки — это все то, что позволяет установить значения оценки для объекта оценки. В качестве критериев оценки ИБ могут использоваться требования ИБ, процедуры ИБ, сочетание требований и процедур ИБ, уровень инвестиций, затрат на ИБ.
К свидетельствам оценки ИБ относятся записи, изложение фактов или любая информация, которая имеет отношение к критериям оценки ИБ и может быть проверена. Такими свидетельствами оценки ИБ могут быть доказательства выполняемой и выполненной деятельности по обеспечению ИБ в виде отчетных, нормативных, распорядительных документов, результатов опросов, наблюдений.
Контекст оценки ИБ объединяет цели и назначение оценки ИБ, вид оценки (независимая оценка, самооценка), объект и области оценки ИБ, ограничения оценки и роли.
Модель оценки ИБ определяет сферу оценки, отражающую контекст оценки ИБ в рамках критерия оценки ИБ, отображение и преобразование оценки в параметры объекта оценки, а также устанавливает показатели, обеспечивающие оценку ИБ в сфере оценки.[23]
В общем виде процесс проведения оценки ИБ (рисунок 2) представлен основными компонентами процесса: контекст, свидетельства, критерии и модель оценки — необходимыми для реализации процесса оценки.
Оценка ИБ заключается в выработке оценочного суждения относительно пригодности (зрелости) процессов обеспечения ИБ, адекватности используемых защитных мер или целесообразности (достаточности) инвестиций (затрат) для обеспечения необходимого уровня ИБ на основе измерения и оценивания критических элементов (факторов) объекта оценки.[24]
Рисунок 3. Общий вид процесса оценки ИБ организации
Наряду с важнейшим назначением оценки ИБ — создание информационной потребности для совершенствования ИБ, возможны и другие цели проведения оценки ИБ, такие как:
– определение степени соответствия установленным критериям отдельных областей обеспечения ИБ, процессов обеспечения ИБ, защитных мер;
– выявление влияния критических элементов (факторов) и их сочетания на ИБ организации;
– сравнение зрелости различных процессов обеспечения ИБ и сравнение степени соответствия различных защитных мер установленным требованиям.
Результаты оценки ИБ организации могут также использоваться заинтересованной стороной для сравнения уровня ИБ организаций с одинаковым бизнесом и сопоставимым масштабом.
В зависимости от выбранного для оценки ИБ критерия можно разделить способы оценки ИБ организации (рисунок 2) на оценку по эталону, риск-ориентированную оценку и оценку по экономическим показателям.
Рисунок 3. Способы оценки ИБ организации
Способ оценки ИБ по эталону сводится к сравнению деятельности и мер по обеспечению ИБ организации с требованиями, закрепленными в эталоне. По сути дела проводится оценка соответствия СОИБ организации установленному эталону. Под оценкой соответствия ИБ организации установленным критериям понимается деятельность, связанная с прямым или косвенным определением выполнения или невыполнения соответствующих требований ИБ в организации. С помощью оценки соответствия ИБ измеряется правильность реализации процессов системы обеспечения ИБ организации и идентифицируются недостатки такой реализации[25].
В результате проведения оценки ИБ должна быть сформирована оценка степени соответствия СОИБ эталону, в качестве которого могут быть приняты (в совокупности и отдельно):
– требования законодательства Российской Федерации в области ИБ;
– отраслевые требования по обеспечению ИБ;
– требования нормативных, методических и организационно-распорядительных документов по обеспечению ИБ;
– требования национальных и международных стандартов в области ИБ.
Основные этапы оценки информационной безопасности по эталону включают выбор эталона и формирование на его основе критериев оценки ИБ, сбор свидетельств оценки и измерение критических элементов (факторов) объекта оценки, формирование оценки ИБ.
Риск-ориентированная оценка ИБ организации представляет собой способ оценки, при котором рассматриваются риски ИБ, возникающие в информационной сфере организации, и сопоставляются существующие риски ИБ и принимаемые меры по их обработке. В результате должна быть сформирована оценка способности организации эффективно управлять рисками ИБ для достижения своих целей.
Основные этапы риск-ориентированной оценки информационной безопасности включают идентификацию рисков ИБ, определение адекватных процессов менеджмента рисков и ключевых индикаторов рисков ИБ, формирование на их основе критериев оценки ИБ, сбор свидетельств оценки и измерение риск-факторов, формирование оценки ИБ[26].
Способ оценки ИБ на основе экономических показателей оперирует понятными для бизнеса аргументами о необходимости обеспечения и совершенствования ИБ. Для проведения оценки в качестве критериев эффективности СОИБ используются, например, показатели совокупной стоимости владения (Total Cost of Ownership — ТСО).
Под показателем TCO понимается сумма прямых и косвенных затрат на внедрение, эксплуатацию и сопровождение СОИБ. Под прямыми затратами понимаются все материальные затраты, такие как покупка оборудования и программного обеспечения, трудозатраты соответствующих категорий сотрудников. Косвенными являются все затраты на обслуживание СОИБ, а также потери от произошедших инцидентов. Сбор и анализ статистики по структуре прямых и косвенных затрат проводится, как правило, в течение года. Полученные данные оцениваются по ряду критериев с показателями ТСО аналогичных организаций отрасли.
Оценка на основе показателя TCO позволяет оценить затраты на информационную безопасность и сравнить ИБ организации с типовым профилем защиты, а также управлять затратами для достижения требуемого уровня защищенности[27].