Учебное пособие для вузов. М.: Горячая линия-Телеком, 2013. 130 с.: ил. Серия «Вопросы управления информационной безопасностью. Выпуск 2»


Download 0.83 Mb.
bet7/29
Sana27.03.2023
Hajmi0.83 Mb.
#1298898
TuriУчебное пособие
1   2   3   4   5   6   7   8   9   10   ...   29
Bog'liq
Управления рисками учебное пособие

Рис. 2.3. Основные элементы управления рисками ИБ применительно к понятиям ИБ
Прежде чем приступить к любым действиям, связанным с управле­нием рисками ИБ, организация должна иметь стратегию проведения такого управления, причем составные части этой стратегии (методы, способы и т. д.) должны быть отражены в ее ПолИБ. Эти методы и кри­терии выбора вариантов стратегии управления должны отвечать по­требностям организации и обеспечивать соответствие выбранного вари­анта стратегии условиям осуществления бизнес-операций и приложения усилий по ОИБ в тех областях, где это действительно необходимо.
Выделим основные задачи управления рисками ИБ, соответствующие стандартной методике организации работ по управлению рисками ИБ:

  1. планирование управления рисками ИБ - отражается в политике рисками ИБ и плане обработки рисков ИБ, описывающих







общий контекст управления рисками ИБ в организации, подходы к управлению ими, основные действия, которые требуется выполнять для реализации политики и плана, методологии и средства, с помощью которых будет производиться оценка рисков ИБ. Также назначаются ответственные лица, которые будут заниматься управлением рисками ИБ и определяется бюджет на эту деятельность;

  1. выявление, идентификация и документирование рисков ИБ, вклю­чающие определение тех ситуаций или событий, которые могут вызвать отрицательные последствия для бизнеса организации, на основе лучших практик и собственного опыта;

  2. детальная оценка рисков ИБ и их приоритетности с целью выяв­ления их потенциального влияния на бизнес, выражаемого величиной ожидаемого ущерба, и вероятности реализации (с учетом вероятности нахождения в системах неустраненных уязвимостей), а также установка критериев приемлемости рисков ИБ на основе принятой методики;

  3. планирование ответных действий для каждого риска ИБ (обработ­ка рисков ИБ), определяющее шаги, необходимые для снижения веро­ятности реализации каждого риска ИБ и его последствий, и соответст­вующих резервов (финансовых, людских, временных);

  4. мониторинг рисков ИБ, по результатам которого возможно изме­нение приоритетов и планов обработки ранее выявленных рисков ИБ, а также своевременное выявление новых рисков ИБ, которые прояви­лись в настоящий момент;

  5. мониторинг всех работ по управлению рисками ИБ в организации с целью внесения необходимых корректив в этот процесс.

Поскольку риски ИБ не во всех организациях рассматриваются как одни из основных, можно условно выделить три подхода к управлению рисками ИБ
:

  1. для некритичных (вспомогательных для бизнеса) систем органи­зации, когда применяются стандартные требования по ОИБ, определяе­мые законодательством, стандартами, лучшими практиками, опытом;

  2. для критичных систем, когда особое внимание уделяется систе­мам с наибольшими рисками ИБ (для них требуется проведение высо­коуровневой оценки рисков ИБ с неформальными качественными под­ходами);

  3. для особо критичных систем, для которых необходима детальная оценка рисков ИБ для всех активов.

    1. Составляющие процесса управления рисками ИБ

Процесс управления рисками ИБ можно определить как систе­матическое применение политик, процедур и практик управления рисками ИБ к задачам коммуникации, установления контекста, идентификации, анализа, оценивания, обработки, мониторинга и пересмотра (переоценки) риска ИБ.


Хорошая иллюстрация всех составляющих процесса управления рис­ками ИБ - установления контекста управления рисками ИБ, оценки, обработки, принятия, коммуникации и мониторинга и пересмотра (пе­реоценки) рисков ИБ - приведена в 180/1ЕС 27005:2011 и ГОСТ Р ИСО/МЭК 27005-2010 (рис. 2.4) [3, 4].




Как видно из рисунка, анализ рисков ИБ складывается из иденти­фикации и количественной оценки рисков ИБ, а оценка рисков ИБ объе­диняет анализ и оценивание рисков ИБ.
В первую очередь устанавливается контекст управления рисками ИБ. Далее проводится оценка рисков ИБ. Если на выходе получается обоснованная информация для определения действий, требуемых для модификации рисков до приемлемого уровня, тогда задача выполнена, и наступает этап обработки рисков. Если полученной информации недос­таточно, тогда проводится следующая итерация оценки рисков при пе­ресмотренном контексте - например, критериях оценки или принятия рисков, критериях оценки последствий, но, возможно, только для части области действия рисков ИБ. На рис. 2.4 это соответствует точке 1 при­нятия решения по рискам.
Эффективность обработки рисков ИБ существенно зависит от оцен­ки рисков. Возможно, что обработка рисков ИБ не сразу даст результат







в виде приемлемого уровня остаточного риска ИБ. В этой ситуации, возможно, потребуется следующая итерация оценки рисков ИБ с пере­смотренными параметрами контекста - например, критериями оценки или принятия рисков, критериями оценки последствий. После этого опять будет произведена обработка рисков ИБ. На рис. 2.4 это соответ­ствует точке 2 принятия решения по рискам.
Принятие рисков ИБ должно гарантировать, что остаточные риски ИБ точно поняты и приняты руководством организации. Это особенно важно в ситуации, когда осуществление контроля не проводилось или отложено, например, из-за стоимости.
В процессе управления рисками ИБ также важно, чтобы информация о рисках ИБ своевременно доводилась до всех причастных и заинтере­сованных сторон. Так еще до обработки рисков ИБ информация о выяв­ленных рисках может быть очень ценна при управлении инцидентами ИБ и может помочь уменьшить потенциальный ущерб.
Детальные результаты всех названных действий должны быть обяза­тельно документированы.
Таким образом, процесс управления рисками ИБ включает в себя два основных вида деятельности, которые чередуются циклически (итера­ционно): (пере)оценку рисков ИБ и выбор эффективных защитных средств для требуемой обработки рисков (в идеале для полного устра­нения или нейтрализации рисков ИБ). Эта итерационность процесса особенно прослеживается в оценке и обработке рисков ИБ - с каждой итерацией увеличивается глубина и детальность оценки рисков ИБ. Та­кой подход позволяет добиться хорошего баланса между минимизацией времени и трудозатрат на определение соответствующих средств управ­ления, при этом гарантируя, что наибольшие риски оценены должным образом.
Приведем толкования всех выше упомянутых терминов примени­тельно к области ИБ согласно следующим документам - 180/1ЕС 27005:2011 [3], ГОСТ Р ИСО/МЭК 27005-2010 [4], 180/1ЕС 27001:2005

  1. , ГОСТ Р ИСО/МЭК 27001-2006 [1], 180/1ЕС 27002:2005 [16], ГОСТ Р ИСО/МЭК 17799-2005 [15], ГОСТ Р 51897-2002 [9] и СТО БО ИББС-

  1. 0-2010 [14].


Download 0.83 Mb.

Do'stlaringiz bilan baham:
1   2   3   4   5   6   7   8   9   10   ...   29




Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©fayllar.org 2024
ma'muriyatiga murojaat qiling