logo search
Материалы для PDF / Информационная безопасность

Лекция 7. Управление рисками

Управление рисками рассматривается на административном уровне ИБ, поскольку только руководство организации способно выде­лить необходимые ресурсы, инициировать и контролировать выполнение соответствующих программ.

Управление рисками, равно как и выработка собствен­ной политики безопасности, актуально только для тех организаций, инфор­мационные системы и/или обрабатываемые данные которых можно считать нестандартными. Обычную организацию вполне устроит типовой набор за­щитных мер, выбранный на основе представления о типичных рисках или вообще без всякого анализа рисков (особенно это верно с формальной точ­ки зрения, в свете проанализированного нами ранее российского законода­тельства в области ИБ). Можно провести аналогию между индивидуальным строительством и получением квартиры в районе массовой застройки. В первом случае необходимо принять множество решений, оформить боль­шое количество бумаг, во втором достаточно — определиться лишь с несколь­кими параметрами. Более подробно данный аспект рассмотрен в статье Сергея Симонова «Анализ рисков, управления рисками» [Jet Info, 1999, 1].

Использование информационных систем связано с определенной совокупностью рисков. Когда возможный ущерб неприемлемо велик, не­обходимо принять экономически оправданные меры защиты. Периодическая (пере)оценка рисков необходима для контроля эффективности де­ятельности в области безопасности и для учета изменений обстановки.

С количественной точки зрения уровень риска является функцией вероятности реализации определенной угрозы (использующей некоторые уязвимые места), а также величины возможного ущерба.

Таким образом, суть мероприятий по управлению рисками состо­ит в том, чтобы оценить их размер, выработать эффективные и эконо­мичные меры снижения рисков, а затем убедиться, что риски заключе­ны в приемлемые рамки (и остаются таковыми). Следовательно, управ­ление рисками включает в себя два вида деятельности, которые череду­ются циклически:

По отношению к выявленным рискам возможны следующие дей­ствия:

Процесс управления рисками можно разделить на следующие этапы:

1. Выбор анализируемых объектов и уровня детализации их рассмотре­ния.

2. Выбор методологии оценки рисков.

3. Идентификация активов.

4. Анализ угроз и их последствий, выявление уязвимых мест в защите.

5. Оценка рисков.

6. Выбор защитных мер.

7. Реализация и проверка выбранных мер.

8. Оценка остаточного риска.

Этапы 6 и 7 относятся к выбору защитных средств (нейтрализации рисков), остальные — к оценке рисков.

Уже перечисление этапов показывает, что управление рисками — процесс циклический. По существу, последний этап — это оператор кон­ца цикла, предписывающий вернуться к началу. Риски нужно контроли­ровать постоянно, периодически проводя их переоценку. Отметим, что добросовестно выполненная и тщательно документированная первая оценка может существенно упростить последующую деятельность.

Управление рисками, как и любую другую деятельность в области информационной безопасности, необходимо интегрировать в жизнен­ный цикл ИС. Тогда эффект оказывается наибольшим, а затраты — мини­мальными. Ранее мы определили пять этапов жизненного цикла. Кратко опишем, что может дать управление рисками на каждом из них.

На этапе инициации известные риски следует учесть при выработке требований к системе вообще и средствам безопасности в частности.

На этапе закупки (разработки) знание рисков поможет выбрать со­ответствующие архитектурные решения, которые играют ключевую роль в обеспечении безопасности.

На этапе установки выявленные риски следует учитывать при кон­фигурировании, тестировании и проверке ранее сформулированных требований, а полный цикл управления рисками должен предшествовать внедрению системы в эксплуатацию.

На этапе эксплуатации управление рисками должно сопровождать все существенные изменения в системе.

При выведении системы из эксплуатации управление рисками по­могает убедиться в том, что миграция данных происходит безопасным образом.