Показаны сообщения с ярлыком Стандарты ИБ. Показать все сообщения
Показаны сообщения с ярлыком Стандарты ИБ. Показать все сообщения

понедельник, 6 февраля 2012 г.

О легитимности СТО БР ИББС в контексте ПДн

Вышло письмо обращение ЦБ к кредитным организациям, в котором говорится о подтверждении регуляторами возможности применения комплеса стандартов Банка России по направлению обработки и защиты персональных данных, до выхода новых постановлений Правительства, которые устанавливают уровни защищенности и требования к защите персональных данных.

Хорошая новость для банковского сектора ;) и плюсик за активность ЦБ.

вторник, 28 июня 2011 г.

Оценка рисков нарушения ИБ (ISO 27005-2008)

Почитал подход к оценки рисков нарушения ИБ в международном стандарте ISO 27005-2008 "Управление рисками информационной безопасности" (знаю, что есть редакция от 2011г., но исходные тексты не получилось достать) он же британский стандарт  BS7799-3 в первоисточнике.

Оценка рисков нарушения ИБ проводится в соответствии со следующими этапами:
1. Идентификация активов (необходимо выделить конкретные активы (люди, информация, сервисы, техника), которые являются критичными в организации - ни чего нового :) ).
2. Идентификация нарушителей ИБ (необходимо построить "модель нарушителей", указав тип нарушителя, его мотивацию и возможные последствия от действий такого нарушителя, например тип нарушителя - "хакер", мотив - "самоутвердиться в определенном кругу лиц", последствия - "взлом веб-сервера организации и подмена главной страницы").
3. Идентификация существующих требований ИБ законодательства и партнеров (в процессе оценки рисков, необходимо учитывать как собственный опыт и статистику инцидентов ИБ в конкретной области, так и требования законодательства по ИБ и требования партнеров организации).
4. Идентификация угроз ИБ (в приложении C стандарта 27005 есть таблица с типовым перечнем угроз ИБ, например, тип - "отказ в обслуживании сервисов ", угроза - "отказ каналов связи", может быть - "преднамеренный" или "случайный" и т.д.).
5. Оценка вероятности реализации угроз ИБ (предлагает использовать качественную шкалу с ранжированием вероятности на низкую - "маловероятно, что угроза осуществится, так как не существует объективных предпосылок (инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю - "..." и высокую "...."").
6. Идентификация уязвимостей (в приложении D стандарта есть таблица с типовыми уязвимостями, например, уязвимость "аппаратных средств" - "неэффективное конфигурирование" - "в результате ошибки в использовании" и т.д. ).
7. Оценка уязвимостей (аналогичная трехуровневая качественная шкала вероятности использования уязвимости: очень вероятно - "уязвимость легко использовать, и существует слабая защита или защита вообще отсутствует"......).
8. Оценка стоимости актива ( шкалу оценки стоимости предлагается разработать самой организации с учетом специфики ее функционирования, но в примере предлагается использовать четыре значения от 0 до 4 без привязки к конкретной стоимости).
9. Вычисление рисков ИБ (риск вычисляется по таблице позиционирования значений вероятности угроз, вероятности использования уязвимости и стоимости актива. Значение риска может изменятся в диапазоне от 0 до 8. В результате, по каждому активу вы получите список угроз с различными значениями риска).
10. Ранжирование рисков ИБ или ранжирование угроз ИБ (для того чтобы определить каким рискам необходимо уделить внимание, а какие можно отложить, существует таблица и шкала ранжирования рисков. Ранги рисков - "низкий (0-2)", "средний (3-5)" и высокий(6-8). Либо можно отранжировать угрозы по значению риска, но для этого вероятность реализации угроз должна быть определена количественно. Основной принцип ранжирования заключается в присвоении высшего ранга той угрозе, по которой значение риска выше, и низшего ранга той угрозе, по которой значение риска меньше).

Преимущества подхода:
1. Наличие шаблона типовых нарушителей ИБ, из которых организация может выбрать актуальных для своей деятельности; наличие самого факта идентификации нарушителей ИБ :).
2. Наличие типовых угроз и уязвимостей, что позволяет специалистам сократить время на сбор и изучение информации о существующих уязвимостях.

Недостатки:
1. Пока что это стандарт ISO, а не ГОСТ Р ИСО/МЭК, хотя тут утверждают, что 01.12.2011 мы увидем "российскую" редакцию ;).
2. Если значение риска по 10-ти угрозам - одинаковое, что делать? Такой тривиальный подход к ранжированию не будет работать.

пятница, 24 июня 2011 г.

Оценка рисков нарушения ИБ (РС БР ИББС-2.2-2009)

Раз уж тема пошла про финансовый сектор, то стоит отдельно рассмотреть документ - рекомендации Банка России "Методика оценки рисков нарушения информационной безопасности" (РС БР ИББС-2.2-2009).

Оценку рисков предлагается проводить в соответствии со следующими процедурами:
1. Определение перечня типов информационных активов (к типам информационного актива относится конкретная информация, например информация о кредитуемых лицах, информация о вкладчиках, информация о стратегическом развитии организации и т.д., стоит отметить что в этой же процедуре предлагается определить какое свойство нарушения ИБ актуально для каждого типа информационного актива, т.е. нарушение конфиденциальности целостности, доступности, аутентичности и т.д.).
2. Определение типов объектов среды, соответствующих каждому из типов информационных активов (типы объектов среды определяются в стандарте СТО БР ИББС-1.0-2010 и включают в себя в себя такие типы как физический, уровень ОС, уровень СУБД и т.д. Довольно правильный подход с учетом того, что угрозы на уровне ОС и угрозы на уровне СУБД - различные).
3. Определение источников угроз для каждого из типов объекта среды (источники угроз определяются на основании модели угроз, получается что построение модели угроз выпадает из процесса оценки рисков :( ).
4. Оценка степени возможности реализации (СВР) угрозы ИБ (предлагается оценивать СВР по качественно-количественной шкале, т.е. "нереализуемая угроза" -0%, "средняя - от 21% до 50%" и т.д.).
5. Определение степени тяжести последствий для типов информационных активов (так же как и в п.4 предлагают оценивать с использованием качественно-количественной шкалы, т.е. "минимальное - 0,5% от величины капитала банка", "высокое - от 1,5% до 3% от величины капитала банка". Тут я и задумался!? А сколько это "в граммах"? На сайте http://www.cbr.ru/ нашел величину уставного капитала Сбербанка - 67 млрд., берем 0,5% получаем минимальное значение степени тяжести - 335 млн. У меня такое впечатление, что эта сумма "немного" завышена).
6. Оценка рисков нарушения ИБ (если оцениваем риск качественно, то используем обычную табличку соответствия степени тяжести и вероятности, а если хотим получить количественную оценку, то перемножаем вероятность на степень тяжести - ни чего нового :) ).

Преимущества:
1. Можно получить как качественные оценки, так и количественные оценки.
2. Наличие шаблонов, которые регламентирую результат работы каждой процедуры оценки рисков.

Недостатки:
1. Модель угроз формируется отдельно от процесса оценки,
2. Узкая направленность стандарта на банковский сектор, что не позволяет применить стандарт к другим областям деятельности (3% от уставного капитала среднестатистической компании составляет 300 руб. ;) ).
3. Некоторые аспекты проясняются только в приложениях к стандарту, например о необходимости определения защитных мер и способов реализации угрозы ИБ;
4. Методика направлена на оценку рисков только информационных активов, но не стоит забывать что в организации есть и физические активы и программные, которые также влияют на ИБ всей организации ;).

среда, 22 июня 2011 г.

Оценка рисков нарушения ИБ (ISO/ГОСТ Р 13569)

Расскажу об очередном "российском" стандарте ГОСТ Р ИСО/ТО 13569. Финансовые услуги. Рекомендации по информационной безопасности.
Процесс оценки рисков ИБ состоит из следующих трех этапов:
1. Оценка рисков потенциальных угроз для каждой зоны уязвимостей.
2. Присвоение комбинированного уровня риска каждой зоне уязвимости.
3. Определение подходящих политик ИБ и защитных мер.
Сразу и не поймешь, что нужно делать то!? И в памяти всплывает бородатый анекдот: "Американцы у русских купили самолет. Первый раз собирают - получается трактор, второй раз - трактор и третий раз - трактор. Пригласили русского Ваню. Он говорит: "дайте мне напильник и закройте в ангаре на сутки". Дали напильник. Приходят через сутки - стоит самолет. Американцы спрашивают - а как так получилось. Ваня отвечает - внимательно читайте инструкцию - после сборки тщательно обработать напильником".

Я вооружился "напильником" и вот что получилось. В процессе оценки рисков ИБ необходимо осуществить следующие действия:
1. Описать информационную систему (классический процесс, о нем писать не буду).
2. Идентифицировать уязвимости (в качестве уязвимостей стандарт предлагает рассматривать уязвимости персонала, помещений, оборудования, приложений и программные средства среды - если есть желание, то этот список можно расширить, но мне кажется он довольно исчерпывающий).
3. Идентифицировать угрозы ИБ (для каждой уязвимости, предлагается по четыре одинаковых угрозы ИБ, сразу скажу, что этого не достаточно для того что бы получить полную картину состояния ИБ организации и как следствие, придется перечень угроз расширять).
4. Определение вероятности реализации угрозы (экспертный подход с использованием комбинированной шкалы "качественно-количественной", хочу отметить что предлагаемая шкала является простой и привязана к такому параметру как возможность возникновения в интервале времени, например, "пренебрежимо мало - один раз в 1000 лет или реже", "возможна - один раз в 5-ть лет" и т.д., всего 9 границ градации).
5. Определение степени влияния угрозы на репутацию, финансовые показатели, качество обслуживания и т.д. (экспертный подход с использованием качественно-количественной шкалы, приведу только один пример так как остальные можно посмотреть в стандарте, "очень незначительное влияние - нападки на банковскую систему в местном радио и местной прессе и/или незначительное количество эксплуатационных проблем, не оказывающих влияние на качество обслуживания клиентов и/или правовые обязательства от участника клиринга не выполняются в установленные законом сроки и/или убытки в размере $1000" и т.д., всего 9 границ градации)
6. Оценить и проранжировать риск по каждой угрозе ИБ (классическая таблица позиционирования вероятности и влияния, по которой выбирается ранг риска).
7. Исходя из 4-го этапа, оценить обобщенный риск для уязвимости (не информативное действие, результат которого можно использовать только в качестве иллюстрации для топов при обосновании бюджета по ИБ).
8. Выбрать защитные меры для снижения уровня риска (об этом позже).
Вот как-то так получилось из трех этапов - 8 :).

Преимущества подхода:
1. Интуитивно понятную градацию в шкалах оценки вероятности и влияния угроз ИБ;
2. Применение подхода к ранжированию рисков, что дает представление о том, на какие риски нужно обратить внимание в первую очередь, а какими можно пренебречь в настоящий момент. Понравилось следующее выражение в стандарте: "Оцениваемые уровнем 5 (максимальным) риски, подлежат немедленному устранению, а не продолжению оценки рисков".
Недостатки:
1. Узкая направленность стандарта на финансовый сектор. Применять в чистом виде, например, шкалу влияния угроз для организаций других видов - не получится.

вторник, 14 июня 2011 г.

Оценка рисков нарушения ИБ (ISO/ГОСТ Р 13335-3)

Национальный стандарт Российской Федерации :). Методы и средства обеспечения безопасности. Часть 3. Методы менеджмента безопасности информационных технологий.

Основной подход к оценки рисков нарушения ИБ, заключается в последовательном выполнении следующих этапов:
1. Установление границ рассмотрения.
2. Идентификация активов.
3. Оценка активов.
4. Оценка угроз.
5. Оценка уязвимостей.
6. Идентификация существующих/планируемых мер защиты информации.
7. Расчет риска.

По сравнению с классическим подходом оценки рисков ИБ в предлагаемом подходе добавляется 5 и 6 этап.
Оценка уязвимостей подразумевает не только уязвимости программного обеспечения, но и уязвимости процедур, персонала, менеджмента и т.д. Это существенно, так как нужно четко осознавать, что понятие "уязвимости" гораздо шире чем "уязвимость программного обеспечения".
Идентификация существующих мер защиты - я бы поставил этот этап перед оценкой угроз, так как вероятность реализации угроз ИБ на прямую зависит от организационных, программно-аппаратных и технических средств защиты, установленных в информационной системе.

К расчету риска, в отличии от стандарта NIST 800-30 предлагается оценивать риск по трем факторам: РСИК = Pугр*Pуязв*Cактива, где новый компонент Pуязв - вероятность наличия уязвимости.
В качестве примера шкалы Pугр, Pуязв приведена качественная шкала: низкая, средняя, высокая. В качестве шкалы оценки Cактива - числовые значения в интервале от 0 до 4. Сопоставить им качественные значения предлагается организации.

Преимущества:
- при расчете риска учитываются и угрозы ИБ и уязвимости;
- угрозы оцениваются с учетом существующих и планируемых к применению средств защиты;
- стоимость активов предлагается оценивать владельцам информации;
- определяется необходимость учитывать возможность одновременного воздействия двух разных угроз ИБ на один актив.

Недостатки:
- экспертные оценки всех трех параметров риска;
- сложности в идентификации уязвимостей (так как "уязвимость" не равно "уязвимость ПО");
- проблемы связанные с объемами вычислений (помимо того что на один актив могут воздействовать разные угрозы сами по себе, так они могут воздействовать совместно в различных вариантах, например, в результате пожара, ноутбук с информацией может сгореть, а может быть украден, а может быть залит водой в ходе тушения пожара, а сколько таких вариаций может быть - боюсь даже представить).

четверг, 9 июня 2011 г.

Расчет риска нарушения ИБ (NIST 800-30)

Вот я и добрался до одного из ключевых этапов - "расчет значения риска нарушения ИБ". Существует большое количество формул, которые характеризуют различные подходы к оценки рисков, но я считаю, что все они, в той или иной степени, вышли из национального стандарта США Risk Management Guid for Information Technology Systems (NIST 800-30), разработанного департаментом финансов.
В стандарте предлагается, как уже принято говорить, классическая формула расчета риска нарушения ИБ: РИСК = Pугр * Cактива, где Pугр - вероятность реализации угрозы ИБ (применяется смесь качественной и количественной шкалы), а Cактива - степень влияния угрозы на актив (цена актива в качественной шкале и количественной). В итоге получаем значение риска в относительных единицах и ранжируем по степени значимости. Далее берем все это добро и думаем, что же с ним делать дальше.

Отвлеченно, почему Россия всегда так плохо копирует зарубежный опыт? Пример банальный, в большинстве российских стандартов применяется форму аналогичная NIST 800-30 за редким исключением. Cактива - выражается в 100000... руб или $. Таким образом РИСК у нас получается в руб. или $ или.... Отдаленно вспоминая университетский курс "Базы знаний", твердо знаю, что совершать операции с значениями из различных шкал (безразмерная величина * на размерную) - нельзя, ан нет можно ;).

четверг, 17 марта 2011 г.

Новая колонка "Нормативка ИБ"

Начинаю вести колонку "Нормативка" ИБ в которую буду складывать, на мой взгляд, интересные стандарты российского и международного происхождения. Больше документов будет по аудиту и оценки рисков ИБ, но и другие интересные документы буду публиковать. Качество публикуемых документов может быть не очень хорошим, но читабельным.