Учебное пособие для вузов. М.: Горячая линия-Телеком, 2013. 130 с.: ил. Серия «Вопросы управления информационной безопасностью. Выпуск 2»
Download 0.83 Mb.
|
Управления рисками учебное пособие
СУРИБ объединяет в себе три составляющие:
совокупность формализованных взаимосвязанных процессов, обеспечивающих все этапы управления рисками ИБ - от анализа и планирования, до проверки и совершенствования; международные, национальные, ведомственные и иные стандарты, технологии, методики управления рисками ИБ, представленные в виде документального обеспечения, обязательно включающего политику управления рисками ИБ, методологию оценки рисков ИБ, план обработки рисков ИБ, декларацию о применимости и т. д.; квалифицированные кадры и организационную структуру управления рисками ИБ, состоящую из нескольких уровней (минимально трех). Верхний - коллегиальный орган (возможно, система комитетов, например, инвестиционный комитет), на который возложена ответственность за управление рисками ИБ. Этот орган принимает решения по конкретным рискам ИБ и утверждает процедуры, передающие часть полномочий по принятию таких решений на низшие уровни системы. Средний - специальные подразделения, контролирующие исполнение прочими отделами, управлениями и т. п. установленных процедур, связанных с рисками ИБ. Низший - подразделения, непосредственно совершающие действия в рамках общей деятельности организации по управлению рисками ИБ, предусмотренные в ее политике управления рисками ИБ и других документах (например, в плане обработки рисков ИБ). Как видно из основного назначения этой системы, СУРИБ организации предусматривает работу в следующих режимах: обычный, действующий по умолчанию в обычных условиях ведения бизнеса; контроля, применяемый к отдельному подразделению, при накоплении сигналов о концентрации рисков ИБ, по особым решениям руководства и т. д.; чрезвычайный, реализуемый по отношению ко всей организации при сигнале о превышении допустимого уровня концентрации рисков; отладки - режим испытания СУРИБ, внедрения новых продуктов и процедур, устанавливаемый по решению руководства. Наличие СУРИБ в организации способствует следующему: риски ИБ идентифицированы; риски ИБ оценены с точки зрения их последствий для бизнеса и вероятности их осуществления; информация о вероятности и последствиях этих рисков ИБ доведена до сведения и понята всеми причастными и заинтересованными сторонами; приоритетный порядок обработки рисков ИБ установлен; приоритетность действия по снижению рисков ИБ выполняется; заинтересованные стороны участвуют в принятии решений по рискам ИБ и информируются о положении дел в области управления рисками ИБ; осуществляется мониторинг эффективности обработки рисков ИБ; риски ИБ и процесс управления рисками ИБ регулярно контролируются и пересматриваются; собирается информация для усовершенствования подходов к управлению рисками ИБ; руководящий персонал и сотрудники проходят обучение по рискам ИБ и действиям, которые необходимо предпринимать по их уменьшению. Как и ко всему процессу управления ИБ, к управлению рисками ИБ, в соответствии со стандартами [3, 4], применим системный подход. Он основывается на том, что все процессы и явления, связанные с рисками ИБ, рассматриваются в их системной связи, учитывается влияние отдельных решений и элементов на систему в целом, и выражается в следующем, но не ограничиваются только перечисленным: управление рисками ИБ в каждой организации должно иметь свою стратегию, тактику и оперативную составляющую; ОИБ в организации проводиться системно, то есть защита активов от недопустимых (чрезмерных) рисков ИБ осуществляется одновременно всеми предусмотренными защитными мерами на основе установленных планов; мероприятия по управлению рисками ИБ на различных этапах функционирования организации и создания ею своей основной продукции рассматриваются как некоторая единая система в их взаимной связи для защиты от рисков ИБ деятельности организации в целом; риски ИБ, связанные с одной операцией или объектом, рассматриваются как единый комплекс факторов, влияющих на эффективность и расход ресурсов всей организации; соблюдается баланс и предусматривается возможность создания или выделения необходимых для управления рисками ИБ резервных ресурсов на различных иерархических уровнях; каждая из существующих альтернативных возможностей по использованию ограниченных ресурсов анализируется, определяются наиболее выгодные и используются именно эти наиболее эффективные действия или их комбинации по обработке рисков ИБ; найден оптимальный баланс между стремлением к ОИБ и необходимыми для ее обеспечения ресурсами. В отношении рисков ИБ четыре этапа модели РБСЛ выглядят следующим образом [6]: «оценка рисков ИБ - обработка рисков ИБ - контроль рисков ИБ (путем мониторинга, тестирования, анализа защитных мер, а также аудита ИБ ИС) - оптимизация рисков ИБ (путем модификации и обновления правил политики и защитных мер для каждого из рисков ИБ)» (рис. 2.7). Если смотреть на место процесса управления рисками ИБ в рамках циклической модели РБСЛ для СУИБ и тех действий, которые должны быть выполнены при ее построении и дальнейшем функционировании, то очевидно, что установление контекста управления рисками ИБ, оценка рисков ИБ, разработка плана обработки рисков ИБ и принятие рисков ИБ являются основными частями этапа «Планирование». Таким же образом действия и средства управления для снижения рисков ИБ до приемлемого уровня осуществляются в соответствии с планом обработки рисков ИБ, что является важным элементом этапа «Реализация». На этапе «Проверка» руководство может определить потребность в пересмотре оценки (переоценке) и обработки рисков ИБ в свете произошедших инцидентов ИБ и изменившихся обстоятельств ведения бизнеса. Оценка эффективности процесса управления рисками ИБ осуществляется на основании анализа динамики изменения оценки рисков ИБ, целостности и полноты действий по снижению рисков ИБ, а также динамики изменения ключевых индикаторов рисков ИБ. На этапе «Совершенствование» выполняются любые необходимые действия, включая дополнительное применение процесса управления рисками ИБ. Таким образом, процесс управления рисками ИБ является важным элементом всех этапов жизненного цикла СУИБ в рамках циклической модели РБСЛ [3, 4] (табл. 2.1). Эффективная СУРИБ нуждается в извлечении информации из всех возможных источников, включая руководство, всех сотрудников и подрядчиков безотносительно к выполняемым ими функциям, а также (где это применимо) от внешних сторон, таких как поставщики и клиенты. Поэтому участие в процессе совершенствования этой системы должно являться частью должностных обязанностей каждого сотрудника организации. Руководители подразделений должны нести ответственность за поддержку и непосредственное участие в оценке рисков ИБ для информационных активов, владельцами которых они являются, а также за оценку критичности систем и конфиденциальности обрабатываемой информации. Президент, генеральный или исполнительный директор координирует выполнение корпоративной программы управления рисками ИБ, утверждает план обработки рисков ИБ и принимает решение по допустимому уровню остаточного риска ИБ. Ключевыми ролями в СУРИБ являются роли риск-менеджера и эксперта по оценке рисков ИБ. Поскольку управление рисками ИБ - процесс более высокого уровня по сравнению с текущей деятельностью по ОИБ, оно должно осуществляться руководством организации совместно с риск-менеджером, который и несет ответственность за формирование и поддержание в актуальном состоянии ключевых документов (реестра рисков ИБ и плана их обработки), осуществление общего контроля процессов управления рисками ИБ, включая выполнение правил политики управления рисками ИБ и обеспечение соответствия этих правил требованиям международных и национальных стандартов. Служба ИБ организации, так же как и ИТ, бизнес-подразделения и владельцы активов совместно с экспертом по оценке рисков ИБ активно участвуют в этом процессе, но владельцем самого процесса должен быть риск-менеджер. В данном контексте служба ИБ несет ответственность за разработку, реализацию и поддержание в актуальном состоянии методологии оценки рисков ИБ с учетом специфики бизнеса организации и последних достижений в предметной области. В случае отсутствия в организации должности риск- менеджера его обязанности могут возлагаться на человека, отвечающего за ОИБ организации в целом (Директора службы ИБ). Входными данными для первой из составляющих общего процесса управления рисками ИБ является вся информация об организации, которая важна для установления контекста - внешнего и внутреннего - управления рисками ИБ [3, 4]. Внешний контекст может включать следующее [3]: культурную, социальную, политическую, правовую, законодательную, финансовую, технологическую, экономическую, природную и рыночную среды на международном, региональном, национальном или локальном уровнях; основные факторы и тенденции, влияющие на цели организации; взаимосвязи с заинтересованными сторонами, их восприятие и ценности. Внутренний контекст подразумевает следующее [3]: руководство, организационную структуру, функции и обязательства; политику, цели и стратегии для их достижения; возможности, рассматриваемые в отношении ресурсов и знаний (например, капитал, время, персонал, процессы, системы и технологии); информационные системы, информационные потоки и процессы принятия решений (как официальные, так и неофициальные); взаимосвязи с внутренними заинтересованными сторонами, их восприятие и ценности; культуру организации; стандарты, руководящие указания и модели, принятые организацией; форму и объем контрактных взаимоотношений. В сам процесс входит определение базовых критериев принятия решений, области действия, границ и соответствующей деятельности организации по процессу управления рисками ИБ. Важно определить цели управления рисками ИБ, поскольку они влияют на весь процесс в целом и контекст в частности. Такими целями могут быть: поддержка функционирования СУИБ; соблюдение соответствия законодательным нормам и получение доказательств должного выполнения; подготовка плана ОНБ; подготовка плана реагирования на инциденты ИБ; описание требований по ОИБ к продуктам, сервисам или механизмам реализации элементов процесса установления контекста управления ИБ, необходимым для поддержки функционирования СУИБ. Выходными данными процесса являются базовые критерии принятия решений, область действия, границы и соответствующая деятельность организации по процессу управления рисками ИБ с описанием его структуры. Базовые критерии принятия решений по управлению РИСКАМИ ИБ В зависимости от области действия и задач управления рисками ИБ, для определения базовых критериев принятия решений по управлению рисками ИБ могут быть применены различные подходы, выбранные из имеющихся и описанных в лучших практиках в области управления рисками ИБ, а также разработанные самой организацией. Причем на каждой итерации подход может быть отличным от предыдущего. В соответствии с [3, 4] к базовым относятся следующие критерии: оценивание рисков ИБ (для сравнения количественно оцененного риска с данными критериями риска для определения значимости риска ИБ); оценки последствий (влияния); принятия рисков ИБ. Также организация должна оценить, хватит ли ей ресурсов, чтобы выполнять следующие действия: оценивать риски и разрабатыватать план обработки рисков ИБ; определять и внедрять политики и процедуры, включая реализацию выбранных средств управления; осуществлять мониторинг средств управления рисками ИБ; проводить мониторинг процесса управления рисками ИБ. При определении критериев оценивания рисков ИБ учитывается следующее: стратегическая роль для бизнеса информационных процессов; критичность затронутых (вовлеченных) информационных активов; требования законодательства и регулирующих органов и договорных обязательств; важность для функционирования организации и значения для бизнеса доступности, конфиденциальности и целостности; ожидания и реакция причастных сторон и негативные последствия для нематериальных активов и репутации. Кроме этого критерии оценивания рисков ИБ могут быть использованы для спецификации приоритетов при обработке рисков ИБ. Критерии оценки последствий определяются в терминах степени ущерба или расходов организации, вызванных событиями ИБ, с учетом следующих факторов: класс затрагиваемых информационных активов; нарушения ИБ (например, потеря конфиденциальности, целостности или доступности); нарушение оперативной деятельности (собственной или третьих сторон); потеря бизнеса или финансовой ценности; нарушение планов и конечных сроков; ущерб для репутации; нарушения законодательных, нормативных или договорных требований. Критерии принятии рисков ИБ определяются в зависимости от политик, целей, задач организации и интересов всех заинтересованных сторон. Организация должна установить свою собственную шкалу уровней принятия рисков ИБ с учетом следующего: могут рассматриваться несколько порогов с указанием желаемого целевого уровня рисков ИБ, но при условии, что при определенных обстоятельствах высшее руководство будет принимать риски, выше принятых значений; критерии могут выражаться как отношение количественно оцененной прибыли (или другой выгоды для бизнеса) к количественно оцененному риску ИБ; к разным классам рисков могут применяться разные критерии, например, может быть не принят риск несоблюдения требования регуляторов или законодательства, тогда как приняты более высокие риски, определенные в договорных обязательствах; критерии могут включать требования последующей дополнительной обработки, например, риск ИБ может быть принят, если есть одобрение и обязательства по принятию мер по его снижению до приемлемого уровня в течение определенного периода времени. Критерии принятии рисков ИБ могут различаться в зависимости от ожидаемых сроков их существования, например, риск ИБ может быть связан с временными или краткосрочными действиями. Критерии принятия рисков обязательно согласуются с бизнес-критериями, законодательством и регуляторами, всеми бизнес-процессами и технологиями, финансами, а также социальными и человеческими факторами. Область действия и границы управления рисками ИБ Как отмечено в ГОСТ Р ИСО/МЭК 27005-2010 [3, 4], организация должна установить область действия и границы управления рисками ИБ, что гарантирует охват всех относящихся к рискам ИБ активов при оценке рисков ИБ в рамках определенных границ в условиях ведения бизнеса. При этом учитываются следующие факторы: стратегические бизнес-задачи, стратегия и политики организации; бизнес-процессы; функции и структура организации; законодательные, регулирующие и договорные требования, применимые к организации; ПолИБ организации; общий подход организации к управлению всеми рисками; информационные активы; местоположение и географические особенности организации; потребности заинтересованных лиц; социо-культурная среда; граница - линия раздела (например, для информационного обмена с внешней средой). При наличии любых исключений из области действия они обосновываются. Download 0.83 Mb. Do'stlaringiz bilan baham: |
Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©fayllar.org 2024
ma'muriyatiga murojaat qiling
ma'muriyatiga murojaat qiling