Файл: воронежский государственный университет инженерных технологий.pdf
ВУЗ: Не указан
Категория: Не указан
Дисциплина: Не указана
Добавлен: 25.10.2023
Просмотров: 1085
Скачиваний: 2
ВНИМАНИЕ! Если данный файл нарушает Ваши авторские права, то обязательно сообщите нам.
155 3. Перечислите основные специфические требования, предъявляемые к се- мействам профилей защиты.
4. Назовите законные методы получения информации об организации.
5. Каковы особенности поддержания необходимого уровня профиля защиты?
6. Почему существует необходимость повышения требований к профилям защиты?
7. Есть ли необходимость проведения сертификации профиля защиты?
156
Лекция 13. МОНИТОРИНГ И КОНТРОЛЬ ЗАЩИТНЫХ МЕР
План
1. Понятие мониторинга и контроля защитных мер.
2. Самооценка информационной безопасности.
3. Оценка менеджмента информационной безопасности организации.
1. Формально в содержание работ контроля системы менеджмента информа- ционной безопасности (СМИБ) входят следующие задачи
1
:
осуществление мониторинга и проверки процедур и других средств кон- троля рисков (защитных мер) для быстрого обнаружения ошибок в результатах об- работки, быстрой идентификации нарушений безопасности и инцидентов, предо- ставления руководству информации контроля, содействия обнаружению событий безопасности и предотвращения таким образом инцидентом безопасности посред- ством использования соответствующей системы признаков, определения, были ли эффективными действия, предпринимаемые для ликвидации нарушения безопасно- сти;
регулярные проверки эффективности СМИБ (включая исполнение полити- ки и целей СМИБ, проверку средств контроля безопасности), учитывая результаты аудитов безопасности, инциденты, результаты измерений эффективности, предло- жения и мнения от всех заинтересованных сторон;
пересматривать оценки риска через запланированные интервалы времени, а также остаточные риски и идентифицированные приемлемые уровни риска в соот- ветствии с изменениями во вне организации и в ее операционной и бизнес-среде;
осуществлять внутренние аудиты СМИБ;
осуществлять проверки руководством СМИБ для целей подтверждения адекватности сферы действия СМИБ и эффективности мер по совершенствованию
СМИБ и т. п.
Все это должно сформировать основу решений по совершенствованию СМИБ.
С точки зрения бизнеса и высшего руководства организации процедуры, меры и средства обеспечения информационной безопасности деятельности в конечном итоге предназначены для контроля рисков бизнеса (деятельности) организации, проистекающих от факторов рисков в информационной сфере. При таком видении вопроса принципиальной важности не составляет вопрос о том, где учредить орган ответственности за «функцию обеспечения информационной безопасности», значи-
1
Андрианов
В.В.
Обеспечение информационной безопасности бизнеса. – http://www.universalinternetlibrary.ru/book/49911/ogl.shtml.
157
мым является в итоге лишь то, чтобы эта функция работала, как ожидается, и при- носила пользу организации
1
Более того, «функция обеспечения информационной безопасности» в совре- менных условиях во многих организациях, в особенности в так называемых «разви- тых странах», понимается как интегрирующая платформа всех средств контроля информационных технологий и иных видов деятельности в организации.
Обеспечение информационной безопасности относится и к инфраструктуре, и к данным, и формирует основу эффективности, за редким исключением, большин- ства иных используемых в организации средств системы внутреннего контроля, представляя ей необходимую документальную фактуру по реальным событиям в операционной среде организации.
Это нашло свое отражение и в международных стандартах менеджмента и обеспечения информационной безопасности, формируя некие единый язык общения различных подразделений организации, следующих таким стандартам. Данное об- стоятельство не в последнюю очередь послужило росту популярности на стыке XX и XXI вв. британского стандарта BS 7799 «Системы менеджмента информационной безопасности». В его положениях, возможно, впервые в международной практике был предложен понятийный аппарат области информационной безопасности, где
«традиционные» средства и меры защиты и обеспечения информационной безопас- ности были обозначены как «меры контроля [рисков]» деятельности организации.
В последних редакциях действующих международных стандартов и во вновь принимаемых документах на уровне определения базовых понятий были объедине- ны и рассматриваются в качестве синонимов такие понятия, как «контроль» и «за- щитная мера». Например, ГОСТ Р ИСО/МЭК 13335-1-2006 (гармонизированный международный стандарт) вводит следующие понятия:
«2.7 контроль (control): — [нет определения понятия]
Примечание — В
контексте
безопасности
информационно-
телекоммуникационных технологий термин «контроль» может считаться сино-
нимом «защитной меры» (см. 2.24).
2.24 защитная мера (safeguard): Сложившаяся практика, процедура или ме-
ханизм обработки риска.
Примечание — Следует заметить, что понятие «защитная мера» может
считаться синонимом понятию «контроль» (см. 2.7)».
Другой международный стандарт ISO/IEC 27002, включающий структуриро- ванный каталог защитных мер для использования в системах менеджмента инфор-
1
Андрианов
В.В.
Обеспечение информационной безопасности бизнеса. – http://booksonline.com.ua/view.php? book=170650.
158
мационной безопасности, предлагает следующее понятие, характеризующее то, что включает и устоявшееся понятие «защитная мера»:
«Мера контроля (control) — средство менеджмента риска, включающее в се-
бя политики, процедуры, рекомендации, инструкции или организационные структу-
ры, которые могут иметь административную, техническую, управленческую или
правовую сущность.
Примечание — Термин «мера контроля» может использоваться также в ка-
честве синонима к терминам «защитная мера» (safeguard) или контрмера
(countermeasure)».
При этом в положениях ISO/IEC 27002 отмечается, что следующие меры кон- троля рассматриваются как общепринятая практика в области информационной без- опасности («джентльменский набор» для «публичных» компаний):
наличие документа, описывающего политику информационной безопасно- сти;
распределение обязанностей по обеспечению информационной безопасно- сти;
обеспечение осведомленности, образования и обучения вопросам инфор- мационной безопасности;
правильная обработка данных в приложениях;
менеджмент технических уязвимостей;
менеджмент непрерывности бизнеса;
менеджмент инцидентов, связанных с информационной безопасностью.
Даже перечисленные категории защитных мер («мер контроля и управления рисками» в терминах современных стандартов), несмотря на их скромную номенкла- туру, серьезным образом влияют на всю операционную среду организации. При этом основным их назначением является формирование оснований для уверенности выс- шего руководства (собственников бизнеса) в надежности (адекватности, устойчиво- сти, безопасности и т. д.) операционной среды организации, касающееся ее информа- ционной составляющей. Те же цели в своей деятельности преследует и система (под- разделение) внутреннего контроля организации, и система (подразделение) менедж- мента рисков организации.
Все это приводит к необходимости четкого позиционирования и понимания потенциального вклада перечисленных направлений деятельности подразделений организации в формирование единой системы мер гарантий и уверенности в дости- жении заявленных целей. Это предполагает также и противодействие на всех уров- нях неправомерным (преднамеренным и /или случайным) действиям сотрудников компаний и внешних лиц, способных привести к негативным последствиям как для
159
организации, так и для ее клиентов, инвесторов и т. п. Методам и мерам контроля рисков деятельности для организации в целом, а также процессам деятельности в сфере информатизации организации посвящены модельные решения, нашедшие от- ражение в ряде авторитетных источников, например, таких, которые известны как
COSO, COBIT, ITIL.
1 ... 10 11 12 13 14 15 16 17 18
2. Самооценка ИБ должна проводиться в соответствии со стандартом Банка
России СТО БР ИББС-1.2 «Обеспечение информационной безопасности организа- ций банковской системы Российской Федерации. Методика оценки соответствия информационной безопасности организаций банковской системы Российской Феде- рации требованиям СТО БР ИББС-1.0». Порядок проведения самооценки ИБ реко- мендуется организовывать в соответствии с рекомендациями по стандартизации
Банка России РС БР ИББС-2.1 «Обеспечение информационной безопасности орга- низаций банковской системы Российской Федерации. Руководство по самооценке соответствия информационной безопасности организаций банковской системы Рос- сийской Федерации требованиям СТО БР ИББС-1.0».
Должна быть документально определена и реализована программа самооценок
ИБ, содержащая информацию, необходимую для планирования и организации само- оценок ИБ, их контроля, анализа и совершенствования, а также обеспечения их ре- сурсами, необходимыми для эффективного и результативного проведения указан- ных самооценок ИБ в заданные сроки.
В организации БС РФ должны быть документально определены:
порядок формирования, сбора и хранения свидетельств самооценки ИБ;
периодичность проведения самооценки ИБ;
порядок хранения и использования результатов самооценки ИБ.
Для каждой проводимой в организации БС РФ самооценки ИБ необходимо документально оформить план проведения самооценки, определяющий:
цель самооценки ИБ;
объекты и деятельность, подвергающиеся самооценке;
порядок и сроки выполнения мероприятий самооценки ИБ;
распределение ролей среди работников организации БС, связанных с про- ведением самооценки ИБ.
По результатам проведения самооценок ИБ должны быть подготовлены отче- ты. Результаты самооценок ИБ, а также соответствующие отчеты должны быть до- ведены до руководства организации БС РФ.
В организации БС РФ должны быть документально определены роли, связан- ные с выполнением программы самооценок ИБ, и назначены ответственные за вы- полнение указанных ролей.
России СТО БР ИББС-1.2 «Обеспечение информационной безопасности организа- ций банковской системы Российской Федерации. Методика оценки соответствия информационной безопасности организаций банковской системы Российской Феде- рации требованиям СТО БР ИББС-1.0». Порядок проведения самооценки ИБ реко- мендуется организовывать в соответствии с рекомендациями по стандартизации
Банка России РС БР ИББС-2.1 «Обеспечение информационной безопасности орга- низаций банковской системы Российской Федерации. Руководство по самооценке соответствия информационной безопасности организаций банковской системы Рос- сийской Федерации требованиям СТО БР ИББС-1.0».
Должна быть документально определена и реализована программа самооценок
ИБ, содержащая информацию, необходимую для планирования и организации само- оценок ИБ, их контроля, анализа и совершенствования, а также обеспечения их ре- сурсами, необходимыми для эффективного и результативного проведения указан- ных самооценок ИБ в заданные сроки.
В организации БС РФ должны быть документально определены:
порядок формирования, сбора и хранения свидетельств самооценки ИБ;
периодичность проведения самооценки ИБ;
порядок хранения и использования результатов самооценки ИБ.
Для каждой проводимой в организации БС РФ самооценки ИБ необходимо документально оформить план проведения самооценки, определяющий:
цель самооценки ИБ;
объекты и деятельность, подвергающиеся самооценке;
порядок и сроки выполнения мероприятий самооценки ИБ;
распределение ролей среди работников организации БС, связанных с про- ведением самооценки ИБ.
По результатам проведения самооценок ИБ должны быть подготовлены отче- ты. Результаты самооценок ИБ, а также соответствующие отчеты должны быть до- ведены до руководства организации БС РФ.
В организации БС РФ должны быть документально определены роли, связан- ные с выполнением программы самооценок ИБ, и назначены ответственные за вы- полнение указанных ролей.
160
3. Организации, бизнес которых во многом зависит от информационной сфе- ры, для достижения целей бизнеса должны поддерживать на необходимом уровне систему обеспечения ИБ (СОИБ). СОИБ представляет собой совокупность аппарат- но-программных, технических и организационных защитных мер (ЗМ), функциони- рующих под управлением СМИБ и процессов осознания ИБ, инициирующих и под- держивающих деятельность по менеджменту ИБ
1
Желание иметь СОИБ, адекватную целям ИБ организации по обеспечению до- ступности, целостности и конфиденциальности информационных активов, приводит к стремлению совершенствовать СОИБ. Совершенствование, улучшение СОИБ воз- можно при условии знания состояний характеристик и параметров используемых
ЗМ, процессов менеджмента, осознания ИБ и понимания степени их соответствия требуемым результатам. Понять эти аспекты СОИБ можно только по результатам оценки ИБ организации, полученной с помощью модели оценки ИБ на основании свидетельств оценки, критериев оценки и с учетом контекста оценки.
Критерии оценки – это все то, что позволяет установить значения оценки для объекта оценки. В качестве критериев оценки ИБ могут использоваться требования
ИБ, процедуры ИБ, сочетание требований и процедур ИБ, уровень инвестиций, за- трат на ИБ.
Контекст оценки ИБ объединяет цели и назначение оценки ИБ, вид оценки
(независимая оценка, самооценка), объект и области оценки ИБ, ограничения оцен- ки и роли.
Модель оценки ИБ определяет сферу оценки, отражающую контекст оценки
ИБ в рамках критерия оценки ИБ, отображение и преобразование оценки в парамет- ры объекта оценки, а также устанавливает показатели, обеспечивающие оценку ИБ в сфере оценки.
Оценка ИБ заключается в выработке оценочного суждения относительно при- годности (зрелости) процессов обеспечения ИБ, адекватности используемых защит- ных мер или целесообразности (достаточности) инвестиций (затрат) для обеспече- ния необходимого уровня ИБ на основе измерения и оценивания критических эле- ментов (факторов) объекта оценки.
В общем виде процесс проведения оценки ИБ (рис. 11) представлен основны- ми компонентами процесса: контекст, свидетельства, критерии и модель оценки – необходимыми для реализации процесса оценки.
1
Андрианов
В.В.
Оценка информационной безопасности бизнеса. – http://www.bookmate.com/Elen4ic/SyOlSejN
161
Рис. 11. Общий вид процесса оценки ИБ организации
Наряду с важнейшим назначением оценки ИБ – создание информационной потребности для совершенствования ИБ, возможны и другие цели проведения оцен- ки ИБ, такие как:
определение степени соответствия установленным критериям отдельных областей обеспечения ИБ, процессов обеспечения ИБ, защитных мер;
выявление влияния критических элементов (факторов) и их сочетания на
ИБ организации;
сравнение зрелости различных процессов обеспечения ИБ и сравнение степени соответствия различных защитных мер установленным требованиям.
В зависимости от выбранного для оценки ИБ критерия можно разделить спо- собы оценки ИБ организации на оценку по эталону, риск-ориентированную оценку и оценку по экономическим показателям.
Способ оценки ИБ по эталону сводится к сравнению деятельности и мер по обеспечению ИБ организации с требованиями, закрепленными в эталоне. По сути дела проводится оценка соответствия СОИБ организации установленному эталону С помощью оценки соответствия ИБ измеряется правильность реализации процессов системы обеспечения ИБ организации и идентифицируются недостатки такой реа- лизации.
В результате проведения оценки ИБ должна быть сформирована оценка сте- пени соответствия СОИБ эталону, в качестве которого могут быть приняты (в сово- купности и отдельно):
требования законодательства Российской Федерации в области ИБ;
отраслевые требования по обеспечению ИБ;
требования нормативных, методических и организационно- распорядительных документов по обеспечению ИБ;
требования национальных и международных стандартов в области ИБ.
162
Основные этапы оценки информационной безопасности по эталону включают выбор эталона и формирование на его основе критериев оценки ИБ, сбор свидетель- ств оценки и измерение критических элементов (факторов) объекта оценки, форми- рование оценки ИБ.
Риск-ориентированная оценка ИБ организации представляет собой способ оценки, при котором рассматриваются риски ИБ, возникающие в информационной сфере организации, и сопоставляются существующие риски ИБ и принимаемые ме- ры по их обработке. В результате должна быть сформирована оценка способности организации эффективно управлять рисками ИБ для достижения своих целей.
Основные этапы риск-ориентированной оценки информационной безопасно- сти включают идентификацию рисков ИБ, определение адекватных процессов ме- неджмента рисков и ключевых индикаторов рисков ИБ, формирование на их основе критериев оценки ИБ, сбор свидетельств оценки и измерение риск-факторов, фор- мирование оценки ИБ.
Способ оценки ИБ на основе экономических показателей оперирует понятны- ми для бизнеса аргументами о необходимости обеспечения и совершенствования
ИБ. Для проведения оценки в качестве критериев эффективности СОИБ использу- ются, например, показатели совокупной стоимости владения (Total Cost of
Ownership – ТСО).
Под показателем TCO понимается сумма прямых и косвенных затрат на внед- рение, эксплуатацию и сопровождение СОИБ. Под прямыми затратами понимаются все материальные затраты, такие как покупка оборудования и программного обес- печения, трудозатраты соответствующих категорий сотрудников. Косвенными яв- ляются все затраты на обслуживание СОИБ, а также потери от произошедших ин- цидентов. Сбор и анализ статистики по структуре прямых и косвенных затрат про- водится, как правило, в течение года. Полученные данные оцениваются по ряду кри- териев с показателями ТСО аналогичных организаций отрасли.
Оценка на основе показателя TCO позволяет оценить затраты на информаци- онную безопасность и сравнить ИБ организации с типовым профилем защиты, а также управлять затратами для достижения требуемого уровня защищенности.
Основные этапы оценки эффективности СОИБ на основе модели TCO вклю- чают сбор данных о текущем уровне ТСО, анализ областей обеспечения ИБ, выбор сравнимой модели ТСО в качестве критерия оценки, сравнение показателей с крите- рием оценки, формирование оценки ИБ.
Однако этот способ оценки требует создания общей информационной базы данных об эффективности СОИБ организаций схожего бизнеса и постоянной под- держки базы данных в актуальном состоянии. Такое информационное взаимодей-