Материал: Теория управления рисками информационных систем. Остапенко А.Г., Куликов С.С

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам

ФГБОУ ВПО «Воронежский государственный технический университет»

А.Г. Остапенко С.С. Куликов

ТЕОРИЯ УПРАВЛЕНИЯ РИСКАМИ ИНФОРМАЦИОННЫХ СИСТЕМ

Утверждено Редакционно-издательским советом

университета в качестве учебного пособия

Воронеж 2013

УДК 004.056.5

Остапенко А.Г. Теория управления рисками информационных систем : учеб. пособие [Электронный ресурс]. – Электрон. текстовые, граф. данные (268 Кб) / А.Г. Остапенко, С.С. Куликов. – Воронеж : ФГБОУ ВПО «Воронежский государственный технический университет», 2013. – 1 электрон. опт. диск (CD-ROM). – Систем. требования: ПК 500 и выше ; 256 Мб ОЗУ ; Windows XP ; MS Word 2007 или более поздняя версия ; 1024x768 ; CD-ROM ; мышь. – Загл. с экрана. – Диск и сопровод. материал помещены в контейнер 12x14 см.

Пособие посвящено исследованию вопросов управления информационной безопасностью через регулирование информационных рисков распределенных систем.

Издание соответствует требованиям Федерального государственного образовательного стандарта высшего профессионального образования по специальности 090301 «Компьютерная безопасность», дисциплине «Теория управления информационной безопасностью распределенных компьютерных систем».

Табл. 10. Ил. 2. Библиогр.: 327 назв.

Рецензенты: ОАО «Концерн «Созвездие»

(канд. техн. наук, ст. науч. сотрудник О.В. Поздышева);

д-р техн. наук, проф. О.Н. Чопоров

© Остапенко А.Г., Куликов С.С., 2013

© Оформление. ФГБОУ ВПО «Воронежский государственный технический университет», 2013

ВВЕДЕНИЕ

Во многих организациях распределенные системы стали основным средством обработки и хранения информационных ресурсов и нередко содержат конфиденциальную информацию.

Создание распределенной системы в организации, или внедрение новых информационных средств в существующие системы, должны сопровождаться проведением тщательного анализа с точки зрения оценки состояния информационной безопасности.

Под информационной безопасностью понимается «состояние защищенности информации, обрабатываемой средствами вычислительной техники или автоматизированной системы от внутренних или внешних угроз». Таким образом, оценка состояния информационной безопасности распределенной системы заключается в оценке защищенности ее информационных ресурсов.

Пособие посвящено исследованию вопросов управления информационной безопасностью через регулирование информационных рисков распределенных систем.

Как известно, информационные атаки на системы, а также сбои их компонентов вызывают разнообразные отказы, наносящие ущерб и обуславливающие соответствующие риски.

Высокоуровневая оценка риска информационной безопасности дает возможность определять приоритеты и хронологию действий.

В пособии изложено, что процесс управления рисками должен состоять из установления контекста, оценки риска, обработки риска, принятия риска, коммуникаций риска, а также мониторинга и переоценки риска информационной безопасности.

Глава 1. Общие положения

1.1. Основные понятия

1.1.1. Терминология и определения в публикациях на русском языке

1.1.2. Терминология и определения на английском языке

Определения взяты из глоссария [334] и даются в переводе.

Риск (risk):

  • ожидаемые потери или возможный результат реализации угрозы при существовании уязвимости и определенных обстоятельств или событий, приводящих к реализации угрозы;

  • возможность того, что определенная угроза реализуется из-за наличия определенной уязвимости системы;

  • вероятность потерь в результате того, что определенная угроза при наличии уязвимости реализуется и приведет к негативным последствиям;

  • возможность потери из-за одной или более угроз для информационных ресурсов (не путать с финансовым или деловым риском);

  • ситуация, в которой существует уязвимость и потенциальный нарушитель имеет возможность и желание воспользоваться ею;

  • возможность того, что специфическая уязвимость будет использована;

  • потенциал, присущий данной угрозе из-за наличия уязвимости информационных ресурсов. При реализации этого потенциала организации может быть причинен вред;

  • вероятность того, что специфическая угроза будет выполнена из-за наличия специфической уязвимости системы.

Анализ риска (risk analysis):

  • процесс идентификации рисков, определения их величины и выделения областей, требующих защиты. Анализ риска - часть управления рисками;

  • систематический процесс оценки величины рисков.

Оценка риска (risk assessment):

  • процесс идентификации информационных ресурсов системы и угроз этим ресурсам, а также возможных потерь (то есть потенциал потери), основанный на оценке частоты возникновения событий и размере ущерба. Рекомендуется перед введением новых информационных ресурсов выбрать контрмеры, позволяющие минимизировать возможные потери;

  • составление списка рисков, ранжированных по цене и критичности. Список позволяет определить, где контрмеры должны примениться в первую очередь. Обычно невозможно предложить контрмеры, снижающие все аспекты рисков до нуля, так что некоторые остаточные риски сохраняются даже после того, как все доступные (по цене) контрмеры были приняты;

  • изучение уязвимостей, угроз, вероятности, возможных потерь и теоретической эффективности контрмер. Определить ожидаемые потери и установить степень их приемлемости позволяет процесс оценки угроз и уязвимости, описываемый в общедоступной методике, ставшей стандартом де-факто;

  • процесс, который включает идентификацию риска, анализ риска, оценку риска; оценка угроз, воздействия на уязвимости информационных ресурсов и информационных процессов, а также вероятности их возникновения.

Идентификация риска - процесс идентификации рисков, при котором рассматриваются цели, угрозы и уязвимость как основа для дальнейшего анализа.

Управление рисками (risk management):

  • процесс идентификации, управления, устранения или уменьшения вероятности событий, способных негативно воздействовать на ресурсы системы;

  • процесс, включающий идентификацию, управление и устранение или уменьшение вероятности событий, которые могут затрагивать информационные ресурсы системы;

  • процесс идентификации, управления и уменьшения рисков безопасности, потенциально имеющих возможность воздействовать на информационную систему, при условии приемлемой стоимости средств защиты;

  • процесс идентификации, управления, устранения или уменьшения вероятности событий, которые в состоянии негативно воздействовать на системные ресурсы системы. Этот процесс содержит анализ риска, анализ параметра «стоимость-эффективность», выбор, построение и испытание подсистемы безопасности и исследование всех аспектов безопасности;

  • процесс идентификации, управления, устранения или уменьшении потенциального воздействия возможных происшествий. Цель процедуры управлении риском состоит в том, чтобы уменьшить риски до уровней, одобренных ЬЛЛ (Designated Approving Authority - лицо, уполномоченное выбрать уровни рисков).

Базовый (Baseline) анализ рисков [123] - анализ рисков, проводимый в соответствии с требованиями базового уровня защищенности. Прикладные методы анализа рисков, ориентированные на данный уровень, обычно не рассматривают ценность ресурсов и не оценивают эффективность контрмер. Методы данного класса применяются в случаях, когда к информационной системе не предъявляется повышенных требований безопасности.

Полный (Full) анализ рисков [123] - анализ рисков для информационных систем с повышенными требованиями в области ИБ (более высокие, чем базовый уровень защищенности). Это предполагает:

  • определение ценности ресурсов;

  • оценку угроз и уязвимостей;

  • выбор надлежащих контрмер, оценку их эффективности.

Угроза (Threat) [123] - совокупность условий и факторов, которые могут стать причиной нарушения целостности, доступности, конфиденциальности.

Угроза ИБ (Threat) [14] - возможная опасность (потенциальная или реально существующая) совершения какого-либо деяния (действия или бездействия), направленного против объекта защиты (информационных ресурсов), наносящего Ущерб собственнику, владельцу или пользователю и проявляющегося в искажении и/или потере информации.

Источник угрозы [14] - потенциальные антропогенные, техногенные или стихийные носители угрозы безопасности.

Последствия (атака) [14] - возможные последствия реализации угрозы (возможные действия) при взаимодействии источника угрозы с системой через имеющиеся факторы (уязвимости).

Как видно из определения, атака - это всегда пара «источник-фактор», реализующая угрозу и приводящая к ущербу.

Уязвимость (Vulnerability) [123] - слабость в системе защиты, которая делает возможной реализацию угрозы.

Уязвимость (Vulnerability) [123] - присущие объекту особенности, приводящие к нарушению безопасности информации и обусловленные недостатками процесса функционирования объекта, свойствами архитектуры АС, протоколами обмена и интерфейсами, применяемыми ПО и аппаратной платформой, условиями эксплуатации.

Анализ рисков [123] - процесс определения угроз, уязвимостей, возможного ущерба, а также контрмер.

Оценка рисков [123] (Risk Assessment) - идентификация рисков, выбор параметров для их описания и получение оценок по этим параметрам.

Риск нарушения ИБ (Security Risk) [123] - возможность реализации угрозы.

Цена риска [46] - размер ущерба, который может быть нанесен в результате некоторого события риска.

Вероятность риска [46] - вероятность возникновения события риска с определенной ценой риска в результате реализации некоторой комбинации угроз.

Размер риска [46] (ожидаемый ущерб или степень риска) - математическое ожидание (произведение цены риска на вероятность риска) возникновения события риска с определенной ценой и вероятностью риска этого события.

Рискообразующий потенциал [46] (угрозы объекту, структурной составляющей некоторой системы или системы в целом) - суммарный размер риска, который зависит от этого фактора при анализе возможных событий риска, обусловленных наличием указанной сущности со всеми характерными для нее на момент анализа качествами и характеристиками.

Учет рисков (risk treatment) - процесс планирования системы управления рисками, основанный на оценке рисков.

Уязвимость (vulnerability):

  • слабость в защите, которая может стать объектом воздействия (например, из-за неверно проведенного анализа, планирования или реализации системы защиты);

  • слабость в информационной системе или составляющая (например, системные процедуры защиты, аппаратная реализация или внутренние средства управления), способная привести к реализации негативных событий, связанных с информацией;

  • слабость в процедурах защиты, проектировании информационной системы, реализации системы, внутренней системе управления и т.д., которая в состоянии способствовать нарушению политики информационной безопасности;

  • недостатки или бреши на этапе проектирования информационной системы, ее реализации или управления ею, которые могут стать причиной нарушении политики информационной безопасности;

слабость защиты в объекте потенциальной атаки (например, из-за недоработок на стадиях анализа, проектирования, построении системы или эксплуатации);

  • существование слабости, ошибок проектирования или построения системы, из-за которых возможно наступление неожиданного, нежелательного события, компрометирующего систему ИБ, сеть, приложения или протоколы;

  • слабость в информационной системе или компонентах (например, в процедурах обеспечения безопасности на системном уровне, проектных решениях на аппаратном уровне, системах управления), с помощью которых можно реализовать угрозу, связанную с информационными ресурсами;

  • слабость в процедурах обеспечении безопасности, системном проекте, системе управления и т.д., способная случайно или преднамеренно вызвать нарушение политики ИБ. Свойство или слабость в процедурах обеспечении информационной безопасности, системе управления техническими средствами или физической защите, способствующие реализации угрозы [57];

  • слабость ресурса или группы ресурсов информационной системы, помогающая реализовать угрозу;

  • слабость в аппаратных средствах, программном обеспечении и потоках данных, которые составляют систему обработки информации. Слабости в автоматизированных системах обеспечения ИБ на программно-техническом уровне, системе административного управления, размещении оборудования и т.д., которые могут способствовать реализации угроз несанкционированного доступа к информации или привести к нарушениям в критически важном процессе обработки информации [70].

Анализ уязвимости (vulnerability analysis):

  • систематически проводимая экспертиза информационной системы, позволяющая определять адекватность мер защиты целям и задачам организации, идентифицировать погрешности в построении защиты, собрать исходные данные, чтобы оценить эффективность предложенных мер защиты и подтвердить действенность таких мер после их реализации;

  • систематически проводимая экспертиза информационной системы, предоставляющая возможность определить адекватность мер защиты целям и задачам организации, идентифицировать погрешности в построении защиты, собрать исходные данные для оценки эффективности предложенных мер защиты.

Объект оценки (Target of Evaluation (TOE)):

  • отдельные элементы и результаты работы информационной системы или вся система в целом, включая администратора, пользовательскую документацию и руководства, которая является объектом оценки;

  • отдельные элементы и результаты работы информационной системы или вся система, рассматриваемая на предмет оценки защищенности.

Оценка уязвимости (vulnerability assessment):

  • аспект оценки эффективности защиты объекта оценки (TOE), а именно: определение, могла ли уязвимость в объекте оценки на практике компрометировать (поставить под угрозу) его защиту;

  • оценка уязвимости, которая заключается в восприимчивости исследуемой системы к определенному виду атаки и возможности агента осуществить нападение.

Угроза (threat):

  • действие или событие, способное нанести ущерб безопасности;

  • последовательность обстоятельств и событий, позволяющих человеку или другому агенту воспользоваться уязвимостью информационной системы и причинить ущерб информационным ресурсам;

  • любое обстоятельство или события, которые в состоянии причинить вред информационной системе в виде разрушения, раскрытия, модификации данных или отказа в обслуживании;

  • потенциал нарушения режима безопасности, существующий, если складываются обстоятельства, производятся определенные действия или происходят события, способные нарушить режим безопасности и причинить вред;

  • опасность, которая может иметь место в случае использования уязвимости.

Источник: https://studfile.net/preview/16567797/