Другой способ оценивания рисков состоит в разделении их только на приемлемые и неприемлемые риски. Подход основывается на том, что количественные показатели рисков служат лишь для того, чтобы их упорядочить и определить, какие действия необходимы в первую очередь. Но этого можно достичь и с меньшими затратами.
Матрица, используемая в данном подходе, содержит не числа, а только символы Д (риск допустим) и Н (риск недопустим). Например, матрица может иметь вид табл. 2.4.
Таблица 2.4
Разделение рисков на приемлемые и неприемлемые
Показатель ценности ресурса |
Показатель возможности реализации угрозы |
||||
0 |
1 |
2 |
3 |
4 |
|
0 |
Д |
Д |
Д |
Д |
Н |
1 |
Д |
Д |
Д |
Н |
Н |
2 |
Д |
Д |
Н |
Н |
Н |
3 |
Д |
Н |
Н |
Н |
Н |
4 |
Н |
Н |
Н |
Н |
Н |
Вопрос о том, как провести границу между приемлемыми и неприемлемым рисками, остается на усмотрение аналитика, подготавливающего данную таблицу, и руководящих специалистов в области информационной безопасности [75].
В зарубежных методиках, рассчитанных на более высокие требования, чем базовый уровень, используется модель опенки риска с тремя факторами: угроза, уязвимость, цена потери. В этих методиках под понятиями «угроза» и «уязвимость» понимается следующее.
Угроза - совокупность условий и факторов, которые могут стать причиной нарушения целостности, доступности, конфиденциальности информации.
Уязвимость - слабость в системе зашиты, которая делает возможным реализацию угрозы.
Вероятность происшествия, которая в данном подходе может быть объективной либо субъективной величиной, зависит от уровней (вероятностей) угроз и уязвимостей:
Pпроисшествия=Pугрозы x Pуязвимости
Соответственно, риск рассчитывается следующим образом:
РИСК = Pугрозы x Pуязвимости x ЦЕНА ПОТЕРИ.
Данное выражение можно рассматривать как математическую формулу, если используются количественные шкалы, либо как формулировку общей идеи, если хотя бы одна из шкал - качественная. В последнем случае применяются различного рода табличные методы для расчета риска в зависимости от трех факторов.
Например, показатель риска измеряется по 8-балльной шкале следующим образом:
1 – риск практически отсутствует. Теоретически возможны ситуации, при которых событие наступает, но на практике это случается редко, а потенциальный ущерб сравнительно невелик;
2 – риск очень мал. События подобного рода случались достаточно редко, кроме того, негативные последствия сравнительно невелики;
…
8 – риск очень велик. Событие, скорее всего, наступит, и последствия будут чрезвычайно тяжелыми [233].
Матрица может быть построена так, как в табл. 2.5.
Таблица 2.5
Определение риска в зависимости от трех факторов
Степень серьезности происшествия (цена потери) |
Уровень угрозы |
||||||||
низкий |
средний |
высокий |
|||||||
Уровни уязвимостей |
Уровни уязвимостей |
Уровни уязвимостей |
|||||||
н |
с |
в |
н |
с |
в |
н |
с |
в |
|
Negligible |
0 |
1 |
2 |
1 |
2 |
3 |
2 |
3 |
4 |
Minor |
1 |
2 |
3 |
2 |
3 |
4 |
3 |
4 |
5 |
Moderate |
2 |
3 |
4 |
3 |
4 |
5 |
4 |
5 |
6 |
Serious |
3 |
4 |
5 |
4 |
5 |
6 |
5 |
6 |
7 |
Critical |
4 |
5 |
6 |
5 |
6 |
7 |
6 |
7 |
8 |
При оценке последствий должно быть оценено влияние на систему, которое может быть результатом предполагаемых или фактических инцидентов ИБ с учетом последствий нарушения ИБ, таких, как потеря конфиденциальности, целостности или доступности элементов.
После определения всех проверяемых элементов присвоенная им ценность должна учитываться при оценке последствий.
Значение влияния на систему может быть выражено в качественной или количественной формах. Тем не менее, более наглядным является метод присвоения ценностного выражения, который, как правило, дает больше информации для принятия решений и, следовательно, делает процесс принятия решений более эффективным.
Определение ценности элементов начинается с классификации элементов в соответствии с их критичностью, с точки зрения важности элементов для осуществления целей системы. Затем ценность элементов определяется с использованием двух мер:
- восстановительной ценности элемента ;
- последствий для системы от потери или компрометации элемента, например, возможные неблагоприятные последствия для системы и/или законодательные или регулирующие последствия раскрытия, модификации, недоступности и/или разрушения информации, а также других информационных элементов.
Это определение ценности может быть установлено на основе анализа влияния на систему. Ценность, определяемая последствиями для системы, обычно значительно выше просто восстановительной стоимости и зависит от значимости элемента для системы при выполнении ее целей.
Определение ценности элементов является ключевым фактором оценки влияния сценария инцидента, поскольку инцидент может затрагивать более одного элемента (например, зависимые элементы) или только часть элемента. Различные угрозы и уязвимости могут иметь различное влияние на элементы, например, потеря конфиденциальности, целостности и доступности. Поэтому оценка последствий связана с определением ценности элементов или становится связанной, исходя из анализа влияния на систему.
Последствия или влияние на систему могут определяться путем моделирования результатов события или совокупности событий, экстраполяции экспериментальных исследований или данных за прошедшее время.
Последствия могут быть выражены с помощью денежных, технических персональных критериев влияния или других критериев, значимых для системы. В отдельных случаях для определения последствий, различающихся по времени, месту, группам или ситуациям, требуется более одного цифрового значения.
Последствия, различающиеся по времени или финансам, должны измеряться с использованием того же подхода, который применяется в отношении вероятности угрозы и уязвимости. Должна поддерживаться последовательность количественного или качественного подхода [68].
При установлении значений рисков присваиваются значения вероятности возникновения риска и его последствий. Эти значения могут быть выражены качественно или количественно. Установление значений рисков основывается на оцененных последствиях и их вероятности. Кроме того, оно может также учитывать стоимость и эффективность, проблемы причастных сторон и другие переменные, используемые при оценке риска. Установленное значение риска является комбинацией значений вероятности сценария инцидента и его последствий [11].
Высокоуровневая оценка дает возможность определять приоритеты и хронологию действий. По разным причинам, например, бюджетным, одновременная реализация всех мер и средств контроля и управления не всегда возможна, и с помощью процесса обработки риска могут рассматриваться только наиболее критичные риски. Также может быть преждевременным начинать детальное управление рисками, если реализация предусматривается только через некоторое время. Для достижения этой цели высокоуровневая оценка может начаться с высокоуровневой оценки последствий, а не с систематического анализа угроз, уязвимостей, элементов и последствий.
Причиной начать с высокоуровневой оценки является синхронизация с другими планами, связанными с управлением изменениями. Например, не имеет смысла обеспечивать полную защиту системы или приложения, если в ближайшем будущем планируется привлечь для работы с ними внешние ресурсы, хотя, возможно, стоит выполнить оценку риска, чтобы определить целесообразность заключения договора о привлечении внешних ресурсов.
Особенности итерации высокоуровневой оценки риска могут включать следующее.
Высокоуровневая оценка риска может быть связана с более глобальным рассмотрением информационных систем, когда технологические аспекты рассматриваются как независимые от проблем самих систем. В результате этого анализ контекста больше сосредотачивается на эксплуатационной среде, чем на технологических компонентах.
Высокоуровневая оценка риска может быть связана с более ограниченным перечнем угроз и уязвимостей, сгруппированных в определенных сферах, или для ускорения процесса она может сосредотачиваться на сценариях риска или нападений вместо их компонентов.
Риски, представленные в высокоуровневой оценке риска, часто носят более общий характер, чем конкретно идентифицированные риски. Когда сценарии или угрозы группируются в сферы, обработка риска предлагает перечни мер и средств контроля и управления для конкретной сферы. Деятельность по обработке риска затем стремится, прежде всего, предложить и выбрать общие меры и средства контроля и управления, являющиеся действенными во всей системе.
Вследствие того, что при использовании высокоуровневой оценки риска редко рассматриваются технологические детали, она более уместна для обеспечения организационных и нетехнических средств контроля, а также аспектов управления техническими средствами контроля или ключевых и общих технических защитных мер, таких, как резервное копирование и антивирусные программы.
Преимущества высокоуровневой оценки риска таковы:
- включение первоначального простого подхода, вероятно, необходимо для одобрения программы оценки риска;
- должно быть возможным создание стратегической картины программы обеспечения безопасности системы, т.е. она будет действовать как хорошая помощь в планировании;
- ресурсы и денежные средства могут быть применены там, где они наиболее полезны, и системы, вероятно, больше всего нуждающиеся в защите, будут рассмотрены первыми [78].
Поскольку первоначальные анализы риска выполняются на высоком уровне и потенциально могут быть менее точными, единственный возможный недостаток состоит в том, что некоторые процессы или системы не могут быть определены как нуждающиеся во вторичной, более детальной оценке риска. Этого можно избежать, если существует адекватная информация обо всех аспектах системы, ее информации, включая информацию, полученную в результате оценки инцидентов ИБ.
При использовании высокоуровневой оценки риска рассматривается ценность для информационных элементов и риски с точки зрения безопасности системы. В первой точке принятия решения (см. рис. 1.1) несколько факторов помогают в определении того, является ли высокоуровневая оценка адекватной для обработки риска; этими факторами могут быть:
- цели системы, которые должны быть достигнуты посредством использования различных информационных элементов;
- степень зависимости системы от каждого информационного элемента, т. е., являются ли функции, которые организация считает критичными для своего выживания или эффективного функционирования, зависящими от каждого элемента или от конфиденциальности, целостности, доступности, неотказуемости, учетности, подлинности и надежности информации, хранящейся и обрабатываемой в данном элементе;