Лекция 6. Управление рисками

Тема управление рисками рассматривается нами на административном уровне ИБ, поскольку только руководство организации способно выделить необходимые ресурсы, инициировать и кон­тролировать выполнение соответствующих программ.

Вообще говоря, управление рисками, равно как и выработка собственной политики безо­пасности, нужно только для тех организаций, информационные системы которых и/или обра­батываемые данные можно считать нестандартными. Типовую организацию вполне устроит типовой набор защитных мер, выбранный на основе представления о типичных рисках или вообще без всякого анализа рисков (особенно это верно с формальной точки зрения, в свете проанализиро­ванного нами ранее российского законодательства в области ИБ). Можно провести аналогию между индивидуальным строительством и получением квартиры в районе массовой застройки. В первом случае необходимо принять множество решений, оформить большое количество бумаг, во втором достаточно определиться лишь с несколькими параметрами.

Использование информационных систем связано с определенной совокупностью рисков. Когда риск (возможный ущерб) неприемлемо велик, необходимо принять экономически оправданные за­щитные меры. Периодическая (пере)оценка рисков необходима для контроля эффективности дея­тельности в области безопасности и для учета изменений обстановки.

С количественной точки зрения размер риска является функцией вероятности реализации опре­деленной угрозы (использующей некоторые уязвимости), а также величины возможного ущерба.

Таким образом, суть работы по управлению рисками состоит в том, чтобы оценить их размер, выработать эффективные и экономичные меры по уменьшению этого размера и затем убедиться, что риски заключены в приемлемые рамки (и остаются таковыми). Следовательно, управление рис­ками включает в себя два вида деятельности, которые чередуются циклически:

Ø (пере)оценку (измерение) рисков;

Ø выбор эффективных и экономичных защитных средств (нейтрализация рисков).

По отношению к выявленным рискам возможны следующие действия:

Ø ликвидация риска (например, за счет устранения причины);

Ø уменьшение риска (например, за счет использования дополнительных защитных средств);

Ø принятие риска (и выработка плана действия в соответствующих условиях);

Ø переадресация риска (например, путем заключения страхового соглашения).

Процесс управления рисками можно подразделить на следующие этапы:

1. выбор анализируемых объектов и уровня детализации их рассмотрения;

2. выбор методологии оценки рисков;

3. идентификация активов;

4. анализ угроз и их последствий, определение уязвимостей в защите;

5. оценка рисков;

6. выбор защитных мер;

7. реализация и проверка выбранных мер;

8. оценка остаточного риска.

Этапы 6 и 7 относятся к выбору защитных средств (нейтрализации рисков), остальные – к оценке рисков.

Уже перечисление этапов показывает, что управление рисками - процесс циклический. По суще­ству, последний этап - это оператор конца цикла, предписывающий вернуться к началу. Риски нуж­но контролировать постоянно, периодически проводя их переоценку. Отметим, что добросовестно выполненная и тщательно документированная первая оценка может существенно упростить после­дующую деятельность.

Управление рисками, как и любую другую деятельность в области информационной безопасно­сти, необходимо интегрировать в жизненный цикл ИС. В таком случае эффект оказывается наибольшим, а затраты ­­– минимальными. Ранее мы определили пять этапов жизненного цикла. Кратко опишем, что может дать управление рисками на каждом из них.

На этапе инициации известные риски следует учесть при выработке требований к системе вооб­ще и средствам безопасности в частности.

На этапе закупки (разработки) выявленные риски способны помочь при выборе архитектурных решений, играющих ключевую роль в обеспечении безопасности.

На этапе установки выявленные риски следует учитывать при конфигурировании, тестировании и проверке ранее сформулированных требований, а полный цикл управления рисками должен предшествовать внедрению системы в эксплуатацию.

На этапе эксплуатации управление рисками должно сопровождать все существенные изменение в системе.

При выведении системы из эксплуатации управление рисками помогает убедиться в том, что миграция данных происходит безопасным образом.


Понравилась статья? Добавь ее в закладку (CTRL+D) и не забудь поделиться с друзьями:  



double arrow
Сейчас читают про: