Риск в информационной системе
ЛУГАНСКИЙ НАЦИОНАЛЬНЫЙ ПЕДАГОГИЧЕСКИЙ УНИВЕРСИТЕТ
ИМЕНИ
ТАРАСА ШЕВЧЕНКО
Реферат
“Риск
в информационной системе
”
Выполнил: студент I курса
Института экономики и бизнеса
специальность “Менеджмент
организаций”
группа “Б”
Слободчуков Дмитрий
Луганск 2004
Содержание
Введение
Информационная система, в зависимости от своего класса, должна обладать подсистемой безопасности с конкретными формальными свойствами. Анализ рисков, как правило, выполняется формально, с использованием произвольных методик. В развитых странах это не так. К примеру, в американском глоссарии по безопасности можно найти термин Designated Approving Authority - лицо, уполномоченное принять решение о допустимости определенного уровня рисков.
Вопросам анализа рисков уделяется серьезное внимание: десятилетиями собирается статистика, совершенствуются методики.
Современные технологии анализа рисков в информационных системах
Целью анализа рисков, связанных
с эксплуатацией
Однако
положение начинает меняться. Среди
отечественных специалистов служб
информационной безопасности (ИБ) зреет
понимание необходимости
Основные подходы к анализу рисков
В настоящее время
Полный вариант анализа рисков применяется в случае повышенных требований к ИБ. В отличие от базового варианта в том или ином виде оцениваются ресурсы, характеристики рисков и уязвимостей. Как правило, проводится анализ соотношения стоимость/эффективность нескольких вариантов защиты.
Таким образом, при проведении
полного анализа рисков
- определить ценность ресурсов;
- добавить к стандартному набору список угроз, актуальных для исследуемой информационной системы;
- оценить вероятность угроз;
- определить уязвимость ресурсов;
- предложить решение, обеспечивающее необходимый уровень ИБ.
Методология анализа рисков в ИС с повышенными требованиями в области ИБ
При выполнении полного
Процесс анализа рисков
- идентификация информационных ресурсов;
- выбор критериев оценки и определение потенциального негативного воздействия на ресурсы и приложения;
- оценка угроз;
- оценка уязвимостей;
- оценка рисков;
- оценка эффективности существующих и предполагаемых средств обеспечения информационной безопасности.
На основе анализа рисков выбираются средства, обеспечивающие режим ИБ. Ресурсы, значимые для бизнеса и имеющие определенную степень уязвимости, подвергаются риску, если по отношению к ним существует какая-либо угроза. При оценке рисков учитываются потенциальное негативное воздействие от нежелательных происшествий и показатели значимости рассматриваемых уязвимостей и угроз.
Риск характеризует опасность,
которой может подвергаться
Степень риска зависит от ряда факторов:
- ценности ресурсов;
- вероятности реализации угроз;
- простоты использования уязвимости для реализации угроз;
- существующих или планируемых к внедрению средств обеспечения ИБ, которые уменьшают число уязвимостей, вероятность возникновения угроз и возможность негативных воздействий.
Определение ценности ресурсов
Ресурсы обычно подразделяются
на несколько классов - например,
физические, программные ресурсы,
данные. Для каждого класса необходима
своя методика определения
Физические ресурсы
Если для информационного
Кроме критериев, учитывающих финансовые потери, коммерческие организации могут применять критерии, отражающие:
- ущерб репутации организации;
- неприятности, связанные с нарушением действующего законодательства;
- ущерб для здоровья персонала;
- ущерб, связанный с разглашением персональных данных отдельных лиц;
- финансовые потери от разглашения информации;
- финансовые потери, связанные с восстановлением ресурсов;
- потери, связанные с невозможностью выполнения обязательств;
- ущерб от дезорганизации деятельности.
Могут использоваться и другие
критерии в зависимости от
профиля организации. К
Оценка характеристик факторов риска
Ресурсы должны быть
Вероятность того, что угроза реализуется, определяется следующими основными факторами:
- привлекательностью ресурса (этот показатель учитывается при рассмотрении угрозы умышленного воздействия со стороны человека);
- возможностью использования ресурса для получения дохода (показатель учитывается при рассмотрении угрозы умышленного воздействия со стороны человека);
- простотой использования уязвимости при проведении атаки [2].
Технология анализа рисков
Существует множество методик анализа рисков. Некоторые из них основаны на достаточно простых табличных методах и не предполагают применения специализированного ПО, другие, наоборот, его используют.
В табличных методах можно
наглядно отразить связь
Подобные методы сводятся к
нескольким несложным шагам.
На первом шаге оценивается
негативное воздействие (
На втором - по той же шкале
оценивается вероятность
На третьем шаге вычисляется
показатель риска. В
На четвертом шаге угрозы
Применение каких-либо
Программные средства, необходимые для полного анализа рисков, строятся с использованием структурных методов системного анализа и проектирования (SSADM, Structured Systems Analysis and Design) и представляют собой инструментарий для выполнения следующих операций:
- построения модели ИС с позиции ИБ;
- оценки ценности ресурсов;
- составления списка угроз и уязвимостей, оценки их характеристик;
- выбора контрмер и анализа их эффективности;
- анализа вариантов построения защиты;
- документирования (генерация отчетов).
Примерами программных
Обязательным элементом этих
продуктов является база
Принципы, положенные в основу методик. Границы применимости методик
Один из возможных подходов к разработке подобных методик - накопление статистических данных о реальных происшествиях, анализ и классификация их причин, выявление факторов риска. На основе этой информации можно оценить угрозы и уязвимости в других информационных системах.
Практические сложности в реализации этого подхода следующие.
Во-первых, должен быть собран весьма обширный материал о происшествиях в этой области.
Во-вторых, применение этого подхода оправданно далеко не всегда. Если информационная система достаточно крупная (содержит много элементов, расположена на обширной территории), имеет давнюю историю, то подобный подход скорее всего применим. Если система сравнительно невелика, использует только новейшие элементы технологии (для которых пока нет достаточной статистики), оценки рисков и уязвимостей могут оказаться недостоверными.
Альтернативой статистическому
подходу является подход, основанный
на анализе особенностей
Один из наиболее известных продуктов этого класса, CRAMM, рассмотрен ниже [1].
Метод CRAMM. История создания метода
В 1985 г. Центральное агентство
по компьютерам и
Целью разработки метода
- убедиться, что требования, связанные с безопасностью, полностью проанализированы и документированы;
- избежать расходов на излишние меры безопасности, возможные при субъективной оценке рисков;
- оказывать помощь в планировании и осуществлении защиты на всех стадиях жизненного цикла информационных систем;
- обеспечить проведение работ в сжатые сроки;
- автоматизировать процесс анализа требований безопасности;
- представить обоснование для мер противодействия;
- оценивать эффективность контрмер, сравнивать различные варианты контрмер;
- генерировать отчеты.
Концепция, положенная в основу метода
Анализ рисков включает в себя идентификацию и вычисление уровней (мер) рисков на основе оценок, присвоенных ресурсам, угрозам и уязвимостям ресурсов.
Контроль рисков состоит в
идентификации и выборе
Формальный метод, основанный на этой концепции, позволяет убедиться, что защита охватывает всю систему и есть уверенность в том, что все возможные риски идентифицированы; уязвимости ресурсов и угрозы идентифицированы и их уровни оценены; контрмеры эффективны; расходы, связанные с ИБ, оправданны.
Исследование ИБ системы с помощью СRAMM проводится в три стадии [2].
Стадия 1: анализируется все, что
касается идентификации и
Стадия начинается с решения
задачи определения границ
Первичная информация
Проводится идентификация
Ценность физических ресурсов в данном методе определяется стоимостью их восстановления в случае разрушения.
Ценность данных и программного обеспечения определяется в следующих ситуациях:
- недоступность ресурса в течение определенного периода времени;
- разрушение ресурса - потеря информации, полученной со времени последнего резервного копирования, или ее полное разрушение;
- нарушение конфиденциальности в случаях несанкционированного доступа штатных сотрудников или посторонних лиц;
- модификация - рассматривается для случаев мелких ошибок персонала (ошибки ввода), программных ошибок, преднамеренных ошибок;
- ошибки, связанные с передачей информации: отказ от доставки, недоставка информации, доставка по неверному адресу [2].
Для оценки возможного ущерба
рекомендуется использовать
- ущерб репутации организации;
- нарушение действующего законодательства;
- ущерб для здоровья персонала;
- ущерб, связанный с разглашением персональных данных отдельных лиц;
- финансовые потери от разглашения информации;
- финансовые потери, связанные с восстановлением ресурсов;
- потери, связанные с невозможностью выполнения обязательств;
- дезорганизация деятельности.
Приведенная совокупность параметров используется в коммерческом варианте метода. В других версиях совокупность будет иной. Так, в версию, используемую в правительственных учреждениях, добавляются параметры, отражающие национальную безопасность и международные отношения.
Для данных и программного обеспечения выбираются применимые к данной ИС критерии, дается оценка ущерба по шкале со значениями от 1 до 10.
К примеру, если данные
Возможен такой ответ: провал
сразу по нескольким
Стадия 2: рассматривается все, что
относится к идентификации и
оценке уровней угроз для
На этой стадии оцениваются
зависимость пользовательских
Ресурсы группируются по типам
угроз и уязвимостей. Например,
в случае существования угрозы
пожара или кражи в качестве
группы ресурсов разумно
Оценка уровней угроз и уязвимостей производится на основе исследования косвенных факторов. Программное обеспечение CRAMM для каждой группы ресурсов и каждого из 36 типов угроз генерирует список вопросов, допускающих однозначный ответ.
Уровень угроз оценивается, в зависимости от ответов, как очень высокий, высокий, средний, низкий и очень низкий.
Уровень уязвимости
Возможно проведение коррекции результатов или использование других методов оценки.
На основе этой информации
рассчитываются уровни рисков
в дискретной шкале с
Полученные уровни угроз,
Стадия 3: поиск адекватных контрмер.
По существу, это поиск варианта
системы безопасности, наилучшим
образом удовлетворяющей
На этой стадии CRAMM генерирует
несколько вариантов мер
На этой стадии можно провести
сравнительный анализ эффективности различных
вариантов защиты.
Заключение
Рассмотренная методология
Особенно полезным
Список использованных источников
- http://www.globaltrust.ru/
security/knowbase/Risks/CRAMM. htm - http://ixbt.hostel.nstu.ru/
ixbt.com/cm/informationsystem- risks012004.shtml.htm - http://www.jetinfo.ru/1999/1/
1/append.3.html

- Риск в предпринимательстве
- Риск в предпринимательстве
- Риск в предпринимательстве
- Риск в предпринимательстве. Виды рисков
- Риск в работе менеджера
- Риск в ценообразовании и страховании цен
- Риск в ценообразовнии
- Риска-план оао «сургутнефтегаз»
- Риск банкротства и неплатежеспособности
- Риск банкротства как основное проявление финансовых рисков
- Риск банкротства предприятия и методы его предотвращения
- Риск банкротства предприятия и методы его предотвращения
- Риск в инновационной деятельности и методы его снижения
- Риск в инновационной деятельности и методы его снижения