Что такое управление рисками
Посещая семинары и презентации различных систем и продуктов по информационной безопасности, порой можно увидеть следующую картину. Представитель компании, представляющий продукт, расписывает в ярких красках достоинства и особенности своей системы, из которых можно сделать вывод, что данная система — это все что необходимо для обеспечения безопасности организации (пусть даже отдельного направления деятельности или отдельной подсистемы). При этом можно увидеть, как разгораются глаза у участников — посетителей семинара, специалистов, так или иначе обеспечивающих или отвечающих за безопасность конкретных предприятий. Можно с высокой степенью вероятности предположить, что некоторые из них по окончании семинара-презентации направятся к своему руководству с предложениями о приобретении рекламируемой системы, особенно если предприятие государственное или такое, где специалисты напрямую не заинтересованы в рациональном расходовании средств.
Отвлекаясь от достоинств или недостатков любой из систем или продуктов, необходимо осознать то, что защита информационных ресурсов должна быть продумана и эффективна, поскольку она в определенной степени предназначена и для сохранения финансовых ресурсов организации. В этом смысле приобретение дорогого, разрекламированного средства информационной безопасности может идти вразрез с самими целями мероприятий по информационной безопасности.
Часто можно услышать подобную логику рассуждений: на данном компьютере лежит конфиденциальная информация, следовательно, поместить его за межсетевой экран (или установить на нем персональный межсетевой экран), антивирусное (в данном случае анти-троянское) программное обеспечение, сканнер атак на хост, программу контроля целостности системных файлов и вдобавок ко всему оснастить его системой биометрического контроля доступа, скажем, по отпечатку пальца. Суммарные расходы на защиту компьютера начинают превышать стоимость самого компьютера с операционной системой и приложениями. (При этом, правда, иногда упускается из виду, что оператор, работающий на данной станции с указанными секретными данными, готов поделиться этими секретными данными за сумму, сравнимую с его месячной заработной платой, возможно, это несколько десятков, пусть даже сотен долларов.) Если же, как это обычно бывает, информация распределена между станциями сети, стоимость защиты вырастает в существенные суммы. Однако какой конкретный ущерб принесет разглашение этой информации? Очевидно, что это неприятно, особенно если такой инцидент стал достоянием публики. Но каково материальное выражение этого ущерба?
Некоторые руководящие документы по информационной безопасности косвенно или явно формально указывают на основной принцип определения требуемого уровня защиты. Обычно он формулируется так: “Сумма затрат на обеспечение защиты не должна превосходить суммы ущерба от атаки, которую данная защита должна предотвратить”. Реже принимается другой принцип: “Суммарные расходы, понесенные злоумышленником на преодоление защиты должны превышать выгоду от результатов атаки”. Первый подход обычно характерен для коммерческих организаций, ориентированных на получение прибыли, второй подход — для организаций работающих, например, с государственными секретами, когда построение защиты подразумевает более существенные расходы.
Однако, если измерить произведенные расходы на приобретение и установку систем защиты информации достаточно легко, то оценить, сколько необходимо потратить на обеспечение безопасности, сложнее. В главе 14 будут представлены некоторые методики такой оценки, но следует учитывать, что увязывание числовых метрик с информационными активами вообще специфично для каждой конкретной организации, а на постсоветском пространстве еще и вносит дополнительные особенности. Скажем, если разглашение информации по компрометирующим действиям западного политика может привести к его отставке, то на территории бывшего СССР это может наоборот прибавить политику популярности.
Управлением рисками следует заниматься не только при планировании глобальных модификаций информационного пространства организации, но и в ряде более мелких случаев. Например, организация использует большую автоматизированную систему, приобретенную у стороннего поставщика, но при этом она открыта к модификации (в ней присутствуют детализированные описания API). Одним из элементов обеспечения информационной безопасности является анализ регистрационных журналов системы. Однако стандартная поставка системы такова, что журнал неполон и дополнительную информацию приходится собирать из других подсистем (допустим, из журналов операционной системы), для чего необходима дополнительная работа, которая выливается в одну штатную единицу оператора мониторинга журналов. Возможные альтернативные решения имеющейся проблемы:
□ принять на работу оператора для выполнения необходимых работ;
□ заказать у поставщика обновление системы с расширенным регистрационным журналом;
□ поручить своим программистам разработать дополнительный модуль с помощью имеющихся API;
□ приобрести отдельный продукт, который будет производить анализ разрозненных регистрационных журналов, возможно, как одну из подфункций к другой полезной деятельности.
Выбирать подходящий вариант из имеющихся можно только после оценки потенциального ущерба оттого, что атака будет реализована по причине отсутствия каких-либо работ по анализу регистрационных журналов системы. Ведь возможно, что стоимость реализации любого из четырех приведенных проектов окажется значительно больше вероятных потерь организации в случае атаки.
Оценка рисков как часть направления информационной безопасности — управления рисками, является существенным инструментом в построении защиты. Однако для эффективного использования этого инструмента необходимо выполнить ряд условий, например, перейти от качественных понятий к количественным. Скажем, “получение доступа к данной информации приведет к краху компании” — это качественное описание, а “разглашение данной информации потребует выплаты суммы п\ клиентам, щ конкурентам, Лз судебные издержки” — это количественное описание. Этот процесс значительно облегчен, если в организации уже произведена классификация информационных активов, о которой рассказывалось в главе 6.
Управление рисками — это процесс определения, анализа и оценки, снижения, устранения или переноса (перенаправления) риска, который (процесс) заключается в ответе на следующие вопросы.
1. Что может произойти?
2. Если это “что-то” произойдет, то каков будет результат или ущерб?
3. Как часто может происходить это событие?
4. Насколько мы уверены в ответах на вышеуказанные вопросы (оценка вероятности)?
5. Что может быть сделано для снижения или устранения вероятности события?
6. Сколько будет стоить то, что может быть сделано?
7. Насколько эффективно то, что может быть сделано?
Сам риск как таковой и состоит из понятия вероятности (четвертый вопрос), т. е. чем больше вероятность первых трех вопросов (событие проис ходит часто и с большим ущербом), тем больше риск, чем меньше вероятность, тем меньше риск.
Информационный актив — набор информации, который используется организацией в работе и может состоять из более мелких поднаборов. При оценке должно быть проведено отделение собственно информации, как виртуальной составляющей, от ее носителя, как физического объекта. Соответственно стоимость возможного ущерба должна быть оценена как сумма:
□ стоимости замены информации (если была произведена ее утрата в том или ином виде);
□ стоимости замены программного обеспечения поддержки (если оно было повреждено);
□ стоимости нарушения конфиденциальности, целостности, доступности (если таковые имели место).
Отдельно учитываются аппаратное и сетевое обеспечение, поскольку их оценка производится проще (они имеют известную рыночную стоимость).