Файл: воронежский государственный университет инженерных технологий.pdf

ВУЗ: Не указан

Категория: Не указан

Дисциплина: Не указана

Добавлен: 25.10.2023

Просмотров: 1093

Скачиваний: 2

ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
3. В качестве основы общей стратегии ИБ организации необходимо исполь- зовать структурный подход к менеджменту инцидентов ИБ. Целями такого подхода является обеспечение следующих условий:  события ИБ должны быть обнаружены и эффективно обработаны, в част- ности, определены как относящиеся или не относящиеся к инцидентам ИБ;  идентифицированные инциденты ИБ должны быть оценены, и реагирова- ние на них должно быть осуществлено наиболее целесообразным и результативным способом;

131
 воздействия инцидентов ИБ на организацию и ее бизнес-операции необхо- димо минимизировать соответствующими защитными мерами, являющимися ча- стью процесса реагирования на инцидент;
 из инцидентов ИБ и их менеджмента необходимо быстро извлечь уроки.
Это делается с целью повышения шансов предотвращения инцидентов ИБ в буду- щем, улучшения внедрения и использования защитных мер ИБ.
Для достижения целей менеджмент инцидентов ИБ подразделяют на четыре отдельных этапа:
 планирование и подготовка;
 использование;
 анализ;
 улучшение.
1. Планирование и подготовка.
Эффективный менеджмент инцидентов ИБ нуждается в надлежащем планиро- вании и подготовке. Для обеспечения эффективности реакции на инциденты ИБ необходимо:
 разработать и документировать политики менеджмента инцидентов ИБ, а также получить очевидную поддержку этой политики заинтересованными сторона- ми и, в особенности, высшего руководства;
 разработать и в полном объеме документировать систему менеджмента инцидентов ИБ для поддержки политики менеджмента инцидентов ИБ;
 иметь определенную шкалу серьезности инцидентов с соответствующей классификацией;
 создать в организации соответствующее структурное подразделение ме- неджмента инцидентов ИБ, то есть ГРИИБ, с заданными обязанностями и ответ- ственностью персонала, способного адекватно реагировать на все известные типы инцидентов ИБ;
 ознакомить весь персонал организации посредством инструктажей и (или) иными способами с существованием системы менеджмента инцидентов ИБ, ее пре- имуществами и с надлежащими способами сообщения о событиях ИБ;
 тщательно тестировать систему менеджмента инцидентов ИБ.
2. Использование системы менеджмента инцидентов информационной без-
опасности.
При использовании системы менеджмента инцидентов ИБ необходимо осуще- ствить следующие процессы:
 обнаружение и оповещение о возникновении событий ИБ (человеком или автоматическими средствами);


132
 сбор информации, связанной с событиями ИБ, и оценка этой информации с целью определения, какие события можно отнести к категории инцидентов ИБ;
 реагирование на инциденты ИБ:
 немедленно, в реальном или почти реальном масштабе времени;
 если инциденты ИБ находятся под контролем, выполнить менее срочные действия (например, способствующие полному восстановлению после катастрофы);
 если инциденты ИБ не находятся под контролем, то выполнить «антикри- зисные» действия (например, вызвать пожарную команду/подразделение или ини- циировать выполнение плана непрерывности бизнеса);
 сообщить о наличии инцидентов ИБ и любые относящиеся к ним подроб- ности персоналу своей организации, а также персоналу сторонних организаций (что может включить в себя, по мере необходимости, распространение подробностей ин- цидента с целью дальнейшей оценки и (или) принятия решений);
 правовую экспертизу;
 надлежащую регистрацию всех действий и решений для последующего анализа;
 разрешение проблемы инцидентов.
3. Анализ.
После разрешения/закрытия инцидентов ИБ необходимо предпринять следу- ющие действия по анализу состояния ИБ:
 провести дополнительную правовую экспертизу (при необходимости);
 изучить уроки, извлеченные из инцидентов ИБ;
 определить улучшения для внедрения защитных мер ИБ, полученные из уроков, извлеченных из одного или нескольких инцидентов ИБ;
 определить улучшения для системы менеджмента инцидентов ИБ в целом, учитывая уроки, извлеченные из результатов анализа качества предпринимаемого подхода (например, из анализа результативности процессов, процедур, форм отчета и (или) организации).
4. Улучшение.
Необходимо подчеркнуть, что процессы менеджмента инцидентов ИБ являют- ся итеративными, с постоянным внесением улучшений с течением времени в ряд элементов ИБ. Эти улучшения предлагаются на основе данных об инцидентах ИБ и реагировании на них, а также данных о динамике тенденций. Этап «Улучшение» включает в себя:
 пересмотр имеющихся результатов анализа рисков ИБ и анализ менедж- мента организации;
 улучшение системы менеджмента инцидентов ИБ и ее документации;

133
 инициирование улучшений в области безопасности.
Контрольные вопросы
1. Какие могут быть виды инцидентов информационной безопасности?
2. Назовите основные этапы расследования инцидентов информационной безопасности.
3. В чем заключается технология планирования деятельности системы ме- неджмента инцидентов информационной безопасности?
4. В чем заключается сущность структурного подхода к менеджменту инци- дентов ИБ?
5. Какой нормативный документ устанавливает процедуры менеджмента ин- цидентов информационной безопасности?
6. По какой причине необходимо быстро извлекать уроки из проявлений ин- цидентов ИБ и их менеджмента?
7. Определите основные процедуры, проводимые на этапе анализа инциден- тов ИБ.


134
Лекция 11. УПРАВЛЕНИЕ ИНФОРМАЦИОННЫМИ
РИСКАМИ
План
1. Цели управления информационными рисками.
2. Процесс управления информационными рисками.
3. Алгоритм управления информационными рисками.
4. Принятие решений в условиях определенности, риска и неопределенности.
5. Способы снижения информационного риска.
Деятельность по управлению рисками, как каждая комплексная деятельность – это сложный итерационный процесс, который имеет свои стадии, цели и задачи.
Любая стадия имеет свое назначение, «берет»/»получает» на вход своей деятельно- сти данные, определенные «преддеятельностью» и на выходе формирует конеч- ный/промежуточный результат.
Риск-менеджмент верхнего уровня можно определить следующей последова- тельностью этапов:
1. Идентификация риска.
2. Оценка вероятности его наступления и масштаба последствий, которые могут возникнуть.
3. Предварительный анализ и определение максимально-возможных убытков.
4. Выбор методов и инструментов управления выявленным риском.
5. Разработка риск-стратегии для снижения вероятности реализации риска и минимизации возможных негативных последствий.
6. Реализация риск-стратегии.
7. Оценка достигнутых результатов и корректировка риск-стратегии.
8. Мониторинг проблемных областей.
Отраженная последовательность этапов является всего лишь отдаленным представлением рассматриваемой активности, и будет в дальнейшем детализирова- на и экспертно расширенна. К примеру, представленная в данном плане «риск- стратегия» – это всего лишь набор определенных взаимосвязанных процессов и до- кументов, которые отражают суть всех или некоторых этапов риск-менеджмента.
1. В основе деятельности по анализу и управлению рисками должно нахо- диться явное, определенное и однозначное видение того, зачем необходимо данно- му, конкретному субъекту анализировать риски и управлять ими
1
. Без четко наме-
1
Деятельность по управлению рисками. – Электронный ресурс. – http://www.intuit.ru/studies/courses/3506/8/lecture/26277?page=2.

135
ченного плана оценить и правильно идентифицировать информационные риски очень сложно, а порой даже невозможно. Успешность этих деятельностей будет за- висеть только от квалификации обслуживающего их персонала. Необходимо также отметить отсутствие единого взгляда и стандарта/порядка/регламента, который смог бы описать и предложить путь решения всех явных и потенциальных проблем.
Каждая ситуация, каждый процесс состоит из множества элементарных объек- тов. Эти составляющие необходимо подвергнуть процедуре анализа. Подробность рассмотрения конкретной частицы зависит от величины вклада рассматриваемого объекта в результат деятельности.
Основная цель в активности анализа рисков – это предоставление наиболее полной и достаточной информации для адекватного управления рисками.
Итогом стадии анализа является исчерпывающие количественные и каче- ственные данные, поступающие на «вход» стадии управления. Результатом этой стадии является безрисковый или «подконтрольнорисковый» результат.
Воплотить на практике вышеприведенные тезисы будет возможно в том слу- чае, когда каждый субъект, задействованный и взаимодействующий с объектом, подверженному риску, осознает важность и необходимость своей вовлеченности в работу с рисками, появление которых, пусть даже гипотетически, возможно.
Понимание и участие в управлении анализа рисками и своевременная эскала- ция возникающих проблем и задач, на всех иерархических ступенях любой органи- зации, позволит добиваться поставленных целей.
После того, как цели и задачи установлены, приняты и однозначно понимают- ся всеми участниками, следующей ступенью при работе с рисками является их идентификация. Базисом процесса идентификации является категорийная база, ко- торая является инструментом для отнесения риска к тому или иному классу или группе категорий рисков. «Помещение» риска в правильную категорию является за- логом того, что в дальнейшем, работа по обработке доступной информации о нем и выработка дальнейшего алгоритма работы над ним позволит устранить или умень- шить величину ущерба от его появления.
2. Каждая компания или организация имеет свои особенности, связанные со спецификой ее деятельности, уровнем развития и другими факторами. Поэтому не- возможно предложить какую-либо единую, универсальную технологию управления рисками. Все опубликованные документы различных организаций, содержащие ре- комендации и стандарты по этим вопросам, не содержат ряда важных деталей, кото-


136
рые надо обязательно конкретизировать при разработке на практике методик для конкретной организации
1
Рассмотрим типичные вопросы и проблемы, возникающие при разработке та- ких методик, возможные подходы к решению этих проблем.
Идентификация рисков. В любой методике необходимо идентифицировать риски, как вариант – их составляющие (угрозы и уязвимости). Естественным при этом является требование полноты списка. Сложность задачи составления списка и доказательства его полноты зависит от того, какие требования предъявляются к де- тализации списка.
На базовом уровне безопасности специальные требования к детализации клас- сов, как правило, отсутствуют, так что достаточно воспользоваться каким-либо под- ходящим в данном случае стандартным списком классов рисков. Оценка величины рисков не рассматривается, что приемлемо для некоторых разновидностей методик базового уровня. Списки классов рисков содержатся в ряде руководств, в специали- зированном ПО анализа рисков. Пример – германский стандарт BSI IT-Grundschutz, в котором имеется каталог угроз и уязвимостей применительно к различным эле- ментам информационной технологии.
Достоинством подобных списков является их полнота – классов, как правило, немного (десятки), они достаточно широкие и заведомо покрывают все существую- щее множество рисков. Недостаток – сложность оценки уровня риска и эффектив- ности контрмер для широкого класса, поскольку подобные расчеты удобнее прово- дить по более узким (конкретным) классам рисов.
Оценивание рисков. При оценивании рисков рекомендуется рассматривать следующие аспекты:
 шкалы и критерии, по которым можно измерять риски;
 оценку вероятностей событий;
 технологии измерения рисков.
Для измерения какого-либо свойства необходимо выбрать шкалу. Шкалы мо- гут быть прямыми (естественными) или косвенными (производными). В ряде случа- ев прямых шкал не существует, приходится использовать либо прямые шкалы дру- гих свойств, связанных с интересующими нас, либо определять новые шкалы.
Для измерения рисков не существует естественной шкалы. Риски можно оце- нивать по объективным либо субъективным критериям. Примером объективного критерия является вероятность выхода из строя какого-либо оборудования, напри-
1
Варфоломеев А.А. Управление информационными рисками: Учеб. пособие. – М.: РУДН, 2008. –
158 с.

137
мер ПК. Пример субъективного критерия – оценка владельцем информационного ресурса риска выхода из строя ПК.
В методиках анализа рисков, как правило, используются субъективные крите- рии, измеряемые в качественных единицах, поскольку оценка должна отражать субъективную точку зрения владельца информационных ресурсов, и следует учиты- вать различные аспекты – не только технические, но и организационные, психоло- гические и т. д.
Субъективные шкалы бывают количественными и качественными, но на прак- тике, как правило, применяются качественные шкалы с 3–7 градациями. С одной стороны, это просто и удобно, с другой – требует грамотного подхода к обработке данных.
Термин «вероятность» имеет несколько различных значений. Наиболее часто встречаются два толкования, которые обозначаются сочетанием «объективная веро- ятность» и «субъективная вероятность».
Под объективной вероятностью понимается относительная частота появления какого-либо события в общем объеме наблюдений или отношение числа благопри- ятных исходов к общему количеству наблюдений. Это понятие применяется при анализе результатов большого числа наблюдений, имевших место в прошлом, а также полученных как следствия из моделей, описывающих некоторые процессы.
Под субъективной вероятностью имеется в виду мера уверенности некоторого человека или группы людей в том, что данное событие в действительности будет иметь место. Как мера уверенности в возможности наступления события субъектив- ная вероятность может быть формально представлена различными способами: веро- ятностным распределением на множестве событий, не полностью заданным вероят- ностным распределением или бинарным отношением и другими способами.
Наиболее часто субъективная вероятность представляет собой вероятностную меру, полученную экспертным путем. Именно в этом смысле мы и будем понимать субъективную вероятность в дальнейшем. Субъективная вероятность в современных работах в области системного анализа не просто позволяет определить меру уверен- ности на множестве событий, а увязывается с системой предпочтений лица, прини- мающего решения (ЛПР), и в конечном итоге с функцией полезности, отражающей его предпочтения из множества альтернатив.
Процесс получения оценок субъективной вероятности обычно разделяют на три этапа: подготовительный этап, получение оценок, этап анализа полученных оценок.
Первый этап. Во время этого этапа формируется объект исследования – мно- жество событий, а также выполняется предварительный анализ свойств этого мно-


138
жества. На основе такого анализа выбирается один из подходящих методов опреде- ления субъективной вероятности. На этом же этапе производится подготовка экс- перта или группы экспертов, ознакомление их с методом и проверка понимания ими поставленной задачи.
Второй этап. Состоит в применении метода, выбранного на первом этапе. Ре- зультатом этого этапа является набор чисел, который отражает субъективный взгляд эксперта или группы экспертов на вероятность того или иного события.
Третий этап. На этом этапе исследуются результаты опроса. Если вероятности, представленные экспертами, не согласуются с аксиомами вероятности, то на это об- ращается внимание экспертов и ответы уточняются с целью приведения их в соот- ветствие с выбранной системой аксиом.
Для некоторых методов получения субъективной вероятности третий этап ис- ключается, поскольку сам метод состоит в выборе подчиняющегося аксиомам веро- ятности вероятного распределения, которое в том или ином смысле наиболее близко к оценкам экспертов. Особую важность третий этап приобретает при агрегировании оценок, предложенных группой экспертов.
Иногда удобно использовать качественное описание при определении балль- ной оценки вероятностей (табл. 8).
Таблица 8
Балльная оценка вероятностей риска
Значение шкалы
(балл)
Название
Качественное описание
1
Низкая Маловероятно, что эта угроза осуществится, не существует инци- дентов, статистики, мотивов и т.п., которые указывали на то, что это может произойти
2
Средняя Возможно, что эта угроза осуществится. В прошлом происходили инциденты, или существует статистика, или другая информация указывает на то, что такие или подобные угрозы иногда осуществ- лялись прежде, или существуют признаки того, что у атакующего могут быть определенные причины для реализации таких дей- ствий
3
Высокая Эта угроза, скорее всего, осуществится. Существуют инциденты, статистика или другая информация, указывающая на то, что угро- за, скорее всего, осуществится, или могут существовать серьезные причины или мотивы для атакующего, чтобы осуществить такие действия

139
Оценку возможного ущерба может сделать только собственник или владелец актива. Часто бывает удобнее и проще это сделать с использованием качественного описания.
Сегодня существует ряд подходов к измерению рисков. При разработке (ис- пользовании) методик оценивания рисков надо учитывать следующие особенности:
 значения шкал должны быть четко определены;
 требуется обоснование выбранной таблицы.
Выбор допустимого уровня риска связан с затратами на реализацию подси- стемы информационной безопасности. Как минимум существует два подхода к вы- бору допустимого уровня рисков.
Первый подход типичен для базового уровня безопасности. Затраты на про- граммно-технические средства защиты и организационные мероприятия, необходи- мые для соответствия информационной системы спецификациям базового уровня, являются обязательными, их целесообразность не обсуждается.
Второй подход применяется при обеспечении повышенного уровня безопас- ности. Собственник информационных ресурсов должен сам выбирать допустимый уровень остаточных рисков и нести ответственность за свой выбор.
В зависимости от уровня зрелости организации и характера основной деятель- ности обоснование выбора допустимого уровня риска может проводиться разными способами.
1   ...   10   11   12   13   14   15   16   17   18