Файл: воронежский государственный университет инженерных технологий.pdf

ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 25.10.2023

Просмотров: 1102

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.

116
логий. На данный момент таким документом является СЕМ-97/017 – «Общая мето- дология оценки безопасности информационных технологий».
Данный документ определяет следующие общие принципы оценки безопасно- сти:
принцип соответствия прилагаемых усилий и заданного уровня адекват-
ности оценки. Для обеспечения заданного уровня адекватности оценки все стороны должны выполнять свои задачи с той степенью ответственности и строгости, кото- рая соответствует требованиям уровня адекватности;
принцип беспристрастности оценки. Любая оценка должна быть получена в условиях, исключающих влияние на нее каких-либо личных предубеждений экс- пертов;
принцип объективности оценки. Результаты оценки должны быть получе- ны в условиях, обеспечивающих минимальное влияние каких-либо индивидуальных субъективных мнений и решений на общую оценку;
принцип повторяемости и воспроизводимости. Повтор процесса оценки одного и того же объекта оценки или профиля защиты с одними и теми же требова- ниями и при одном и том же информационно-техническом обеспечении должны приводить к одним и тем же результатам. Воспроизводимость направлена на обес- печение соответствия и согласованности результатов оценки, полученных в различ- ное время, в то время как повторяемость направлена на обеспечение соответствия и согласованности результатов оценки, полученных различными экспертами и, воз- можно, при условии использования ими различных схем оценки безопасности;
принцип достоверности. Результаты оценки должны быть полными и тех- нически корректными. Результат оценки должен показать высокую степень рассу- дительности принятого решения и тщательности технической экспертизы объекта оценки и профиля защиты.
Реализация вышеперечисленных принципов предполагает выполнение следу- ющих условий:
 стоимостная эффективность оценки, заключающаяся в том, что ценность результатов оценки должна компенсировать затраты временных, материальных и других ресурсов на проведение оценки;
 изменение технических и других условий применения систем безопасно- сти, развития информационных технологий, методов оценки и криптоанализа долж- ны отражаться в методологии оценки;
 обеспечение возможности эффективного использования известных резуль- татов оценки существующих профилей защиты и систем играет важную роль при выполнении последовательной оценки в одних и тех же условиях;


117
 обеспечение пользования всеми сторонами в процессе оценки единой тер- минологией.
9. Методология оценки предполагает, что оценка будет осуществляться в три этапа: предварительный, основной и заключительный этапы.
На предварительном этапе основными действующими лицами являются за- казчик оценки и эксперт. Заказчик информирует все стороны относительно необхо- димости оценки профиля защиты или объекта оценки, обеспечивает эксперта необ- ходимой документацией, материалами по профилю защиты и объекту оценки. Зада- чей эксперта является определение возможности успешного осуществления оценки на основе полученных материалов.
Непосредственная оценка осуществляется на основном этапе. В процессе оценки эксперт рассматривает представленные ему материалы, профиль защиты или объект оценки. Эксперт может составлять ряд обзорных отчетов, в которых могут содержаться его требования по предоставлению пояснений относительно примене- ния требований контролирующего органа, запросы на дополнительную информа- цию по профилю защиты или объекту оценки у заказчика или разработчика, выяв- ленные слабости и недостатки и другая информация о ходе оценки.
Результатом основного этапа является разработка и предоставление экспертом
«Технического отчета оценки» (ТОО), который содержит обоснование принятого экспертом решения.
На заключительном этапе осуществляется рассмотрение и анализ ТОО всеми сторонами. Основным действующим лицом на этом этапе выступает контролирую- щий орган. Он осуществляет всесторонний анализ ТОО на предмет его соответствия общим критериям общей методологии и требованиям схем оценки безопасности.
Контролирующий орган принимает решение о согласии или несогласии с решением, изложенном в ТОО, и готовит Итоговый отчет оценки на основе ТОО. При этом все стороны, вовлекаемые в процесс оценки, имеют право ознакомления с материалами
Итогового отчета и могут требовать соответствующих пояснений.
Рассмотрим методы и способы оценки работы сотрудников СлИБ, применяе- мые в современных условиях.
Оценка посредством коэффициентов. Для того чтобы оценить эффективность деятельности службы с помощью коэффициентов, следует определить сами коэф- фициенты. Необходимо, чтобы они были ориентированы на конечный результат в конкретном направлении.

118
Коэффициент качества отбора кандидатов (Кк) – отношение количества со- трудников, уволенных за мошенничество (либо подозреваемых) из числа принятых за исследуемый период (У), к общему числу принятых на работу за этот же период (П):
Кк = У/П. (5)
Очевидно, что идеальное состояние данного коэффициента равно нулю, а чем ближе его значение к единице, тем больше оснований говорить о полной некомпе- тентности СлИБ.
Уровень потерь на одного принятого работника (Ск) – это отношение общих потерь от умышленных действий персонала (Р) за исследуемый период к общему числу принятых за это время работников (П):
Ск = Р/П. (6)
Как и в предыдущем случае, наилучший показатель – ноль, и чем ближе к ну- лю данный коэффициент, тем выше качество работы СлИБ.
Оценить эффективность работы с клиентами и партнерами помогут два пока- зателя.
1. Коэффициент качества проверки партнеров (Кп). Высчитывается как частное между количеством партнеров, совершивших мошенничество, из числа тех, с кем стали сотрудничать в исследуемый период (А), к общему количеству партне- ров, с которыми началась работа в этот период (В):
Кк = А/В. (7)
Наилучший показатель – ноль. Чем коэффициент выше, тем ниже качество ра- боты СлИБ. Если показатель равен единице, это говорит о полной некомпетентно- сти СлИБ в данной области.
2. Уровень потерь на одного партнера (Сп). Это частное между общими по- терями от злоумышленных действий партнеров (Г) за исследуемый период к обще- му числу партнеров, с которыми началась работа в этот период (Д):
Сп = Г/Д. (8)
Идеальное состояние – ноль, и чем ближе к этому показателю данный коэф- фициент, тем выше качество работы СлИБ.
Экспертная оценка. Суть этого метода сводится к тому, что в организации вы- деляют группу специалистов (обычно топ-менеджеров), так или иначе связанных с работой СлИБ. Они становятся экспертами. По окончании отчетного периода каждый из них оценивает работу СлИБ по некоторой условной шкале (например, от 0 до 5).


119
Затем высчитывается средний показатель, который и является оценкой работы СлИБ за данный период.
Более сложным, но в то же время и более точным методом является метод
«BARS». Для применения этого метода необходимы эксперты (группа Б) и специа- листы для подготовки методики (группа А).
Эксперты группы А описывают специфические ситуации эффективного и не- эффективного исполнения обязанностей либо каждого сотрудника СлИБ в отдель- ности, либо всей службы в целом. Далее полученные родственные (сходные) ситуа- ции объединяют в небольшие группы, которые затем кратко характеризуются. Эти же специалисты ранжируют поведение, описанное в каждом случае, внутри группы с помощью 7–9-уровневых шкал.
Эксперты группы Б с определенной периодичностью проводят оценку СлИБ по выведенным шкалам при помощи установленных критериев.
На первом этапе при построении шкал и определении критериев требуются серьезные затраты, в основном времени и человеческих ресурсов. Но конечный про- дукт может эффективно использоваться в течение длительного периода без серьез- ных изменений.
Оценка по совокупности показателей. Основу этого способа составляет раз- работанная в организации система показателей, которая может включать в себя сле- дующее:
 неплановые проверки. Проводятся с помощью «учебных» нарушителей, учебных тревог и т.д.;
 объективные требования. Например, внешний вид, состояние рабочего ме- ста, трудовая дисциплина и т.д.;
 знание теории и практики;
 общие результаты работы.
К каждому из перечисленных критериев можно «привязать» часть зарплаты, таким образом, будет осуществляться стимулирование сотрудников СлИБ.
1   ...   10   11   12   13   14   15   16   17   18

10. По мере развития любой организации и роста стоимости ее информацион- ных активов совершенствуется и СлИБ. Причем стратегия и тактика работы этой службы становится одной из основных функций высшего топ-менеджмента органи- зации. Каков же должен быть уровень компетентности специалистов современной СлИБ? Сегодня ведущие организации создают две ключевые позиции, отвечающие за информационную безопасность1: 1 Краснова В., Привалов А. Семь нот менеджмента. – 5-е изд. – М.: ЗАО «Журнал Эксперт», 2000.

120
 CISO (Chief Information Security Officer) – директор службы информацион- ной безопасности, который отвечает за разработку и реализацию политики безопас- ности организации, адекватной бизнес-процессам организации;
 BISO (Business Information Security Officer) – менеджер СлИБ, который занимается практической реализацией политики ИБ на уровне подразделения, например, планово-экономического отдела, службы маркетинга или автоматизации.
Здесь принципиальны следующие моменты (статусный и функциональный):
1. Сейчас (да и раньше) в большинстве российских организаций обеспечени- ем информационной безопасности занимаются отделы и службы автоматизации. В настоящее время ведущие отечественные организации предпочитают создавать для этих целей специальное подразделение, что, естественно, влечет организационные, кадровые и финансовые изменения.
2. Статус лица, определяющего защищенность информационных ресурсов организации, соответствует статусу ведущих топ-менеджеров организации, отвеча- ющих за развитие таких ресурсов организации, как финансовые, технологические, человеческие.
Если поиск компетентного специалиста на позицию BISO – вопрос сложный, но вполне решаемый, то поиск CISO, по всей видимости, самая настоящая проблема, поскольку профиль такой компетенции не сформирован и подготовленные специа- листы отсутствуют.
Действительно, главная задача CISO – это оценка и управление технологиче- скими, производственными и информационными рисками организации. Роль CISO по этим вопросам предполагает, что данный специалист должен быть способен идентифицировать и управлять рисками в соответствии с целями и задачами органи- зации и уровнем ее развития. Свою специфику вносит и сфера деятельности органи- зации, а также ее размер и стоимость информационных активов.
В структуре подчиненности также наблюдается несколько тенденций.
Одна из них – вывод CISO из структуры отдела автоматизации в подчинение первому лицу организации (изменение статуса). Причина в том, что директор по информационным технологиям и автоматизации (CIO) и директор по информацион- ной безопасности (CISO) имеют разные, конфликтующие интересы. CIO отвечает за работоспособность и оперативность работы ИС. В то же время CISO заботится о це- лостности и безопасности ИС с точки зрения непрерывности или устойчивости биз- неса. Иными словами, организациям придется находить разумный компромисс меж- ду стремлением к наиболее быстрым способам доставки информации и помехами, создаваемыми дополнительным контролем. Поэтому CIO и CISO должны быть не- зависимы друг от друга и подчиняться первому лицу организации.


121
Другая тенденция – слияние департаментов информационной и физической безопасности в связи с тем, что у них есть некоторые общие функции. Например, решение задач контроля и управления доступом, защита активов и пр.
Организации, наиболее продвинутые в отношении защиты информации и управления рисками, инвестируют средства в создание должности CPO (Chief
Privacy Officer), русского аналога данному названию пока не найдено. В этом случае
CISO будет подчинен CPO.
Отчасти это объясняется повышенным интересом к вопросам защиты инфор- мации в связи с последними террористическими актами, а также значительно воз- росшими требованиями со стороны государственных регулирующих органов и де- ловых партнеров.
Обстоятельства доказывают необходимость и своевременность увеличения за- трат на защиту информации, так как инциденты, связанные с нарушением защиты информации, становятся более частыми и обременительными в финансовом отно- шении. В кадровом аспекте это означает даже не поиск готовых специалистов CISO
(их просто нет), вопрос в затратах (временных, денежных, организационных) на подготовку и «тюнинг» профессионалов, способных отвечать за сохранность такого ресурса организации, как информация.
Требования к профессиональному уровню и навыкам CISO, в свете решаемых им задач обеспечения безопасности информации, значительно выше предъявляемых начальнику СлИБ сегодняшнего образца:
 CISO должен входить в верхний эшелон управления организацией и уметь сбалансировать потребности бизнеса и требования безопасности с учетом усложня- ющихся технологий, возросшего числа действий злоумышленников и террористиче- ских актов, требований законодательства и ожиданий партнеров;
 с первых дней появления CISO в составе Совета директоров ему придется находить общий язык с огромным количеством людей, выполняющих самые разные функции;
 открытость, с одной стороны, и избирательные коммуникации – с другой.
Позиция предполагает «много слушаю, много собираю информации, много синтези- рую – мало говорю»;
 CISO должен быть хорошим менеджером и коммуникатором – эта работа не может быть выполнена им в одиночку;
 часто потребности бизнеса «входят в клинч» с требованиями безопасности.
CISO должен быть способен переводить с русского на русский, то есть с техниче- ского русского на тот русский, который понятен руководителям организации;