В 1983 г. министерство обороны США выпустило книгу "Критерии оценки надежных компьютерных систем" (TCSEC - Trusted Computer Systems Evaluation Criteria, "Оранжевая книга"), положив тем самым начало систематическому распространению знаний об информационной безопасности (ИБ) за пределами правительственных ведомств. Во второй половине 1980-х гг. аналогичные по назначению документы были изданы в ряде европейских стран, в 1992 г. в России Государственная техническая комиссия при Президенте РФ издала серию документов, посвященных проблеме защиты от несанкционированного доступа.
Для чего необходимы знания по основам информационной безопасности? Как строить безопасные, надежные системы? Как поддерживать режим безопасности? "Оранжевая книга" и последующие подобные издания были ориентированы в первую очередь на корпоративных разработчиков программного обеспечения и информационных систем, а не на пользователей или системных администраторов. Однако бурное развитие техники, новейших компьютерных технологий и широкое применение их в бизнесе показало, что информационная безопасность является одним из важнейших аспектов интегральной безопасности, на каком бы уровне ни рассматривать эту проблему - национальном, корпоративном или персональном. Для иллюстрации можно привести несколько примеров.
По распоряжению президента США Клинтона (№ 13010 от 15 июля 1996 г.) была создана Комиссия по защите критически важной инфраструктуры как от физических нападений, так и от атак, предпринятых с помощью информационного оружия. В начале октября 1997 г. при подготовке доклада президенту глава Комиссии Роберт Марш заявил, что в настоящее время ни правительство, ни коммерческие компании не располагают средствами защиты от компьютерных атак, способных вывести из строя коммуникационные сети и сети энергоснабжения.
Российские хакеры с 1994 по 1996 г. предприняли почти 500 попыток проникновения в компьютерную сеть Центрального банка РФ. В 1995 г. ими было похищено 250 млрд руб. (ИТАР-ТАСС, 17 сентября 1996 г.). Аналогичные атаки российские хакеры предприняли и на ряд банков Западной Европы и США.
Согласно результатам совместного исследования Института информационной безопасности США и ФБР, в 1997 г. ущерб от компьютерных преступлений достиг 136 млн дол., что на 36% больше, чем в 1996 г. Каждое компьютерное преступление наносит ущерб примерно в 200 тыс. дол. Потери крупнейших компаний, вызванные компьютерными вторжениями, продолжают увеличиваться, несмотря на рост затрат на средства обеспечения безопасности ("Internet Week", 23 марта 1998 г.).
В феврале 2001 г. двое бывших сотрудников компании "Commerce One", воспользовавшись паролем администратора, удалили с сервера файлы, содержавшие крупный (на несколько миллионов долларов) проект для иностранного заказчика. В соответствии с требованиями обеспечения информационной безопасности, имелась резервная копия проекта, так что реальные потери ограничились расходами на следствие и судебное преследования злоумышленников и средства защиты от подобных инцидентов в будущем.
Еще несколько цифр. В марте 1999 г. в США года был опубликован четвертый по счету годовой отчет "Компьютерная преступность и безопасность: проблемы и тенденции" ("Issues and Trends: 1999 CSI/FBI Computer Crime and Security Survey"). В отчете отмечается увеличивающийся рост числа обращений в правоохранительные органы по поводу компьютерных преступлений (32% из числа опрошенных). Информационные системы 30% респондентов были взломаны внешними злоумышленниками. Атакам через Internet подвергались 57% опрошенных. В 55% случаях отмечались нарушения со стороны собственных сотрудников. 33% респондентов не следили за состоянием безопасности своих компьютерных и сетевых систем.
Столь же тревожные результаты содержатся в обзоре "InformationWeek" (12 июля 1999 г.). Лишь 22% респондентов заявили об отсутствии нарушений информационной безопасности. В аналогичном отчете, опубликованном в апреле 2002 г., тенденция осталась прежней:
Наибольший ущерб нанесло манипулирование доступом во внутреннее информационное пространство: кражи данных и информации из корпоративных сетей и баз данных, подмена информации, подлоги документов в электронном виде, промышленный шпионаж (более 170, 115 и 1500 млн дол. соответственно). Наряду с возрастанием числа внешних атак в последние годы отмечается резкий рост распространения вирусов через Интернет.
Увеличение числа атак - еще не самая большая неприятность. Хуже то, что постоянно обнаруживаются новые уязвимые места в программном обеспечении. Ракетный крейсер "Йорктаун" (США) был вынужден вернуться из боевого патрулирования в порт из-за многочисленных проблем с программным обеспечением, функционировавшим на платформе Windows NT 4.0 ("Government Computer News", июль 1998 г.). Два школьника, используя компьютерную игру "Ответный удар", сумели проникнуть в систему управления ракетами NORAD Министерства обороны США и инициировали процесс запуска ракет с ядерными боеголовками - это едва не поставило мир на грань новой мировой войны. Отметим, что Министерство максимально широко использует коммерческое программное обеспечение с целью снижения стоимости систем компьютерного управления военной техникой.
В информационном письме Национального центра защиты инфраструктуры США (USA NIPC - National Infrastructure Protection Center) от 21 июля 1999 г. сообщается, что за период с 3 по 16 июля 1999 г. выявлено девять проблем с ПО, риск использования которых оценивается как средний или высокий (общее число обнаруженных уязвимых мест равно 17). Среди "пострадавших" операционных платформ - почти все разновидности ОС Unix, Windows, MacOS, .NET. В таких условиях системы информационной безопасности должны уметь противостоять разнообразным атакам, как внешним, так и внутренним, атакам автоматизированным и скоординированным.
При анализе проблематики, связанной с информационной безопасностью, необходимо учитывать специфику данного аспекта безопасности, состоящую в том, что информационная безопасность есть составная часть разработки, внедрения и эксплуатации информационных технологий - области, развивающейся беспрецедентно высокими темпами. К сожалению, современная технология программирования не позволяет создавать полностью безошибочные программы. Поэтому следует исходить из того, что необходимо создавать надежные системы ИБ с привлечением не стопроцентно надежных программных компонентов (программ). В принципе, это возможно, но требует соблюдения определенных архитектурных принципов и контроля состояния защищенности программно-аппаратного обеспечения и телекоммуникационных устройств на всем протяжении жизненного цикла ИС.
В Доктрине информационной безопасности Российской Федерации защита от несанкционированного доступа к информационным ресурсам, обеспечение безопасности информационных и телекоммуникационных систем выделены в качестве важных составляющих национальных интересов РФ в информационной сфере.
К настоящему времени сложилась общепринятая точка зрения на концептуальные основы ИБ. Суть ее заключается в том, что подход к обеспечению ИБ должен быть комплексным, сочетающим меры следующих уровней:
В общем случае понятие "безопасность" можно определить как состояние и тенденцию развития защищенности жизненно важных интересов социума и его жизненно важных структур. В статье 2 Закона Российской Федерации "О безопасности" сказано: "Безопасность - это состояние защищенности жизненно важных интересов личности, общества и государства от внутренних и внешних угроз. К основным объектам безопасности относятся: личность - ее права и свободы, организации и общество - их материальные и духовные ценности, государство - его конституционный строй, суверенитет и территориальная целостность". Из этого следует, что главными принципами обеспечения безопасности в соответствии с законом "О безопасности" являются: законность, соблюдение баланса жизненно важных интересов личности, общества и государства, взаимная ответственность перечисленных субъектов, интеграция системы безопасности в рамках компании, общества, государства, взаимодействие с международными системами безопасности.
Экономическая безопасность предпринимательской деятельности и хозяйствующего субъекта является материальной основой национальной безопасности страны. Ее можно определить как защищенность жизненно важных интересов государственного или коммерческого предприятия от внутренних и внешних угроз, защиту кадрового и интеллектуального потенциала, технологий, данных и информации, капитала и прибыли, которая обеспечивается системой мер правового, экономического, организационного, информационного, инженерно-технического и социального характера. Это такое состояние хозяйствующего субъекта, при котором он при наиболее эффективном использовании корпоративных ресурсов добивается предотвращения, ослабления или защиты от существующих или потенциальных опасностей и угроз или других непредвиденных обстоятельств и обеспечивает достижения целей бизнеса в условиях конкуренции и хозяйственного риска.
Стратегия обеспечения экономической безопасности Российской Федерации строится на основании официально действующих правовых и нормативных актов, основными из которых являются:
Решение задач обеспечения экономической безопасности осуществляется на трех уровнях: стратегическом, тактическом, оперативном.
Содержание перечисленных документов говорит о том, что Государственная стратегия обеспечения экономической безопасности включает следующие основные разделы:
К наиболее значимым показателям экономической безопасности следует отнести:
Исходя из необходимости достижения целей в области обеспечения экономической безопасности предпринимательской деятельности, можно выделить следующие основные проблемные направления: организация эффективной защиты материальной, финансовой и интеллектуальной собственности, защиту информационных ресурсов предприятия, эффективное управление ресурсами и персоналом.
Отметим, что в связи с глобализацией экономических процессов, появлением быстродействующих средств сбора, обработки, преобразования, анализа информации и ее доставки конечному потребителю информация давно перестала быть просто необходимым для производства вспомогательным ресурсом или побочным проявлением всякого рода деятельности. Она приобрела ощутимый (стоимостный) вес, который определяется реальной прибылью, получаемой при ее использовании, или размерами ущерба, с разной степенью вероятности наносимого владельцу информации. Вместе с тем развитие индустрии создания, переработки и распространения информации породило целый ряд сложных проблем. Одной из таких проблем является надежное обеспечение сохранности и установленного статуса информации, циркулирующей и обрабатываемой в информационно-вычислительных системах и сетях.
В современных условиях коммерческий успех любого предприятия в большой степени зависит от оперативности и мобильности бизнеса, от своевременности и быстроты принятия эффективных управленческих решений. А это невозможно без надежного и качественного информационного взаимодействия между различными участниками бизнес-процессов. Сегодня предприятия в качестве среды для информационного обмена все чаще используют открытые каналы связи сетей общего доступа (Интернет) и внутреннее информационное пространство предприятия (Интранет). Чаще всего выбор в пользу открытых каналов Интернета делается по причине их дешевизны по сравнению с выделенными каналами. Однако сетям общего пользования присущ существенный недостаток - открытость и доступность информационной среды. Другими словами, компания не может полностью контролировать передачу и прием своих данных по каналам Интернета, и, следовательно, гарантировать их целостность и конфиденциальность. Злоумышленникам не составляет особого труда перехватить деловую информацию с целью ознакомления с нею, ее искажения, кражи и т. п.
Информационную безопасность в общем случае можно определить как защищенность информации и поддерживающей инфраструктуры от случайных или преднамеренных воздействий естественного или искусственного характера, которые могут нанести неприемлемый ущерб субъектам информационных отношений - владельцам и пользователям информации и поддерживающей инфраструктуры. Информационная безопасность обеспечивает, прежде всего, сохранность, целостность, конфиденциальность и доступность данных и информации, работоспособность информационной системы, ее подсистем и сервисов, средств взаимодействия и связи.
Требования по обеспечению безопасности в различных ИС могут существенно отличаться, однако они всегда направлены на достижение трех основных свойств:
Информационная безопасность не сводится исключительно к защите от несанкционированного доступа к информации, это принципиально более широкое понятие. Субъект информационных отношений может пострадать (понести убытки и(или) получить моральный ущерб) не только от несанкционированного доступа, но и от отказов системы, вызвавшей перерыв в работе. Угрозы информационной безопасности - это оборотная сторона использования информационных технологий.
Для большинства государственных и коммерческих организаций вопросы защиты от несанкционированного доступа и сохранности данных и информации имеют более высокий приоритет, чем проблемы локальных неисправностей компьютерного и сетевого оборудования. Напротив, для многих открытых организаций (общественных, учебных) защита от несанкционированного доступа к информации стоит по важности отнюдь не на первом месте. Таким образом, правильный с методологической точки зрения подход к проблемам информационной безопасности начинается с выявления субъектов информационных отношений и интересов этих субъектов, связанных с использованием информационных технологий и систем (ИТ/ИС).
Деятельность по обеспечению информационной безопасности направлена на то, чтобы не допустить, предотвратить или нейтрализовать:
Угрозы возникают из противоречий экономических интересов различных элементов, взаимодействующих как внутри, так и вне социально-экономической системы. Они и определяют содержание и направления деятельности по обеспечению безопасности. Следует отметить, что анализ проблем экономической безопасности необходимо проводить, учитывая взаимосвязи экономических противоречий, угроз и потерь, к которым может приводить реализация угроз. Такой анализ приводит к следующей цепочке: источник угрозы (внешняя и(или) внутренняя среда) - зона риска (сфера экономической деятельности и способ ее реализации) - фактор (степень уязвимости данных, информации, программного обеспечения, компьютерных и телекоммуникационных устройств, ресурсов, персонала) - угроза (вид, величина, направление действия) - возможность реализации (предпосылки, объект, способ действия, скорость и временной интервал действия) - последствия (материальный ущерб, моральный вред, размер ущерба и вреда, возможность компенсации).
Угрозу отождествляют обычно либо с характером (видом, способом) дестабилизирующего воздействия на информацию или материальные объекты, либо с последствиями (результатами) такого воздействия. Однако такого рода термины могут иметь много трактовок. Возможен и иной подход к определению угрозы безопасности информации, базирующийся на самом понятии "угроза".
С правовой точки зрения понятие "угроза" жестко связано с юридической категорией "ущерб", которую Гражданский кодекс РФ (часть I, ст. 15) определяет как "фактические расходы, понесенные субъектом в результате нарушения его прав (например, разглашения или использования нарушителем конфиденциальной информации), утраты или повреждения имущества, а также расходы, которые он должен будет произвести для восстановления нарушенного права и стоимости поврежденного или утраченного имущества".
Современное развитие информационных технологий, и в частности, технологий Internet/Intranet, приводит к необходимости всесторонней защиты информации, передаваемой в рамках распределенной корпоративной сети, использующей внешние сети открытого доступа. При использовании собственных физических каналов работы с данными эта проблема не стоит так остро, так как в такую сеть не имеет доступа никто из посторонних. Однако свои каналы может позволить себе далеко не любая компания. Поэтому приходится изобретать способы защиты конфиденциальных данных, передаваемых по фактически незащищенной сети. Оценка реальной ситуации сводится в большинстве случаев к ответу на следующие ключевые вопросы, составляющие системную основу обеспечения информационной безопасности: надо ли защищаться, от кого надо защищаться, от чего надо защищаться, что надо защищать, как надо защищаться, что обеспечит эффективность защиты, во что обойдется разработка, внедрение, эксплуатация, сопровождение и развитие систем защиты. Первые три вопроса непосредственным образом относятся к проблеме оценки реальных угроз.
Надо ли защищаться? Ответов на этот вопрос неоднозначен - многое зависит от структуры, области деятельности и целей компании. Для одних первоочередной задачей является предотвращение утечки информации (маркетинговых планов, перспективных разработок, величины и распределения прибыли и т. д.) к конкурентам. Другие могут пренебречь конфиденциальностью своей информации и сосредоточить свое внимание на ее целостности (например, для научно-исследовательских организаций, имеющих открытые Web-серверы). Для третьих компаний на первом месте стоит задача обеспечения максимальной доступности и безотказной работы корпоративных информационных систем. Например, для провайдера Interner-услуг, оператора связи или общедоступного справочного сервера первейшей задачей является именно обеспечение безотказной работы всех (или наиболее важных) узлов своей информационной системы. Расставить такого рода приоритеты можно только в результате анализа деятельности компании.
Обычно, когда речь заходит о безопасности компании, ее руководство недооценивает важность информационной безопасности. Основной упор делается на физической безопасности предприятия (пропускной режим, охрана, системы видеонаблюдения и пр.). Однако за последние годы ситуация существенно изменилась. Для того чтобы проникнуть в тайны компании, нет необходимости вторгаться в служебные помещения, вскрывать сейфы, похищать документы. Достаточно проникнуть в информационную систему, скачать или подменить конфиденциальную информацию, перевести финансовые средства на другие счета или вывести из строя какой-либо модуль корпоративной информационной системы или узел локальной сети.
Все это может привести к огромному ущербу. Причем не только к прямому ущербу, оцениваемому непосредственно в денежном выражении, но и к косвенному, имеющему не меньшее значение. Потеря конфиденциальной информации может привести к банкротству компании. Выведение из строя того или иного узла приводит к затратам на восстановление его работоспособности, обновление или замену программного обеспечения, зарплату обслуживающего персонала. Атака на публичный Web-сервер компании и замена его содержимого на любое другое может привести к снижению доверия к фирме и, как следствие, потере части клиентуры и снижению доходов.
От кого надо защищаться? В абсолютном большинстве случаев ответом на этот вопрос является фраза: "От хакеров". Исследования показали, что, по мнению большинства российских предпринимателей, основная опасность исходит именно от внешних злоумышленников, которые проникают в компьютерные системы банков и корпораций, перехватывают управление бизнес-процессами, "взламывают" сайты, запускают "троянских коней". Ажиотаж вызван средствами массовой информации и непониманием природы проблемы.
Такая опасность существует и нельзя ее недооценивать. В системах информационной защиты обязательно должны быть соответствующие модули защиты от внешних угроз. Но эта опасность часто преувеличена. Обратимся к статистике.
До 75-85% всех компьютерных угроз и преступлений связаны с внутренними нарушениями, т. е. осуществляются действующими или уволенными сотрудниками компании. Согласно ежегодному исследованию Computer Security Institute (CSI, USA) в 2003 г. суммарный ущерб от всех внутренних угроз корпоративным информационным системам достиг 50 млн дол. (по опросу 500 респондентов из разных секторов экономики). По данным за 2004 г. ущерб снизился и составил около 30 млн дол. По данным опроса менеджеров компаний США, отвечающих за информационную безопасность, в 2003 г. в структура внутренних угроз вследствие несанкционированной деятельности сотрудников выглядела следующим образом: скачивание ПО, музыки, видео и т. п. составило 18%, в 40% случаев имел место нелегальный доступ к конфиденциальной информации, 19% пришлись на похищение важной корпоративной информации, 23% составили ошибки сотрудников в работе с компьютерными устройствами и невыполнение обязательных правил работы в корпоративной сети. По России достоверная статистика отсутствует. За 2003 г. в 81% случаев источником реальных атак были недовольные сотрудники компаний. Для сравнения: хакеры, атакующие корпоративные сети извне, оказывались источником атак в 77% случаев.
Существует достаточно много примеров, когда сотрудник компании, считая, что его на работе не ценят, совершал компьютерное преступление, приводящее к многомиллионным убыткам. Известно немало случаев, когда после увольнения бывшие сотрудники отдела автоматизации одной компании в течение долгого времени пользуются доступом в Интернет, зарегистрированным на данную компанию. При увольнении этих сотрудников пароли, к которым они имели доступ в рамках своих служебных обязанностей, как правило, не изменяются. В течение долгого времени никто не замечает, что бывшие сотрудники пользуются платным доступом в Интернет. Спохватываются лишь тогда, когда замечают резко возросшие счета за траффик. Этот случай достаточно показательный, так как иллюстрирует очень распространенную практику в российских компаниях.
Однако самая большая опасность может исходить не от уволенных или обиженных обычных сотрудников, а от тех, кто облечен соответствующими полномочиями и имеет доступ к широкому спектру важной информации. Обычно это менеджеры и сотрудники ИТ-отделов (администрирования систем, информатизации, автоматизации, телекоммуникаций), которые по долгу службы знают пароли и способы доступа ко всем системам, применяемым в организации. Их квалификация, знания и опыт, используемые во вред, могут привести к очень большим проблемам. Кроме того, действия таких специалистов очень трудно обнаружить, поскольку они обладают достаточными знаниями о системе защиты организации, чтобы обойти используемые защитные механизмы. Поэтому при построении системы защиты необходимо защищаться не только и не столько от внешних злоумышленников, сколько от злоумышленников внутренних.
При создании защищенных корпоративных систем нередко упускается из виду распределение и текущее перераспределение прав доступа к информации, и оставляются открытыми такие очевидные причины утечки конфиденциальной информации, как "слабые" (или "долгоживущие") пароли или невнедренные, "неработающие" положения политики корпоративной безопасности. Некоторые специалисты предлагают радикальный метод - запретить любое обращение к данным, если оно не санкционировано высшим руководством, но защита информации от несанкционированного доступа (НСД) - это комплексная задача. Она не может быть решена одними лишь административными или техническими мерами. Защита от НСД должна строиться, как минимум, на трех уровнях - административном, физическом и программно-аппаратном.
Повторим, однако, что ни административная, ни физическая защита от НСД не предотвратит хищение конфиденциальной информации сотрудниками, если они имеют к ней свободный доступ. Приведем конкретный пример. Риск неконтролируемого использования различных устройств передачи и хранения информации резко увеличился с выходом Windows 2000 и поддержкой в ней технологии USB. Недавно выпущенный пакет обновления Service Pack 2 для Windows XP с множеством улучшений подсистемы безопасности не содержит в себе средств разграничения доступа к портам USB и FireWire.
Вообще Windows XP (а также NT/2000/ Server 2003) обладает широкими возможностями по контролю доступа пользователей к различным ресурсам и позволяет настраивать разнообразные политики безопасности. Однако полноценный контроль доступа к USB-портам невозможен с помощью только встроенных средств администрирования. Windows разрешает любому пользователю устанавливать USB-устройства и работать с ними. Поэтому USB-порт представляет собой неконтролируемый канал утечки конфиденциальных данных и заражения корпоративной сети вирусами и "червями" в обход серверных шлюзов и антивирусов - и таких точек неконтролируемого доступа в большой распределенной компании может быть множество. Точно так же дело обстоит и с записывающими CD-ROM, FireWire-портами и многими другими устройствами.
Самый простой способ решения проблемы - отключение USB-портов через BIOS - часто является и самым неэффективным, так как современные внешние устройства (мышь, клавиатура, принтер, сканер и т. д.) все чаще снабжены USB-коннекторами.
От чего надо защищаться? Во-первых, это вирусы (Virus, Worm) и всевозможные виды практически бесполезной информации (обычно рекламы), принудительно рассылаемой абонентам электронной почты (Spam). По различным данным - в 2003 г. вирусным атакам было подвержено от 80 до 85% компаний во всем мире. И эта цифра продолжает расти.
Далее следует назвать программы типа "троянский конь" (Trojan Horse), которые могут быть незаметно для владельца установлены на его компьютер и также незаметно функционировать на нем. Простые варианты "троянского коня" выполняют всего лишь одну функцию - например, кражу паролей, но есть и более "продвинутые" экземпляры, которые реализуют широкий спектр функций для удаленного управления компьютером, включая просмотр содержимого каталогов, перехват всех вводимых с клавиатуры команд, кражу или искажение данных и информации, изменение файлов и содержания полей баз данных.
Другим распространенным типом атак являются действия, направленные на выведение из строя того или иного узла сети. Эти атаки получили название "отказ в обслуживании" (Service Denial), и на сегодняшний день известно более сотни различных вариантов этих действий. Выше отмечалось, что выведение из строя узла сети на несколько часов может привести к очень серьезным последствиям. Например, выведение из строя сервера платежной системы банка приведет к невозможности осуществления платежей и, как следствие, к большим прямым и косвенным финансовым и рейтинговым потерям.
Атаки и угрозы такого типа являются наиболее частыми, и поэтому находятся у всех на слуху. Однако существуют и другие угрозы, которые могут привести к серьезным последствиям. Например, система обнаружения атак RealSecure обнаруживает более 600 различных событий, влияющих на безопасность и относящихся к внешним атакам.
Укажем еще один источник угроз, который с точки зрения размера ущерба может быть отнесен к одному из самых распространенных в России, - непреднамеренные ошибки пользователей ИС, операторов, системных администраторов и других лиц, обслуживающих информационные системы. Иногда такие ошибки являются угрозами (неправильно введенные данные, ошибка в программе), а иногда они создают слабости, которыми могут воспользоваться злоумышленники, - таковы обычно ошибки администрирования и предоставления доступа. Согласно, 65% потерь - следствие непреднамеренных ошибок из-за компьютерной неграмотности и безответственности сотрудников компаний и пользователей ИС. Очевидно, самый радикальный способ борьбы с непреднамеренными ошибками - максимальная автоматизация информационных процессов, системы программной и технической "защиты от дурака" (Fool Proof), эффективное обучение персонала и строгий контроль правильности совершаемых действий.
Анализ негативных последствий возникновения и осуществления угроз предполагает обязательную идентификацию возможных источников угроз, уязвимостей, способствующих их проявлению и методов реализации. В связи с этим угрозы экономической и информационной безопасности необходимо классифицировать с тем, чтобы наиболее полно и адекватно проводить указанную идентификацию: по источнику угрозы, по природе возникновения, по вероятности реализации, по отношению к виду человеческой деятельности, по объекту посягательства, по последствиям, по возможностям прогнозирования. Одна из возможных моделей классификации угроз представлена на рис. 20.2-1.
(рис 20.2-1) Модель возможных угроз системе информационной безопасности и основные классы методов защиты
В ходе анализа необходимо убедиться, что все возможные источники угроз и уязвимости идентифицированы и сопоставлены друг с другом, а все идентифицированные источники угроз и уязвимостям сопоставлены с методами их нейтрализации и устранения. При этом важно иметь возможность, при необходимости, не меняя самого методического подхода, выявлять новые виды источников угроз, разрабатывать методы нейтрализации уязвимостей, которые можно предусмотреть при грамотной оценке реальной ситуации.
Указанная классификация может служить основой для выработки методики оценки актуальности той или иной угрозы, и при обнаружении наиболее актуальных угроз могут приниматься меры по выбору методов и средств для их предотвращения или нейтрализации.
При выявлении актуальных угроз экспертно-аналитическим методом определяются объекты защиты, подверженные воздействию той или иной угрозы, характерные источники этих угроз и уязвимости, способствующие реализации угроз. На основании анализа составляется матрица взаимосвязи источников угроз и уязвимостей, из которой определяются возможные последствия реализации угроз (атаки) и вычисляется коэффициент значимости (степени опасности) этих атак как произведение коэффициентов опасности соответствующих угроз и источников угроз, определенных ранее. Один из возможных алгоритмов проведения такого анализа показан на рис. 20.2-2.
(рис 20.2-2) Алгоритм проведения анализа и оценки угроз
Благодаря такому подходу возможно:
Результаты проведения оценки и анализа могут быть использованы при выборе адекватных оптимальных методов парирования угроз, а также при аудите реального состояния информационной безопасности объекта.
Для создания оптимальной системы информационной безопасности предприятия необходимо грамотно оценить ситуацию, выявить возможные риски, разработать концепцию и политику безопасности, на основе которых строится модель системы и вырабатываются соответствующие механизмы реализации и функционирования.
Мероприятия по защите информации охватывают целый ряд аспектов законодательного, организационного и программно-технического характера. Для каждого из них формулируется ряд задач, выполнение которых необходимо для защиты информации. Перечислим самые общие из них. Так, в нормативно-законодательном аспекте необходимо решение следующих задач:
В организационном аспекте:
В процедурном аспекте:
В программно-техническом аспекте:
Рассматривая эти аспекты применительно к обеспечению безопасности современных информационных систем, можно сфокусировать их на следующих положениях:
При формулировании требований к обеспечению ИБ следует учитывать следующие важные моменты (рис. 20.3-1). Во-первых, для каждого сервиса основные требования к ИБ (доступность, целостность, конфиденциальность) трактуются по-своему. Целостность с точки зрения СУБД и с точки зрения почтового сервера - вещи принципиально разные. Бессмысленно говорить о безопасности локальной или иной сети вообще, если сеть включает в себя разнородные компоненты. Следует анализировать защищенность конкретных сервисов и устройств, функционирующих в сети. Для разных сервисов и защиту строят по-разному. Во-вторых, основная угроза ИБ организаций, как было отмечено выше, в большей степени исходит не от внешних злоумышленников, а от собственных сотрудников.
(рис 20.3-1) Модель системы информационной безопасности
Главная цель мер, предпринимаемых на управленческом уровне - сформировать единую концепцию и программу работ в области информационной безопасности (ИБ) и обеспечить ее выполнение, выделяя необходимые ресурсы и контролируя текущее состояние системы ИБ. Практически это можно осуществить, разработав модель представления системы ИБ, которая позволяет решать задачи создания, использования, сопровождения, развития и оценки эффективности системы ИБ. Основное назначение такой модели - методологическое и практическое обеспечение процесса создания системы ИБ за счет оптимизации принимаемых решений и выбора рационального варианта технической реализации.
На рис. 20.4-1 в общем виде представлена модель требований, на основании которых формируются спецификации и организационные меры для приобретения готовых решений или разработки программно-аппаратных средств, реализующих систему информационной защиты.
(рис 20.4-1) Формирование системы требований к системе информационной безопасности
Вне зависимости от размеров организации и специфики ее информационной системы, работы по обеспечению режима ИБ в том или ином виде должны содержать следующие этапы (рис. 20.4-2):
(рис 20.4-2) Основные этапы обеспечения информационной безопасности
Ниже содержание этапов будет рассмотрено подробнее (п. 21.4).
При обеспечении ИБ важно не упустить каких-либо существенных аспектов. Это будет гарантировать некоторый минимальный (базовый) уровень ИБ, обязательный для любой информационной технологии или информационной системы. Для обеспечения базового уровня ИБ используется упрощенный подход к анализу рисков, при котором рассматривается стандартный набор наиболее распространенных угроз безопасности без детальной оценки их вероятностей. Для нейтрализации угроз применяется типовой набор контрмер, а вопросы эффективности защиты рассматриваются в отдельных важных случаях (рис. 20.4-1). Подобный подход приемлем, если ценность защищаемых ресурсов с точки зрения организации не является чрезмерно высокой.
В ряде случаев базового уровня безопасности оказывается недостаточно. Примером может служить банковская ИС или АСУП предприятия с непрерывным циклом производства, когда даже кратковременный выход из строя автоматизированной системы приводит к очень тяжелым последствиям. В этом и подобных случаях важно знать параметры, характеризующие уровень безопасности информационной системы (технологии): количественные оценки угроз безопасности, уязвимостей, ценности информационных ресурсов. В случае повышенных требований в области ИБ используется полный вариант анализа рисков. В отличие от базового варианта, в том или ином виде производится дополнительная оценка ценности ресурсов, характеристик рисков и уязвимостей. Как правило, проводится анализ по критерию стоимость/эффективность нескольких вариантов защиты.
Управленческие аспекты разработки и реализации информационной безопасности предполагают наличие совокупности организационных мер в виде развернутой программы, которую целесообразно структурировать по уровням, обычно в соответствии со структурой организации. В большинстве случаев достаточно двух уровней - верхнего (организационно-управленческого), который охватывает всю организацию и корпоративную ИС, и нижнего (или сервисного), который относится к отдельным подсистемам ИС и сервисам.
Программу верхнего уровня формирует и возглавляет лицо, отвечающее за информационную безопасность организации. Эти обязанности, как правило, входят в обязанности CIO (Chief Information Officer). Программа должна содержать следующие главные цели:
В рамках программы верхнего уровня принимаются стратегические решения по безопасности, оцениваются технологические новинки. Информационные технологии развиваются очень быстро, и необходимо иметь четкую политику отслеживания и внедрения новых программных и технических средств защиты.
Контроль деятельности в области безопасности имеет двоякую направленность. Во-первых, необходимо гарантировать, что действия организации не противоречат федеральным и региональным законам и нормативным актам. Необходимо постоянно следить за изменениями во внешней среде, приводящие к возможности возникновения угроз. Во-вторых, нужно постоянно отслеживать состояние безопасности внутри организации, реагировать на случаи нарушений, вырабатывать защитные меры с учетом изменения обстановки.
Следует подчеркнуть, что программа верхнего уровня должна официально приниматься и поддерживаться высшим руководством, у нее должны быть определенные штаты и выделенный бюджет. Без подобной поддержки приказы, распоряжения и "призывы" к исполнению программы останутся пустым звуком.
Цель программы нижнего уровня - обеспечить надежную и экономичную защиту информационных подсистем, конкретных сервисов или групп однородных сервисов. На этом уровне решается, какие механизмы защиты использовать, закупаются и устанавливаются технические средства, выполняется повседневное администрирование, отслеживается состояние слабых мест, проводится первичное обучение персонала и т. п. Обычно за программу нижнего уровня отвечают ответственные менеджеры по обеспечению ИБ, системные администраторы и администраторы сервисов.
В плане безопасности важнейшим действием на этом этапе является оценка критичности как самого сервиса, так и информации, которая с его помощью будет обрабатываться. Необходимо сформулировать ответы на следующие вопросы:
Результаты оценки критичности являются отправной точкой в составлении спецификаций на приобретение или разработку сервисов. Кроме того, они определяют ту меру внимания, которую служба безопасности организации должна уделять сервису или группе сервисов на всех этапах его жизненного цикла.
Необходимо, однако, сделать одну оговорку. Программа безопасности не является воплощением простого набора технических средств, встроенных в информационную систему - у системы ИБ есть важнейшие "политический" и управленческий аспекты, реализуемые на высшем уровне менеджмента компании - и об этом следует постоянно помнить.
Основой программы обеспечения ИБ является многоуровневая политика безопасности, отражающая подход организации к защите своих информационных активов и ресурсов.
Под "политикой безопасности" понимается совокупность документированных методологий и управленческих решений, а также распределение ролей и ответственности, направленных на защиту информации, информационных систем и ассоциированных с ними ресурсов. Политика безопасности является важнейшим звеном в формировании ИБ, поэтому принятие решения о ее разработке, внедрении и неукоснительном выполнении всегда принимается высшим руководством организации.
Формирование политики ИБ должно сводиться к следующим практическим шагам:
С практической точки зрения политику безопасности целесообразно разделить на три уровня. К верхнему уровню можно отнести решения, затрагивающие организацию в целом. Они носят общий характер и, как правило, исходят от высшего руководства организации. Примерный список подобных решений может включать в себя следующие элементы:
На верхнем уровне политики цели организации в области информационной безопасности формулируются в терминах целостности, доступности и конфиденциальности. Если организация отвечает за поддержание критически важных баз данных, на первом плане может стоять уменьшение случаев потерь, повреждений или искажений данных. Для организации, занимающейся продажами, вероятно, важна актуальность информации о предоставляемых услугах и ценах, а также ее доступность максимальному числу потенциальных покупателей. "Режимная" организация в первую очередь заботится о защите от несанкционированного доступа - конфиденциальности.
На верхний уровень выносится управление защитными ресурсами и координация использования этих ресурсов, выделение специального персонала для защиты критически важных систем, поддержание контактов с другими организациями, обеспечивающими или контролирующими режим безопасности.
Политика верхнего уровня должна четко очерчивать сферу своего влияния. Возможно, это будут все компьютерные системы организации или даже больше, если политика регламентирует некоторые аспекты использования сотрудниками своих домашних компьютеров. Возможна, однако, и такая ситуация, когда в сферу влияния включаются лишь наиболее важные системы. В политике должны быть определены обязанности должностных лиц по выработке программы безопасности и по проведению ее в жизнь.
Политика верхнего уровня имеет дело с тремя аспектами законопослушности и исполнительской дисциплины. Во-первых, организация должна соблюдать существующие законы. Во-вторых, следует контролировать действия лиц, ответственных за выработку программы безопасности. Наконец, необходимо обеспечить определенную степень исполнительности и послушания персонала, а для этого нужно выработать систему эффективной мотивации. Вообще говоря, на верхний уровень следует выносить минимум вопросов. Подобное вынесение целесообразно, когда оно сулит значительную экономию средств в масштабе компании или когда иначе поступить просто невозможно.
К среднему уровню можно отнести вопросы, касающиеся отдельных аспектов информационной безопасности, но важные для различных систем, эксплуатируемых организацией. Примеры таких вопросов: широкий доступ в Internet и сочетание свободы получения информации с защитой от внешних угроз, использование домашних компьютеров, применение пользователями неофициального или несанкционированного программного обеспечения и т. д.
Политика среднего уровня должна для каждого аспекта освещать следующие темы.
Описание аспекта. Например, если рассмотреть применение пользователями неофициального программного обеспечения, последнее можно определить как обеспечение, которое не было одобрено и(или) закуплено и внедрено на уровне организации.
Область применения. Следует специфицировать, где, когда, как, по отношению к кому и чему применяется данный аспект политики безопасности. Например, касается ли организаций-субподрядчиков политика отношения к неофициальному программному обеспечению? Затрагивает ли она работников, пользующихся карманными компьютерами и ноутбуками и вынужденных переносить информацию на производственные машины?
Позиция организации. Продолжая пример с неофициальным программным обеспечением, можно обозначить позиции полного запрета или выработки процедуры приемки и использования подобного обеспечения и т. п. Позиция может быть сформулирована в общем виде, как набор целей, которые преследует организация в данном аспекте. Вообще говоря, содержание документов по политике безопасности, как и перечень таких документов, может быть существенно разным для разных организаций.
Роли, обязанности и ответственность. В документ необходимо включить информацию о должностных лицах, отвечающих за проведение политики безопасности в жизнь. Например, если для использования работником неофициального программного обеспечения нужно официальное разрешение, то должно быть известно, у кого и как его следует получать. Если должны проверяться дискеты, принесенные с других компьютеров, необходимо описать процедуру проверки. Если неофициальное программное обеспечение использовать нельзя, следует знать, кто следит за выполнением данного правила.
Законопослушность. Политика должна содержать общее описание запрещенных действий с несанкционированным ПО и наказаний за них.
Точки контакта. Должно быть известно, куда и к каким документам следует обращаться за разъяснениями, помощью и дополнительной информацией. Обычно "точкой контакта" служит должностное лицо и (или) доступный раздел соответствующей библиотеки или хранилища.
Политика безопасности нижнего уровня относится к конкретным сервисам. Она включает в себя два аспекта - конкретные цели и задачи, правила и способы их достижения. В отличие от двух верхних уровней рассматриваемая политика должна быть гораздо детальнее. Есть много вещей, специфичных для отдельных сервисов, которые нельзя единым образом регламентировать в рамках всей организации. В то же время эти вещи настолько важны для обеспечения режима безопасности, что решения, относящиеся к ним, должны приниматься на управленческом, а не техническом уровне. Приведем несколько примеров вопросов, на которые следует дать ответ при следовании политике безопасности нижнего уровня: кто имеет право доступа к объектам, поддерживаемым сервисом? при каких условиях можно читать и модифицировать данные? как организован удаленный доступ к сервису?
При формулировке целей политика нижнего уровня может исходить из соображений целостности, доступности и конфиденциальности, но она не должна на них останавливаться. Например, если речь идет о системе расчета заработной платы, можно поставить цель, чтобы только работникам бухгалтерии и отдела кадров позволялось вводить и модифицировать информацию. В общем случае цели должны связывать между собой объекты сервиса и осмысленные действия с ними.
Исходя из целей, формулируются правила безопасности, описывающие, кто, что и при каких условиях может делать. Чем детальнее правила, чем более формально они изложены, тем проще поддержать их выполнение программно-техническими мерами и средствами. С другой стороны, слишком жесткие правила могут мешать работе пользователей, вероятно, их придется часто пересматривать. Во всех случаях необходимо найти разумный компромисс, когда за приемлемую цену будет обеспечен приемлемый уровень безопасности, а работники не окажутся чрезмерно ограничены в использовании необходимых информационных ресурсов. Обычно ввиду особой важности данного вопроса наиболее формально и детально задаются права доступа к информационным объектам и устройствам.
Одним из важнейших аспектов реализации политики ИБ является анализ угроз, оценка их достоверности и тяжести вероятных последствий. Риск появляется там, где есть угрозы. Суть деятельности по управлению рисками состоит в том, чтобы оценить их размер, выработать меры по уменьшению и создать механизм контроля того, что остаточные риски не выходят за приемлемые ограничения. Таким образом, управление рисками включает в себя два вида деятельности: оценку рисков и выбор эффективных и экономичных защитных и регулирующих механизмов.
Процесс управления рисками можно подразделить на следующие этапы:
Политика ИБ включает разработку стратегии управления рисками разных классов. После проведения анализа угроз, их возможных последствий и идентификации риска возможно несколько подходов к управлению: уменьшение риска, уклонение от риска, изменение характера риска, принятие риска.
Многие риски могут быть существенно уменьшены путем использования весьма простых и недорогих контрмер. Например, грамотное управление паролями снижает риск несанкционированного доступа. От некоторых классов рисков можно уклониться - вынесение Web-сервера организации за пределы локальной сети позволяет избежать риска несанкционированного доступа в локальную сеть со стороны Web-клиентов. Если не удается уклониться от риска или эффективно его уменьшить, можно принять некоторые меры страховки. Примеры: оборудование может быть застраховано от пожара и стихийных бедствий, можно заключить договоры с поставщиками программно-аппаратных и телекоммуникационных средств на их техническое сопровождение и компенсацию ущерба, вызванного нештатными ситуациями из-за брака в поставленном оборудовании. Некоторые риски не могут быть уменьшены до малой величины, однако после реализации стандартного набора контрмер их можно принять, постоянно контролируя остаточную величину риска.
При идентификации активов и информационных ресурсов - тех ценностей, которые нужно защитить, - следует учитывать не только компоненты информационной системы, но и поддерживающую инфраструктуру, персонал, а также нематериальные ценности, в том числе текущий рейтинг и репутацию компании. Тем не менее одним из главных результатов процесса идентификации активов является получение детальной информационной структуры организации и способов ее использования.
Выбор анализируемых объектов и степень детальности их рассмотрения - следующий шаг в оценке рисков. Для небольшой организации допустимо рассматривать всю информационную инфраструктуру, для крупной - следует сосредоточиться на наиболее важных сервисах. Если важных сервисов много, то выбираются те из них, риски для которых заведомо велики или неизвестны. Если информационной основой организации является локальная сеть, то в число аппаратных объектов следует включить компьютеры, периферийные устройства, внешние интерфейсы, кабельное хозяйство и активное сетевое оборудование. К программным объектам следует отнести операционные системы (сетевая, серверные и клиентские), прикладное программное обеспечение, инструментальные средства, программы управления сетью и отдельными подсистемами. Важно зафиксировать, в каких узлах сети хранится программное обеспечение, где и как используется. Третьим видом информационных объектов являются данные, которые хранятся, обрабатываются и передаются по сети. Следует классифицировать данные по типам и степени конфиденциальности, выявить места их хранения и обработки, а также способы доступа к ним. Все это важно для оценки рисков и последствий нарушений информационной безопасности.
Краткий перечень наиболее распространенных угроз приводился выше (п. 20.1.2). Целесообразно выявлять не только сами угрозы, но и источники их возникновения - это поможет правильно оценить риск и выбрать соответствующие меры нейтрализации. Например, нелегальный вход в систему повышает риск подбора пароля или подключения к сети неавторизованного оборудования. Очевидно, что для противодействия каждому способу нелегального входа нужны свои механизмы безопасности. После идентификации угрозы необходимо оценить вероятность ее осуществления и размер потенциального ущерба. Оценивая тяжесть ущерба, необходимо иметь в виду не только непосредственные расходы на замену оборудования или восстановление информации, но и более отдаленные, в частности подрыв репутации компании, ослабление ее позиций на рынке и т. п.
Методология оценки рисков должна сочетать формальные метрики и реальные количественные показатели для оценки. С их помощью необходимо ответить на два вопроса: приемлемы ли существующие риски и если нет, то какие защитные средства экономически выгодно использовать. Значит, оценка должна быть количественной, допускающей сопоставление с заранее выбранными границами допустимости и расходами на реализацию новых механизмов безопасности.
Оценка рисков производится на основе накопленных исходных данных и оценки степени определенности угроз. Вполне допустимо применить такой простой метод, как умножение вероятности осуществления угрозы на величину предполагаемого ущерба. Если для вероятности осуществления угрозы и величины предполагаемого ущерба использовать трехбалльную шкалу, то возможных произведений будет шесть: 1, 2, 3, 4, 6 и 9. Первые два результата можно отнести к низкому риску, третий и четвертый - к среднему, два последних - к высокому. По этой шкале можно оценивать приемлемость рисков.
Если какие-либо риски оказались недопустимо высокими, необходимо реализовать дополнительные защитные меры. Для ликвидации или уменьшения слабости, сделавшей опасную угрозу реальной, можно применять несколько механизмов безопасности, отличающихся эффективностью и невысокой стоимостью. Например, если велика вероятность нелегального входа в систему, можно ввести длинные пароли, задействовать программу генерации паролей или закупить интегрированную систему аутентификации на основе интеллектуальных карт. Если имеется вероятность умышленного повреждения сервера баз данных, что грозит серьезными последствиями, можно ограничить физический доступ персонала в серверные помещения и усилить их охрану.
Оценка стоимости защитных мер должна учитывать не только прямые расходы на закупку оборудования и (или) программного обеспечения, но и расходы на внедрение новинки, обучение и переподготовку персонала. Эту стоимость также можно выразить по трехбалльной шкале и затем сопоставить ее с разностью между вычисленным и приемлемым риском. Если по этому показателю новое средство оказывается экономически выгодным, его можно принять к дальнейшему рассмотрению. Однако если средство окажется дорогим, его не следует сразу отбрасывать, так как часто более высокая цена соответствует большему набору функциональностей - а это может оказаться очень полезным в дальнейшем при развитии системы ИБ. В таком случае можно провести тендер среди поставщиков для выбора приемлемого варианта.
Контроль остаточных рисков в обязательном порядке включается в текущий контроль системы ИБ. Когда намеченные меры приняты, необходимо проверить их действенность - убедиться, что остаточные риски стали приемлемыми. В случае систематического повышения остаточных рисков необходимо проанализировать допущенные ошибки и немедленно принять корректирующие меры.
Управление рисками является многоступенчатым итерационным процессом. Практически все его этапы связаны между собой, и по завершении почти любого из них может выявиться необходимость возврата к предыдущему. Так, при идентификации активов может возникнуть понимание, что выбранные границы анализа следует расширить, а степень детализации - увеличить. Особенно труден первичный анализ, когда многократные возвраты к началу неизбежны. Управление рисками - типичная оптимизационная задача, принципиальная трудность, однако, состоит в трудности ее грамотной постановки на уровне высшего менеджмента и описания исходных данных.
Понятия "оценка рисков" (Risk Assessment) и "управление рисками" (Risk Management) появились сравнительно недавно, но эти дисциплины стали неотъемлемой составляющей деятельности в области обеспечения непрерывности бизнеса (Business Continuity) и информационной безопасности (Information Security). Подготовлено и активно используются более десятка различных стандартов и спецификаций, детально регламентирующих процедуры управления информационными рисками, среди которых наибольшую известность приобрели международные спецификации и стандарты ISO 15408: 1999 ("Common Criteria for Information Technology Security Evaluation"), ISO 17799:2002 ("Code of Practice for Information Security Management"), SCIP, NIST, SAS 78/94, COBIT и др.
При выполнении полного анализа рисков приходится решать ряд сложных проблем - как определить ценность ресурсов, как составить полный список угроз ИБ и оценить их параметры, как правильно выбрать контрмеры и оценить их эффективность и приемлемые расходы и т. д. Для их решения существуют специально разработанные инструментальные средства, построенные с использованием структурных методов системного анализа и проектирования (SADТ - Structure Analysis and Design Technique). На практике такие методики управления рисками позволяют:
Применение соответствующих программных средств позволяет уменьшить трудоемкость проведения анализа рисков и выбора контрмер. В настоящее время разработано более десятка программных продуктов для анализа и управления рисками базового уровня безопасности. Примером такого достаточно простого средства является программный пакет BSS (Baseline Security Survey, UK). Программные продукты более высокого класса: CRAMM (компания Insight Consulting Limited, UK), RiskWatch, COBRA, Buddy System. Наиболее популярный из них - CRAMM (Complex Risk Analysis and Managment Method), реализующий метод анализа и контроля рисков. Метод и продукт разработаны по заказу Центрального агентства по компьютерам и телекоммуникациям (CCTA - Central Computer and Telecommunication Agency) Великобритании. Существенным достоинством метода является возможность проведения детального исследования в сжатые сроки с полным документированием результатов.
В основе метода CRAMM лежит комплексный подход к оценке рисков, сочетающий количественные и качественные методы анализа. Метод является универсальным и подходит как для больших, так и для мелких организаций, как правительственного, так и коммерческого сектора. Версии программного обеспечения CRAMM, ориентированные на разные типы организаций, отличаются друг от друга своими базами знаний (Profiles). Для коммерческих организаций имеется Коммерческий профиль (Commercial Profile), для правительственных организаций - Правительственный (Government Profile). Правительственный вариант профиля, также позволяет проводить аудит на соответствие требованиям американского стандарта TCSEC ("Оранжевая книга"). Судя по числу ссылок в Internet, этот метод является, одним из самых распространенных методов анализа и контроля рисков. На рис. 20.7-1 для примера приведен вид панели, с помощью которой производится оценка ценности ресурсов, подлежащих защите.
(рис 20.7-1) Оценка ценности информационных ресурсов с помощью программного продукта CRAMM
Часто оказывается довольно трудно или практически невозможно оценить прямой экономический эффект от затрат на ИБ, однако современные требования бизнеса, предъявляемые к организации ИБ, диктуют настоятельную необходимость использовать обоснованные технико-экономические методы и средства, позволяющие количественно измерять уровень защищенности компании, а также оценивать экономическую эффективность затрат на ИБ. Можно использовать, например, следующие показатели: экономическую эффективность и непрерывность бизнеса (BCP - Business Continuity and Productivity), общую величину затрат на внедрение системы ИБ (NPV - Net Present Value), совокупную стоимость владения системой ИБ (Тotal Сost of Оwnership), коэффициент возврата инвестиций в ИБ (ROI - Return on Investment) и др. В целом эти показатели позволяют:
Количественно показатель ТСО выражается суммой ежегодных прямых и косвенных затрат на функционирование корпоративной системы защиты информации. ТСО может рассматриваться как ключевой количественный показатель эффективности ИБ в компании, так как позволяет не только оценить совокупные затраты на ИБ, но управлять этими затратами для достижения требуемого уровня защищенности КИС.
Прямые затраты включают как капитальные компоненты затрат (Software/Hardware, телекоммуникации, разработка, внедрение, эксплуатация, сопровождение, совершенствование непосредственно системы ИБ, административное управление), так и трудозатраты, которые учитываются в категориях производственных операций и административного управления. Сюда же относят затраты на обучение и повышение квалификации персонала, консалтинг по ИБ, услуги удаленных пользователей, аутсорсинг и др., связанные с поддержкой деятельности системы ИБ и организации в целом.
Косвенные затраты отражаются в составе затрат посредством таких измеримых показателей, как простои, сбои в работе и отказы корпоративной системы защиты информации и КИС в целом, как затраты на операции и поддержку (не относящиеся к прямым затратам). Часто косвенные затраты играют значительную роль, так как они обычно изначально не видны и не отражаются в бюджете на ИБ, а выявляются при анализе затрат впоследствии - это в конечном счете приводит к росту "скрытых" затрат компании на ИБ, не учитываемых в совокупной стоимости продукта компании.
В ходе работ по организации ИБ проводится сбор информации и расчет показателей ТСО, BCP и ROI организации по следующим параметрам:
Анализ собранных показателей позволяет оценить и сравнить состояние защищенности КИС компании с типовым профилем защиты, в том числе показать узкие места в организации защиты, на которые следует обратить внимание. Иными словами, на основе полученных данных можно сформировать понятную с экономической точки зрения стратегию и тактику развития корпоративной системы защиты информации, а именно: "сейчас мы тратим на ИБ столько-то, если будем тратить столько-то по конкретным направлениям ИБ, то получим такой-то реальный эффект".
Проиллюстрируем сказанное на примере определения оптимальной величины соотношения "эффективность - рентабельность". Эффективные системы защиты стоят дорого, и поэтому при формировании контрмер, комплектовании отделов ИБ и выборе соответствующих программно-аппаратных средств необходимо учитывать рентабельность средств защиты. На рис. 20.8-1 показано уменьшение относительного ущерба вследствие применения средств защиты информации. Здесь величина Q0 - мера общей эффективности защиты, R0 - величина максимального ущерба. Чем больше Q0, тем меньший ущерб создадут угрозы. Таким образом, мерой риска является величина (1 - Q0). Стремление обеспечить высокоэффективную защиту, когда Q0 близко к 1 (или 100%), приводит к значительным расходам на ресурсы. Чем выше совокупные ассигнования B0 на ресурсы, тем на большую эффективность защиты можно рассчитывать (рис. 20.8-1, сплошная кривая). Однако чрезмерные расходы на собственную безопасность не всегда оправданы экономически.
(рис 20.8-1) Зависимость эффективности и рентабельности системы защиты от величины общих ресурсов
Можно столкнуться с ситуацией, когда стоимость защиты В0 превысит уровень максимального ущерба от реализации угроз. В этом случае возникает опасность угрозы "разорения" от защиты. Ее уровень также можно оценить, к примеру, величиной r0 - разности относительного "защищенности" Q0 и относительных затрат В0/R0 на ресурсы.
Назовем эту величину рентабельностью защиты. Если она положительная (т. е. В0 ≤ R0 x Q0), то защита рентабельна. В отличие от эффективности, чем больше затраты B0, тем меньше рентабельность. Эта противоположность создает неоднозначную ситуацию в выборе стратегии защиты, которую необходимо заранее планировать, чтобы защита не привела к значительным убыткам.
На рис. 20.8-2 представлена типовая зависимость эффективности защиты Q0 и ее рентабельности r0 от максимального ущерба R0. По сути, это является мерой масштабности бизнеса. Легко видеть, что сделать защиту одновременно и высокоэффективной, и высокорентабельной под силу лишь крупным коммерческим структурам (область G), для которых характерны большие величины максимального ущерба. Достаточно, например, чтобы B0 соотносилось с R0(1 - Q0). Тогда при Q0 ® 1 получим r0 ® 1. В худшем положении оказываются интересы среднего (область М) и малого (область S) бизнеса, поскольку из-за ограниченности ресурсов выбор стратегии защиты более сложен.
(рис 20.8-2) Зависимость эффективности и рентабельности защиты от величины максимального ущерба
Рекомендации просты: надо обеспечить максимально возможную эффективность при положительном показателе рентабельности защиты. А это означает, что в первую очередь следует противодействовать наиболее вероятным и опасным угрозам. Малые и средние компании должны разумно сочетать необходимую защиту и экономию ресурсов.
Рис. 20.8-3 показывает, какую выгоду могут обеспечить кооперативные формы обеспечения ИБ. Здесь представлены характерные зависимости величины риска R = R0 x (1 - Q0) и общих затрат на ресурсы B0 от эффективности автономной (I) и кооперативной (II) защиты. Точка пересечения А0 зависимостей R(Q) и B(Q) для автономной защиты соответствует примерно области минимальных общих потерь R0(1 - Q0) + B0. Экономия ресурсов выразится в том, что исходная зависимость (I) окажется "выше" новой зависимости (II), которая отображает кооперацию в использовании ресурсов. Соответственно новая точка пересечения кривых А1 окажется правее прежней А0. Практически это означает, что при сохранении рентабельности защиты увеличивается ее эффективность. Причем выигрыш тем существенней, чем больше экономия. На практике в основном кооперируются по двум формам - материально-техническим и кадровым ресурсам, которые и являются составными частями общего механизма обеспечения ИБ.
Рис. 20.8-3. Зависимости риска R и расходов на ресурсы В0 от эффективности защиты Q0
В 1983 г. министерство обороны США выпустило книгу "Критерии оценки надежных компьютерных систем" (TCSEC - Trusted Computer Systems Evaluation Criteria, "Оранжевая книга"), положив тем самым начало систематическому распространению знаний об информационной безопасности (ИБ) за пределами правительственных ведомств. Во второй половине 1980-х гг. аналогичные по назначению документы были изданы в ряде европейских стран, в 1992 г. в России Государственная техническая комиссия при Президенте РФ издала серию документов, посвященных проблеме защиты от несанкционированного доступа.
Для чего необходимы знания по основам информационной безопасности? Как строить безопасные, надежные системы? Как поддерживать режим безопасности? "Оранжевая книга" и последующие подобные издания были ориентированы в первую очередь на корпоративных разработчиков программного обеспечения и информационных систем, а не на пользователей или системных администраторов. Однако бурное развитие техники, новейших компьютерных технологий и широкое применение их в бизнесе показало, что информационная безопасность является одним из важнейших аспектов интегральной безопасности, на каком бы уровне ни рассматривать эту проблему - национальном, корпоративном или персональном. Для иллюстрации можно привести несколько примеров.
По распоряжению президента США Клинтона (№ 13010 от 15 июля 1996 г.) была создана Комиссия по защите критически важной инфраструктуры как от физических нападений, так и от атак, предпринятых с помощью информационного оружия. В начале октября 1997 г. при подготовке доклада президенту глава Комиссии Роберт Марш заявил, что в настоящее время ни правительство, ни коммерческие компании не располагают средствами защиты от компьютерных атак, способных вывести из строя коммуникационные сети и сети энергоснабжения.
Российские хакеры с 1994 по 1996 г. предприняли почти 500 попыток проникновения в компьютерную сеть Центрального банка РФ. В 1995 г. ими было похищено 250 млрд руб. (ИТАР-ТАСС, 17 сентября 1996 г.). Аналогичные атаки российские хакеры предприняли и на ряд банков Западной Европы и США.
Согласно результатам совместного исследования Института информационной безопасности США и ФБР, в 1997 г. ущерб от компьютерных преступлений достиг 136 млн дол., что на 36% больше, чем в 1996 г. Каждое компьютерное преступление наносит ущерб примерно в 200 тыс. дол. Потери крупнейших компаний, вызванные компьютерными вторжениями, продолжают увеличиваться, несмотря на рост затрат на средства обеспечения безопасности ("Internet Week", 23 марта 1998 г.).
В феврале 2001 г. двое бывших сотрудников компании "Commerce One", воспользовавшись паролем администратора, удалили с сервера файлы, содержавшие крупный (на несколько миллионов долларов) проект для иностранного заказчика. В соответствии с требованиями обеспечения информационной безопасности, имелась резервная копия проекта, так что реальные потери ограничились расходами на следствие и судебное преследования злоумышленников и средства защиты от подобных инцидентов в будущем.
Еще несколько цифр. В марте 1999 г. в США года был опубликован четвертый по счету годовой отчет "Компьютерная преступность и безопасность: проблемы и тенденции" ("Issues and Trends: 1999 CSI/FBI Computer Crime and Security Survey"). В отчете отмечается увеличивающийся рост числа обращений в правоохранительные органы по поводу компьютерных преступлений (32% из числа опрошенных). Информационные системы 30% респондентов были взломаны внешними злоумышленниками. Атакам через Internet подвергались 57% опрошенных. В 55% случаях отмечались нарушения со стороны собственных сотрудников. 33% респондентов не следили за состоянием безопасности своих компьютерных и сетевых систем.
Столь же тревожные результаты содержатся в обзоре "InformationWeek" (12 июля 1999 г.). Лишь 22% респондентов заявили об отсутствии нарушений информационной безопасности. В аналогичном отчете, опубликованном в апреле 2002 г., тенденция осталась прежней:
Наибольший ущерб нанесло манипулирование доступом во внутреннее информационное пространство: кражи данных и информации из корпоративных сетей и баз данных, подмена информации, подлоги документов в электронном виде, промышленный шпионаж (более 170, 115 и 1500 млн дол. соответственно). Наряду с возрастанием числа внешних атак в последние годы отмечается резкий рост распространения вирусов через Интернет.
Увеличение числа атак - еще не самая большая неприятность. Хуже то, что постоянно обнаруживаются новые уязвимые места в программном обеспечении. Ракетный крейсер "Йорктаун" (США) был вынужден вернуться из боевого патрулирования в порт из-за многочисленных проблем с программным обеспечением, функционировавшим на платформе Windows NT 4.0 ("Government Computer News", июль 1998 г.). Два школьника, используя компьютерную игру "Ответный удар", сумели проникнуть в систему управления ракетами NORAD Министерства обороны США и инициировали процесс запуска ракет с ядерными боеголовками - это едва не поставило мир на грань новой мировой войны. Отметим, что Министерство максимально широко использует коммерческое программное обеспечение с целью снижения стоимости систем компьютерного управления военной техникой.
В информационном письме Национального центра защиты инфраструктуры США (USA NIPC - National Infrastructure Protection Center) от 21 июля 1999 г. сообщается, что за период с 3 по 16 июля 1999 г. выявлено девять проблем с ПО, риск использования которых оценивается как средний или высокий (общее число обнаруженных уязвимых мест равно 17). Среди "пострадавших" операционных платформ - почти все разновидности ОС Unix, Windows, MacOS, .NET. В таких условиях системы информационной безопасности должны уметь противостоять разнообразным атакам, как внешним, так и внутренним, атакам автоматизированным и скоординированным.
При анализе проблематики, связанной с информационной безопасностью, необходимо учитывать специфику данного аспекта безопасности, состоящую в том, что информационная безопасность есть составная часть разработки, внедрения и эксплуатации информационных технологий - области, развивающейся беспрецедентно высокими темпами. К сожалению, современная технология программирования не позволяет создавать полностью безошибочные программы. Поэтому следует исходить из того, что необходимо создавать надежные системы ИБ с привлечением не стопроцентно надежных программных компонентов (программ). В принципе, это возможно, но требует соблюдения определенных архитектурных принципов и контроля состояния защищенности программно-аппаратного обеспечения и телекоммуникационных устройств на всем протяжении жизненного цикла ИС.
В Доктрине информационной безопасности Российской Федерации защита от несанкционированного доступа к информационным ресурсам, обеспечение безопасности информационных и телекоммуникационных систем выделены в качестве важных составляющих национальных интересов РФ в информационной сфере.
К настоящему времени сложилась общепринятая точка зрения на концептуальные основы ИБ. Суть ее заключается в том, что подход к обеспечению ИБ должен быть комплексным, сочетающим меры следующих уровней:
В общем случае понятие "безопасность" можно определить как состояние и тенденцию развития защищенности жизненно важных интересов социума и его жизненно важных структур. В статье 2 Закона Российской Федерации "О безопасности" сказано: "Безопасность - это состояние защищенности жизненно важных интересов личности, общества и государства от внутренних и внешних угроз. К основным объектам безопасности относятся: личность - ее права и свободы, организации и общество - их материальные и духовные ценности, государство - его конституционный строй, суверенитет и территориальная целостность". Из этого следует, что главными принципами обеспечения безопасности в соответствии с законом "О безопасности" являются: законность, соблюдение баланса жизненно важных интересов личности, общества и государства, взаимная ответственность перечисленных субъектов, интеграция системы безопасности в рамках компании, общества, государства, взаимодействие с международными системами безопасности.
Экономическая безопасность предпринимательской деятельности и хозяйствующего субъекта является материальной основой национальной безопасности страны. Ее можно определить как защищенность жизненно важных интересов государственного или коммерческого предприятия от внутренних и внешних угроз, защиту кадрового и интеллектуального потенциала, технологий, данных и информации, капитала и прибыли, которая обеспечивается системой мер правового, экономического, организационного, информационного, инженерно-технического и социального характера. Это такое состояние хозяйствующего субъекта, при котором он при наиболее эффективном использовании корпоративных ресурсов добивается предотвращения, ослабления или защиты от существующих или потенциальных опасностей и угроз или других непредвиденных обстоятельств и обеспечивает достижения целей бизнеса в условиях конкуренции и хозяйственного риска.
Стратегия обеспечения экономической безопасности Российской Федерации строится на основании официально действующих правовых и нормативных актов, основными из которых являются:
Решение задач обеспечения экономической безопасности осуществляется на трех уровнях: стратегическом, тактическом, оперативном.
Содержание перечисленных документов говорит о том, что Государственная стратегия обеспечения экономической безопасности включает следующие основные разделы:
К наиболее значимым показателям экономической безопасности следует отнести:
Исходя из необходимости достижения целей в области обеспечения экономической безопасности предпринимательской деятельности, можно выделить следующие основные проблемные направления: организация эффективной защиты материальной, финансовой и интеллектуальной собственности, защиту информационных ресурсов предприятия, эффективное управление ресурсами и персоналом.
Отметим, что в связи с глобализацией экономических процессов, появлением быстродействующих средств сбора, обработки, преобразования, анализа информации и ее доставки конечному потребителю информация давно перестала быть просто необходимым для производства вспомогательным ресурсом или побочным проявлением всякого рода деятельности. Она приобрела ощутимый (стоимостный) вес, который определяется реальной прибылью, получаемой при ее использовании, или размерами ущерба, с разной степенью вероятности наносимого владельцу информации. Вместе с тем развитие индустрии создания, переработки и распространения информации породило целый ряд сложных проблем. Одной из таких проблем является надежное обеспечение сохранности и установленного статуса информации, циркулирующей и обрабатываемой в информационно-вычислительных системах и сетях.
В современных условиях коммерческий успех любого предприятия в большой степени зависит от оперативности и мобильности бизнеса, от своевременности и быстроты принятия эффективных управленческих решений. А это невозможно без надежного и качественного информационного взаимодействия между различными участниками бизнес-процессов. Сегодня предприятия в качестве среды для информационного обмена все чаще используют открытые каналы связи сетей общего доступа (Интернет) и внутреннее информационное пространство предприятия (Интранет). Чаще всего выбор в пользу открытых каналов Интернета делается по причине их дешевизны по сравнению с выделенными каналами. Однако сетям общего пользования присущ существенный недостаток - открытость и доступность информационной среды. Другими словами, компания не может полностью контролировать передачу и прием своих данных по каналам Интернета, и, следовательно, гарантировать их целостность и конфиденциальность. Злоумышленникам не составляет особого труда перехватить деловую информацию с целью ознакомления с нею, ее искажения, кражи и т. п.
Информационную безопасность в общем случае можно определить как защищенность информации и поддерживающей инфраструктуры от случайных или преднамеренных воздействий естественного или искусственного характера, которые могут нанести неприемлемый ущерб субъектам информационных отношений - владельцам и пользователям информации и поддерживающей инфраструктуры. Информационная безопасность обеспечивает, прежде всего, сохранность, целостность, конфиденциальность и доступность данных и информации, работоспособность информационной системы, ее подсистем и сервисов, средств взаимодействия и связи.
Требования по обеспечению безопасности в различных ИС могут существенно отличаться, однако они всегда направлены на достижение трех основных свойств:
Информационная безопасность не сводится исключительно к защите от несанкционированного доступа к информации, это принципиально более широкое понятие. Субъект информационных отношений может пострадать (понести убытки и(или) получить моральный ущерб) не только от несанкционированного доступа, но и от отказов системы, вызвавшей перерыв в работе. Угрозы информационной безопасности - это оборотная сторона использования информационных технологий.
Для большинства государственных и коммерческих организаций вопросы защиты от несанкционированного доступа и сохранности данных и информации имеют более высокий приоритет, чем проблемы локальных неисправностей компьютерного и сетевого оборудования. Напротив, для многих открытых организаций (общественных, учебных) защита от несанкционированного доступа к информации стоит по важности отнюдь не на первом месте. Таким образом, правильный с методологической точки зрения подход к проблемам информационной безопасности начинается с выявления субъектов информационных отношений и интересов этих субъектов, связанных с использованием информационных технологий и систем (ИТ/ИС).
Деятельность по обеспечению информационной безопасности направлена на то, чтобы не допустить, предотвратить или нейтрализовать:
Угрозы возникают из противоречий экономических интересов различных элементов, взаимодействующих как внутри, так и вне социально-экономической системы. Они и определяют содержание и направления деятельности по обеспечению безопасности. Следует отметить, что анализ проблем экономической безопасности необходимо проводить, учитывая взаимосвязи экономических противоречий, угроз и потерь, к которым может приводить реализация угроз. Такой анализ приводит к следующей цепочке: источник угрозы (внешняя и(или) внутренняя среда) - зона риска (сфера экономической деятельности и способ ее реализации) - фактор (степень уязвимости данных, информации, программного обеспечения, компьютерных и телекоммуникационных устройств, ресурсов, персонала) - угроза (вид, величина, направление действия) - возможность реализации (предпосылки, объект, способ действия, скорость и временной интервал действия) - последствия (материальный ущерб, моральный вред, размер ущерба и вреда, возможность компенсации).
Угрозу отождествляют обычно либо с характером (видом, способом) дестабилизирующего воздействия на информацию или материальные объекты, либо с последствиями (результатами) такого воздействия. Однако такого рода термины могут иметь много трактовок. Возможен и иной подход к определению угрозы безопасности информации, базирующийся на самом понятии "угроза".
С правовой точки зрения понятие "угроза" жестко связано с юридической категорией "ущерб", которую Гражданский кодекс РФ (часть I, ст. 15) определяет как "фактические расходы, понесенные субъектом в результате нарушения его прав (например, разглашения или использования нарушителем конфиденциальной информации), утраты или повреждения имущества, а также расходы, которые он должен будет произвести для восстановления нарушенного права и стоимости поврежденного или утраченного имущества".
Современное развитие информационных технологий, и в частности, технологий Internet/Intranet, приводит к необходимости всесторонней защиты информации, передаваемой в рамках распределенной корпоративной сети, использующей внешние сети открытого доступа. При использовании собственных физических каналов работы с данными эта проблема не стоит так остро, так как в такую сеть не имеет доступа никто из посторонних. Однако свои каналы может позволить себе далеко не любая компания. Поэтому приходится изобретать способы защиты конфиденциальных данных, передаваемых по фактически незащищенной сети. Оценка реальной ситуации сводится в большинстве случаев к ответу на следующие ключевые вопросы, составляющие системную основу обеспечения информационной безопасности: надо ли защищаться, от кого надо защищаться, от чего надо защищаться, что надо защищать, как надо защищаться, что обеспечит эффективность защиты, во что обойдется разработка, внедрение, эксплуатация, сопровождение и развитие систем защиты. Первые три вопроса непосредственным образом относятся к проблеме оценки реальных угроз.
Надо ли защищаться? Ответов на этот вопрос неоднозначен - многое зависит от структуры, области деятельности и целей компании. Для одних первоочередной задачей является предотвращение утечки информации (маркетинговых планов, перспективных разработок, величины и распределения прибыли и т. д.) к конкурентам. Другие могут пренебречь конфиденциальностью своей информации и сосредоточить свое внимание на ее целостности (например, для научно-исследовательских организаций, имеющих открытые Web-серверы). Для третьих компаний на первом месте стоит задача обеспечения максимальной доступности и безотказной работы корпоративных информационных систем. Например, для провайдера Interner-услуг, оператора связи или общедоступного справочного сервера первейшей задачей является именно обеспечение безотказной работы всех (или наиболее важных) узлов своей информационной системы. Расставить такого рода приоритеты можно только в результате анализа деятельности компании.
Обычно, когда речь заходит о безопасности компании, ее руководство недооценивает важность информационной безопасности. Основной упор делается на физической безопасности предприятия (пропускной режим, охрана, системы видеонаблюдения и пр.). Однако за последние годы ситуация существенно изменилась. Для того чтобы проникнуть в тайны компании, нет необходимости вторгаться в служебные помещения, вскрывать сейфы, похищать документы. Достаточно проникнуть в информационную систему, скачать или подменить конфиденциальную информацию, перевести финансовые средства на другие счета или вывести из строя какой-либо модуль корпоративной информационной системы или узел локальной сети.
Все это может привести к огромному ущербу. Причем не только к прямому ущербу, оцениваемому непосредственно в денежном выражении, но и к косвенному, имеющему не меньшее значение. Потеря конфиденциальной информации может привести к банкротству компании. Выведение из строя того или иного узла приводит к затратам на восстановление его работоспособности, обновление или замену программного обеспечения, зарплату обслуживающего персонала. Атака на публичный Web-сервер компании и замена его содержимого на любое другое может привести к снижению доверия к фирме и, как следствие, потере части клиентуры и снижению доходов.
От кого надо защищаться? В абсолютном большинстве случаев ответом на этот вопрос является фраза: "От хакеров". Исследования показали, что, по мнению большинства российских предпринимателей, основная опасность исходит именно от внешних злоумышленников, которые проникают в компьютерные системы банков и корпораций, перехватывают управление бизнес-процессами, "взламывают" сайты, запускают "троянских коней". Ажиотаж вызван средствами массовой информации и непониманием природы проблемы.
Такая опасность существует и нельзя ее недооценивать. В системах информационной защиты обязательно должны быть соответствующие модули защиты от внешних угроз. Но эта опасность часто преувеличена. Обратимся к статистике.
До 75-85% всех компьютерных угроз и преступлений связаны с внутренними нарушениями, т. е. осуществляются действующими или уволенными сотрудниками компании. Согласно ежегодному исследованию Computer Security Institute (CSI, USA) в 2003 г. суммарный ущерб от всех внутренних угроз корпоративным информационным системам достиг 50 млн дол. (по опросу 500 респондентов из разных секторов экономики). По данным за 2004 г. ущерб снизился и составил около 30 млн дол. По данным опроса менеджеров компаний США, отвечающих за информационную безопасность, в 2003 г. в структура внутренних угроз вследствие несанкционированной деятельности сотрудников выглядела следующим образом: скачивание ПО, музыки, видео и т. п. составило 18%, в 40% случаев имел место нелегальный доступ к конфиденциальной информации, 19% пришлись на похищение важной корпоративной информации, 23% составили ошибки сотрудников в работе с компьютерными устройствами и невыполнение обязательных правил работы в корпоративной сети. По России достоверная статистика отсутствует. За 2003 г. в 81% случаев источником реальных атак были недовольные сотрудники компаний. Для сравнения: хакеры, атакующие корпоративные сети извне, оказывались источником атак в 77% случаев.
Существует достаточно много примеров, когда сотрудник компании, считая, что его на работе не ценят, совершал компьютерное преступление, приводящее к многомиллионным убыткам. Известно немало случаев, когда после увольнения бывшие сотрудники отдела автоматизации одной компании в течение долгого времени пользуются доступом в Интернет, зарегистрированным на данную компанию. При увольнении этих сотрудников пароли, к которым они имели доступ в рамках своих служебных обязанностей, как правило, не изменяются. В течение долгого времени никто не замечает, что бывшие сотрудники пользуются платным доступом в Интернет. Спохватываются лишь тогда, когда замечают резко возросшие счета за траффик. Этот случай достаточно показательный, так как иллюстрирует очень распространенную практику в российских компаниях.
Однако самая большая опасность может исходить не от уволенных или обиженных обычных сотрудников, а от тех, кто облечен соответствующими полномочиями и имеет доступ к широкому спектру важной информации. Обычно это менеджеры и сотрудники ИТ-отделов (администрирования систем, информатизации, автоматизации, телекоммуникаций), которые по долгу службы знают пароли и способы доступа ко всем системам, применяемым в организации. Их квалификация, знания и опыт, используемые во вред, могут привести к очень большим проблемам. Кроме того, действия таких специалистов очень трудно обнаружить, поскольку они обладают достаточными знаниями о системе защиты организации, чтобы обойти используемые защитные механизмы. Поэтому при построении системы защиты необходимо защищаться не только и не столько от внешних злоумышленников, сколько от злоумышленников внутренних.
При создании защищенных корпоративных систем нередко упускается из виду распределение и текущее перераспределение прав доступа к информации, и оставляются открытыми такие очевидные причины утечки конфиденциальной информации, как "слабые" (или "долгоживущие") пароли или невнедренные, "неработающие" положения политики корпоративной безопасности. Некоторые специалисты предлагают радикальный метод - запретить любое обращение к данным, если оно не санкционировано высшим руководством, но защита информации от несанкционированного доступа (НСД) - это комплексная задача. Она не может быть решена одними лишь административными или техническими мерами. Защита от НСД должна строиться, как минимум, на трех уровнях - административном, физическом и программно-аппаратном.
Повторим, однако, что ни административная, ни физическая защита от НСД не предотвратит хищение конфиденциальной информации сотрудниками, если они имеют к ней свободный доступ. Приведем конкретный пример. Риск неконтролируемого использования различных устройств передачи и хранения информации резко увеличился с выходом Windows 2000 и поддержкой в ней технологии USB. Недавно выпущенный пакет обновления Service Pack 2 для Windows XP с множеством улучшений подсистемы безопасности не содержит в себе средств разграничения доступа к портам USB и FireWire.
Вообще Windows XP (а также NT/2000/ Server 2003) обладает широкими возможностями по контролю доступа пользователей к различным ресурсам и позволяет настраивать разнообразные политики безопасности. Однако полноценный контроль доступа к USB-портам невозможен с помощью только встроенных средств администрирования. Windows разрешает любому пользователю устанавливать USB-устройства и работать с ними. Поэтому USB-порт представляет собой неконтролируемый канал утечки конфиденциальных данных и заражения корпоративной сети вирусами и "червями" в обход серверных шлюзов и антивирусов - и таких точек неконтролируемого доступа в большой распределенной компании может быть множество. Точно так же дело обстоит и с записывающими CD-ROM, FireWire-портами и многими другими устройствами.
Самый простой способ решения проблемы - отключение USB-портов через BIOS - часто является и самым неэффективным, так как современные внешние устройства (мышь, клавиатура, принтер, сканер и т. д.) все чаще снабжены USB-коннекторами.
От чего надо защищаться? Во-первых, это вирусы (Virus, Worm) и всевозможные виды практически бесполезной информации (обычно рекламы), принудительно рассылаемой абонентам электронной почты (Spam). По различным данным - в 2003 г. вирусным атакам было подвержено от 80 до 85% компаний во всем мире. И эта цифра продолжает расти.
Далее следует назвать программы типа "троянский конь" (Trojan Horse), которые могут быть незаметно для владельца установлены на его компьютер и также незаметно функционировать на нем. Простые варианты "троянского коня" выполняют всего лишь одну функцию - например, кражу паролей, но есть и более "продвинутые" экземпляры, которые реализуют широкий спектр функций для удаленного управления компьютером, включая просмотр содержимого каталогов, перехват всех вводимых с клавиатуры команд, кражу или искажение данных и информации, изменение файлов и содержания полей баз данных.
Другим распространенным типом атак являются действия, направленные на выведение из строя того или иного узла сети. Эти атаки получили название "отказ в обслуживании" (Service Denial), и на сегодняшний день известно более сотни различных вариантов этих действий. Выше отмечалось, что выведение из строя узла сети на несколько часов может привести к очень серьезным последствиям. Например, выведение из строя сервера платежной системы банка приведет к невозможности осуществления платежей и, как следствие, к большим прямым и косвенным финансовым и рейтинговым потерям.
Атаки и угрозы такого типа являются наиболее частыми, и поэтому находятся у всех на слуху. Однако существуют и другие угрозы, которые могут привести к серьезным последствиям. Например, система обнаружения атак RealSecure обнаруживает более 600 различных событий, влияющих на безопасность и относящихся к внешним атакам.
Укажем еще один источник угроз, который с точки зрения размера ущерба может быть отнесен к одному из самых распространенных в России, - непреднамеренные ошибки пользователей ИС, операторов, системных администраторов и других лиц, обслуживающих информационные системы. Иногда такие ошибки являются угрозами (неправильно введенные данные, ошибка в программе), а иногда они создают слабости, которыми могут воспользоваться злоумышленники, - таковы обычно ошибки администрирования и предоставления доступа. Согласно, 65% потерь - следствие непреднамеренных ошибок из-за компьютерной неграмотности и безответственности сотрудников компаний и пользователей ИС. Очевидно, самый радикальный способ борьбы с непреднамеренными ошибками - максимальная автоматизация информационных процессов, системы программной и технической "защиты от дурака" (Fool Proof), эффективное обучение персонала и строгий контроль правильности совершаемых действий.
Анализ негативных последствий возникновения и осуществления угроз предполагает обязательную идентификацию возможных источников угроз, уязвимостей, способствующих их проявлению и методов реализации. В связи с этим угрозы экономической и информационной безопасности необходимо классифицировать с тем, чтобы наиболее полно и адекватно проводить указанную идентификацию: по источнику угрозы, по природе возникновения, по вероятности реализации, по отношению к виду человеческой деятельности, по объекту посягательства, по последствиям, по возможностям прогнозирования. Одна из возможных моделей классификации угроз представлена на рис. 20.2-1.
(рис 20.2-1) Модель возможных угроз системе информационной безопасности и основные классы методов защиты
В ходе анализа необходимо убедиться, что все возможные источники угроз и уязвимости идентифицированы и сопоставлены друг с другом, а все идентифицированные источники угроз и уязвимостям сопоставлены с методами их нейтрализации и устранения. При этом важно иметь возможность, при необходимости, не меняя самого методического подхода, выявлять новые виды источников угроз, разрабатывать методы нейтрализации уязвимостей, которые можно предусмотреть при грамотной оценке реальной ситуации.
Указанная классификация может служить основой для выработки методики оценки актуальности той или иной угрозы, и при обнаружении наиболее актуальных угроз могут приниматься меры по выбору методов и средств для их предотвращения или нейтрализации.
При выявлении актуальных угроз экспертно-аналитическим методом определяются объекты защиты, подверженные воздействию той или иной угрозы, характерные источники этих угроз и уязвимости, способствующие реализации угроз. На основании анализа составляется матрица взаимосвязи источников угроз и уязвимостей, из которой определяются возможные последствия реализации угроз (атаки) и вычисляется коэффициент значимости (степени опасности) этих атак как произведение коэффициентов опасности соответствующих угроз и источников угроз, определенных ранее. Один из возможных алгоритмов проведения такого анализа показан на рис. 20.2-2.
(рис 20.2-2) Алгоритм проведения анализа и оценки угроз
Благодаря такому подходу возможно:
Результаты проведения оценки и анализа могут быть использованы при выборе адекватных оптимальных методов парирования угроз, а также при аудите реального состояния информационной безопасности объекта.
Для создания оптимальной системы информационной безопасности предприятия необходимо грамотно оценить ситуацию, выявить возможные риски, разработать концепцию и политику безопасности, на основе которых строится модель системы и вырабатываются соответствующие механизмы реализации и функционирования.
Мероприятия по защите информации охватывают целый ряд аспектов законодательного, организационного и программно-технического характера. Для каждого из них формулируется ряд задач, выполнение которых необходимо для защиты информации. Перечислим самые общие из них. Так, в нормативно-законодательном аспекте необходимо решение следующих задач:
В организационном аспекте:
В процедурном аспекте:
В программно-техническом аспекте:
Рассматривая эти аспекты применительно к обеспечению безопасности современных информационных систем, можно сфокусировать их на следующих положениях:
При формулировании требований к обеспечению ИБ следует учитывать следующие важные моменты (рис. 20.3-1). Во-первых, для каждого сервиса основные требования к ИБ (доступность, целостность, конфиденциальность) трактуются по-своему. Целостность с точки зрения СУБД и с точки зрения почтового сервера - вещи принципиально разные. Бессмысленно говорить о безопасности локальной или иной сети вообще, если сеть включает в себя разнородные компоненты. Следует анализировать защищенность конкретных сервисов и устройств, функционирующих в сети. Для разных сервисов и защиту строят по-разному. Во-вторых, основная угроза ИБ организаций, как было отмечено выше, в большей степени исходит не от внешних злоумышленников, а от собственных сотрудников.
(рис 20.3-1) Модель системы информационной безопасности
Главная цель мер, предпринимаемых на управленческом уровне - сформировать единую концепцию и программу работ в области информационной безопасности (ИБ) и обеспечить ее выполнение, выделяя необходимые ресурсы и контролируя текущее состояние системы ИБ. Практически это можно осуществить, разработав модель представления системы ИБ, которая позволяет решать задачи создания, использования, сопровождения, развития и оценки эффективности системы ИБ. Основное назначение такой модели - методологическое и практическое обеспечение процесса создания системы ИБ за счет оптимизации принимаемых решений и выбора рационального варианта технической реализации.
На рис. 20.4-1 в общем виде представлена модель требований, на основании которых формируются спецификации и организационные меры для приобретения готовых решений или разработки программно-аппаратных средств, реализующих систему информационной защиты.
(рис 20.4-1) Формирование системы требований к системе информационной безопасности
Вне зависимости от размеров организации и специфики ее информационной системы, работы по обеспечению режима ИБ в том или ином виде должны содержать следующие этапы (рис. 20.4-2):
(рис 20.4-2) Основные этапы обеспечения информационной безопасности
Ниже содержание этапов будет рассмотрено подробнее (п. 21.4).
При обеспечении ИБ важно не упустить каких-либо существенных аспектов. Это будет гарантировать некоторый минимальный (базовый) уровень ИБ, обязательный для любой информационной технологии или информационной системы. Для обеспечения базового уровня ИБ используется упрощенный подход к анализу рисков, при котором рассматривается стандартный набор наиболее распространенных угроз безопасности без детальной оценки их вероятностей. Для нейтрализации угроз применяется типовой набор контрмер, а вопросы эффективности защиты рассматриваются в отдельных важных случаях (рис. 20.4-1). Подобный подход приемлем, если ценность защищаемых ресурсов с точки зрения организации не является чрезмерно высокой.
В ряде случаев базового уровня безопасности оказывается недостаточно. Примером может служить банковская ИС или АСУП предприятия с непрерывным циклом производства, когда даже кратковременный выход из строя автоматизированной системы приводит к очень тяжелым последствиям. В этом и подобных случаях важно знать параметры, характеризующие уровень безопасности информационной системы (технологии): количественные оценки угроз безопасности, уязвимостей, ценности информационных ресурсов. В случае повышенных требований в области ИБ используется полный вариант анализа рисков. В отличие от базового варианта, в том или ином виде производится дополнительная оценка ценности ресурсов, характеристик рисков и уязвимостей. Как правило, проводится анализ по критерию стоимость/эффективность нескольких вариантов защиты.
Управленческие аспекты разработки и реализации информационной безопасности предполагают наличие совокупности организационных мер в виде развернутой программы, которую целесообразно структурировать по уровням, обычно в соответствии со структурой организации. В большинстве случаев достаточно двух уровней - верхнего (организационно-управленческого), который охватывает всю организацию и корпоративную ИС, и нижнего (или сервисного), который относится к отдельным подсистемам ИС и сервисам.
Программу верхнего уровня формирует и возглавляет лицо, отвечающее за информационную безопасность организации. Эти обязанности, как правило, входят в обязанности CIO (Chief Information Officer). Программа должна содержать следующие главные цели:
В рамках программы верхнего уровня принимаются стратегические решения по безопасности, оцениваются технологические новинки. Информационные технологии развиваются очень быстро, и необходимо иметь четкую политику отслеживания и внедрения новых программных и технических средств защиты.
Контроль деятельности в области безопасности имеет двоякую направленность. Во-первых, необходимо гарантировать, что действия организации не противоречат федеральным и региональным законам и нормативным актам. Необходимо постоянно следить за изменениями во внешней среде, приводящие к возможности возникновения угроз. Во-вторых, нужно постоянно отслеживать состояние безопасности внутри организации, реагировать на случаи нарушений, вырабатывать защитные меры с учетом изменения обстановки.
Следует подчеркнуть, что программа верхнего уровня должна официально приниматься и поддерживаться высшим руководством, у нее должны быть определенные штаты и выделенный бюджет. Без подобной поддержки приказы, распоряжения и "призывы" к исполнению программы останутся пустым звуком.
Цель программы нижнего уровня - обеспечить надежную и экономичную защиту информационных подсистем, конкретных сервисов или групп однородных сервисов. На этом уровне решается, какие механизмы защиты использовать, закупаются и устанавливаются технические средства, выполняется повседневное администрирование, отслеживается состояние слабых мест, проводится первичное обучение персонала и т. п. Обычно за программу нижнего уровня отвечают ответственные менеджеры по обеспечению ИБ, системные администраторы и администраторы сервисов.
В плане безопасности важнейшим действием на этом этапе является оценка критичности как самого сервиса, так и информации, которая с его помощью будет обрабатываться. Необходимо сформулировать ответы на следующие вопросы:
Результаты оценки критичности являются отправной точкой в составлении спецификаций на приобретение или разработку сервисов. Кроме того, они определяют ту меру внимания, которую служба безопасности организации должна уделять сервису или группе сервисов на всех этапах его жизненного цикла.
Необходимо, однако, сделать одну оговорку. Программа безопасности не является воплощением простого набора технических средств, встроенных в информационную систему - у системы ИБ есть важнейшие "политический" и управленческий аспекты, реализуемые на высшем уровне менеджмента компании - и об этом следует постоянно помнить.
Основой программы обеспечения ИБ является многоуровневая политика безопасности, отражающая подход организации к защите своих информационных активов и ресурсов.
Под "политикой безопасности" понимается совокупность документированных методологий и управленческих решений, а также распределение ролей и ответственности, направленных на защиту информации, информационных систем и ассоциированных с ними ресурсов. Политика безопасности является важнейшим звеном в формировании ИБ, поэтому принятие решения о ее разработке, внедрении и неукоснительном выполнении всегда принимается высшим руководством организации.
Формирование политики ИБ должно сводиться к следующим практическим шагам:
С практической точки зрения политику безопасности целесообразно разделить на три уровня. К верхнему уровню можно отнести решения, затрагивающие организацию в целом. Они носят общий характер и, как правило, исходят от высшего руководства организации. Примерный список подобных решений может включать в себя следующие элементы:
На верхнем уровне политики цели организации в области информационной безопасности формулируются в терминах целостности, доступности и конфиденциальности. Если организация отвечает за поддержание критически важных баз данных, на первом плане может стоять уменьшение случаев потерь, повреждений или искажений данных. Для организации, занимающейся продажами, вероятно, важна актуальность информации о предоставляемых услугах и ценах, а также ее доступность максимальному числу потенциальных покупателей. "Режимная" организация в первую очередь заботится о защите от несанкционированного доступа - конфиденциальности.
На верхний уровень выносится управление защитными ресурсами и координация использования этих ресурсов, выделение специального персонала для защиты критически важных систем, поддержание контактов с другими организациями, обеспечивающими или контролирующими режим безопасности.
Политика верхнего уровня должна четко очерчивать сферу своего влияния. Возможно, это будут все компьютерные системы организации или даже больше, если политика регламентирует некоторые аспекты использования сотрудниками своих домашних компьютеров. Возможна, однако, и такая ситуация, когда в сферу влияния включаются лишь наиболее важные системы. В политике должны быть определены обязанности должностных лиц по выработке программы безопасности и по проведению ее в жизнь.
Политика верхнего уровня имеет дело с тремя аспектами законопослушности и исполнительской дисциплины. Во-первых, организация должна соблюдать существующие законы. Во-вторых, следует контролировать действия лиц, ответственных за выработку программы безопасности. Наконец, необходимо обеспечить определенную степень исполнительности и послушания персонала, а для этого нужно выработать систему эффективной мотивации. Вообще говоря, на верхний уровень следует выносить минимум вопросов. Подобное вынесение целесообразно, когда оно сулит значительную экономию средств в масштабе компании или когда иначе поступить просто невозможно.
К среднему уровню можно отнести вопросы, касающиеся отдельных аспектов информационной безопасности, но важные для различных систем, эксплуатируемых организацией. Примеры таких вопросов: широкий доступ в Internet и сочетание свободы получения информации с защитой от внешних угроз, использование домашних компьютеров, применение пользователями неофициального или несанкционированного программного обеспечения и т. д.
Политика среднего уровня должна для каждого аспекта освещать следующие темы.
Описание аспекта. Например, если рассмотреть применение пользователями неофициального программного обеспечения, последнее можно определить как обеспечение, которое не было одобрено и(или) закуплено и внедрено на уровне организации.
Область применения. Следует специфицировать, где, когда, как, по отношению к кому и чему применяется данный аспект политики безопасности. Например, касается ли организаций-субподрядчиков политика отношения к неофициальному программному обеспечению? Затрагивает ли она работников, пользующихся карманными компьютерами и ноутбуками и вынужденных переносить информацию на производственные машины?
Позиция организации. Продолжая пример с неофициальным программным обеспечением, можно обозначить позиции полного запрета или выработки процедуры приемки и использования подобного обеспечения и т. п. Позиция может быть сформулирована в общем виде, как набор целей, которые преследует организация в данном аспекте. Вообще говоря, содержание документов по политике безопасности, как и перечень таких документов, может быть существенно разным для разных организаций.
Роли, обязанности и ответственность. В документ необходимо включить информацию о должностных лицах, отвечающих за проведение политики безопасности в жизнь. Например, если для использования работником неофициального программного обеспечения нужно официальное разрешение, то должно быть известно, у кого и как его следует получать. Если должны проверяться дискеты, принесенные с других компьютеров, необходимо описать процедуру проверки. Если неофициальное программное обеспечение использовать нельзя, следует знать, кто следит за выполнением данного правила.
Законопослушность. Политика должна содержать общее описание запрещенных действий с несанкционированным ПО и наказаний за них.
Точки контакта. Должно быть известно, куда и к каким документам следует обращаться за разъяснениями, помощью и дополнительной информацией. Обычно "точкой контакта" служит должностное лицо и (или) доступный раздел соответствующей библиотеки или хранилища.
Политика безопасности нижнего уровня относится к конкретным сервисам. Она включает в себя два аспекта - конкретные цели и задачи, правила и способы их достижения. В отличие от двух верхних уровней рассматриваемая политика должна быть гораздо детальнее. Есть много вещей, специфичных для отдельных сервисов, которые нельзя единым образом регламентировать в рамках всей организации. В то же время эти вещи настолько важны для обеспечения режима безопасности, что решения, относящиеся к ним, должны приниматься на управленческом, а не техническом уровне. Приведем несколько примеров вопросов, на которые следует дать ответ при следовании политике безопасности нижнего уровня: кто имеет право доступа к объектам, поддерживаемым сервисом? при каких условиях можно читать и модифицировать данные? как организован удаленный доступ к сервису?
При формулировке целей политика нижнего уровня может исходить из соображений целостности, доступности и конфиденциальности, но она не должна на них останавливаться. Например, если речь идет о системе расчета заработной платы, можно поставить цель, чтобы только работникам бухгалтерии и отдела кадров позволялось вводить и модифицировать информацию. В общем случае цели должны связывать между собой объекты сервиса и осмысленные действия с ними.
Исходя из целей, формулируются правила безопасности, описывающие, кто, что и при каких условиях может делать. Чем детальнее правила, чем более формально они изложены, тем проще поддержать их выполнение программно-техническими мерами и средствами. С другой стороны, слишком жесткие правила могут мешать работе пользователей, вероятно, их придется часто пересматривать. Во всех случаях необходимо найти разумный компромисс, когда за приемлемую цену будет обеспечен приемлемый уровень безопасности, а работники не окажутся чрезмерно ограничены в использовании необходимых информационных ресурсов. Обычно ввиду особой важности данного вопроса наиболее формально и детально задаются права доступа к информационным объектам и устройствам.
Одним из важнейших аспектов реализации политики ИБ является анализ угроз, оценка их достоверности и тяжести вероятных последствий. Риск появляется там, где есть угрозы. Суть деятельности по управлению рисками состоит в том, чтобы оценить их размер, выработать меры по уменьшению и создать механизм контроля того, что остаточные риски не выходят за приемлемые ограничения. Таким образом, управление рисками включает в себя два вида деятельности: оценку рисков и выбор эффективных и экономичных защитных и регулирующих механизмов.
Процесс управления рисками можно подразделить на следующие этапы:
Политика ИБ включает разработку стратегии управления рисками разных классов. После проведения анализа угроз, их возможных последствий и идентификации риска возможно несколько подходов к управлению: уменьшение риска, уклонение от риска, изменение характера риска, принятие риска.
Многие риски могут быть существенно уменьшены путем использования весьма простых и недорогих контрмер. Например, грамотное управление паролями снижает риск несанкционированного доступа. От некоторых классов рисков можно уклониться - вынесение Web-сервера организации за пределы локальной сети позволяет избежать риска несанкционированного доступа в локальную сеть со стороны Web-клиентов. Если не удается уклониться от риска или эффективно его уменьшить, можно принять некоторые меры страховки. Примеры: оборудование может быть застраховано от пожара и стихийных бедствий, можно заключить договоры с поставщиками программно-аппаратных и телекоммуникационных средств на их техническое сопровождение и компенсацию ущерба, вызванного нештатными ситуациями из-за брака в поставленном оборудовании. Некоторые риски не могут быть уменьшены до малой величины, однако после реализации стандартного набора контрмер их можно принять, постоянно контролируя остаточную величину риска.
При идентификации активов и информационных ресурсов - тех ценностей, которые нужно защитить, - следует учитывать не только компоненты информационной системы, но и поддерживающую инфраструктуру, персонал, а также нематериальные ценности, в том числе текущий рейтинг и репутацию компании. Тем не менее одним из главных результатов процесса идентификации активов является получение детальной информационной структуры организации и способов ее использования.
Выбор анализируемых объектов и степень детальности их рассмотрения - следующий шаг в оценке рисков. Для небольшой организации допустимо рассматривать всю информационную инфраструктуру, для крупной - следует сосредоточиться на наиболее важных сервисах. Если важных сервисов много, то выбираются те из них, риски для которых заведомо велики или неизвестны. Если информационной основой организации является локальная сеть, то в число аппаратных объектов следует включить компьютеры, периферийные устройства, внешние интерфейсы, кабельное хозяйство и активное сетевое оборудование. К программным объектам следует отнести операционные системы (сетевая, серверные и клиентские), прикладное программное обеспечение, инструментальные средства, программы управления сетью и отдельными подсистемами. Важно зафиксировать, в каких узлах сети хранится программное обеспечение, где и как используется. Третьим видом информационных объектов являются данные, которые хранятся, обрабатываются и передаются по сети. Следует классифицировать данные по типам и степени конфиденциальности, выявить места их хранения и обработки, а также способы доступа к ним. Все это важно для оценки рисков и последствий нарушений информационной безопасности.
Краткий перечень наиболее распространенных угроз приводился выше (п. 20.1.2). Целесообразно выявлять не только сами угрозы, но и источники их возникновения - это поможет правильно оценить риск и выбрать соответствующие меры нейтрализации. Например, нелегальный вход в систему повышает риск подбора пароля или подключения к сети неавторизованного оборудования. Очевидно, что для противодействия каждому способу нелегального входа нужны свои механизмы безопасности. После идентификации угрозы необходимо оценить вероятность ее осуществления и размер потенциального ущерба. Оценивая тяжесть ущерба, необходимо иметь в виду не только непосредственные расходы на замену оборудования или восстановление информации, но и более отдаленные, в частности подрыв репутации компании, ослабление ее позиций на рынке и т. п.
Методология оценки рисков должна сочетать формальные метрики и реальные количественные показатели для оценки. С их помощью необходимо ответить на два вопроса: приемлемы ли существующие риски и если нет, то какие защитные средства экономически выгодно использовать. Значит, оценка должна быть количественной, допускающей сопоставление с заранее выбранными границами допустимости и расходами на реализацию новых механизмов безопасности.
Оценка рисков производится на основе накопленных исходных данных и оценки степени определенности угроз. Вполне допустимо применить такой простой метод, как умножение вероятности осуществления угрозы на величину предполагаемого ущерба. Если для вероятности осуществления угрозы и величины предполагаемого ущерба использовать трехбалльную шкалу, то возможных произведений будет шесть: 1, 2, 3, 4, 6 и 9. Первые два результата можно отнести к низкому риску, третий и четвертый - к среднему, два последних - к высокому. По этой шкале можно оценивать приемлемость рисков.
Если какие-либо риски оказались недопустимо высокими, необходимо реализовать дополнительные защитные меры. Для ликвидации или уменьшения слабости, сделавшей опасную угрозу реальной, можно применять несколько механизмов безопасности, отличающихся эффективностью и невысокой стоимостью. Например, если велика вероятность нелегального входа в систему, можно ввести длинные пароли, задействовать программу генерации паролей или закупить интегрированную систему аутентификации на основе интеллектуальных карт. Если имеется вероятность умышленного повреждения сервера баз данных, что грозит серьезными последствиями, можно ограничить физический доступ персонала в серверные помещения и усилить их охрану.
Оценка стоимости защитных мер должна учитывать не только прямые расходы на закупку оборудования и (или) программного обеспечения, но и расходы на внедрение новинки, обучение и переподготовку персонала. Эту стоимость также можно выразить по трехбалльной шкале и затем сопоставить ее с разностью между вычисленным и приемлемым риском. Если по этому показателю новое средство оказывается экономически выгодным, его можно принять к дальнейшему рассмотрению. Однако если средство окажется дорогим, его не следует сразу отбрасывать, так как часто более высокая цена соответствует большему набору функциональностей - а это может оказаться очень полезным в дальнейшем при развитии системы ИБ. В таком случае можно провести тендер среди поставщиков для выбора приемлемого варианта.
Контроль остаточных рисков в обязательном порядке включается в текущий контроль системы ИБ. Когда намеченные меры приняты, необходимо проверить их действенность - убедиться, что остаточные риски стали приемлемыми. В случае систематического повышения остаточных рисков необходимо проанализировать допущенные ошибки и немедленно принять корректирующие меры.
Управление рисками является многоступенчатым итерационным процессом. Практически все его этапы связаны между собой, и по завершении почти любого из них может выявиться необходимость возврата к предыдущему. Так, при идентификации активов может возникнуть понимание, что выбранные границы анализа следует расширить, а степень детализации - увеличить. Особенно труден первичный анализ, когда многократные возвраты к началу неизбежны. Управление рисками - типичная оптимизационная задача, принципиальная трудность, однако, состоит в трудности ее грамотной постановки на уровне высшего менеджмента и описания исходных данных.
Понятия "оценка рисков" (Risk Assessment) и "управление рисками" (Risk Management) появились сравнительно недавно, но эти дисциплины стали неотъемлемой составляющей деятельности в области обеспечения непрерывности бизнеса (Business Continuity) и информационной безопасности (Information Security). Подготовлено и активно используются более десятка различных стандартов и спецификаций, детально регламентирующих процедуры управления информационными рисками, среди которых наибольшую известность приобрели международные спецификации и стандарты ISO 15408: 1999 ("Common Criteria for Information Technology Security Evaluation"), ISO 17799:2002 ("Code of Practice for Information Security Management"), SCIP, NIST, SAS 78/94, COBIT и др.
При выполнении полного анализа рисков приходится решать ряд сложных проблем - как определить ценность ресурсов, как составить полный список угроз ИБ и оценить их параметры, как правильно выбрать контрмеры и оценить их эффективность и приемлемые расходы и т. д. Для их решения существуют специально разработанные инструментальные средства, построенные с использованием структурных методов системного анализа и проектирования (SADТ - Structure Analysis and Design Technique). На практике такие методики управления рисками позволяют:
Применение соответствующих программных средств позволяет уменьшить трудоемкость проведения анализа рисков и выбора контрмер. В настоящее время разработано более десятка программных продуктов для анализа и управления рисками базового уровня безопасности. Примером такого достаточно простого средства является программный пакет BSS (Baseline Security Survey, UK). Программные продукты более высокого класса: CRAMM (компания Insight Consulting Limited, UK), RiskWatch, COBRA, Buddy System. Наиболее популярный из них - CRAMM (Complex Risk Analysis and Managment Method), реализующий метод анализа и контроля рисков. Метод и продукт разработаны по заказу Центрального агентства по компьютерам и телекоммуникациям (CCTA - Central Computer and Telecommunication Agency) Великобритании. Существенным достоинством метода является возможность проведения детального исследования в сжатые сроки с полным документированием результатов.
В основе метода CRAMM лежит комплексный подход к оценке рисков, сочетающий количественные и качественные методы анализа. Метод является универсальным и подходит как для больших, так и для мелких организаций, как правительственного, так и коммерческого сектора. Версии программного обеспечения CRAMM, ориентированные на разные типы организаций, отличаются друг от друга своими базами знаний (Profiles). Для коммерческих организаций имеется Коммерческий профиль (Commercial Profile), для правительственных организаций - Правительственный (Government Profile). Правительственный вариант профиля, также позволяет проводить аудит на соответствие требованиям американского стандарта TCSEC ("Оранжевая книга"). Судя по числу ссылок в Internet, этот метод является, одним из самых распространенных методов анализа и контроля рисков. На рис. 20.7-1 для примера приведен вид панели, с помощью которой производится оценка ценности ресурсов, подлежащих защите.
(рис 20.7-1) Оценка ценности информационных ресурсов с помощью программного продукта CRAMM
Часто оказывается довольно трудно или практически невозможно оценить прямой экономический эффект от затрат на ИБ, однако современные требования бизнеса, предъявляемые к организации ИБ, диктуют настоятельную необходимость использовать обоснованные технико-экономические методы и средства, позволяющие количественно измерять уровень защищенности компании, а также оценивать экономическую эффективность затрат на ИБ. Можно использовать, например, следующие показатели: экономическую эффективность и непрерывность бизнеса (BCP - Business Continuity and Productivity), общую величину затрат на внедрение системы ИБ (NPV - Net Present Value), совокупную стоимость владения системой ИБ (Тotal Сost of Оwnership), коэффициент возврата инвестиций в ИБ (ROI - Return on Investment) и др. В целом эти показатели позволяют:
Количественно показатель ТСО выражается суммой ежегодных прямых и косвенных затрат на функционирование корпоративной системы защиты информации. ТСО может рассматриваться как ключевой количественный показатель эффективности ИБ в компании, так как позволяет не только оценить совокупные затраты на ИБ, но управлять этими затратами для достижения требуемого уровня защищенности КИС.
Прямые затраты включают как капитальные компоненты затрат (Software/Hardware, телекоммуникации, разработка, внедрение, эксплуатация, сопровождение, совершенствование непосредственно системы ИБ, административное управление), так и трудозатраты, которые учитываются в категориях производственных операций и административного управления. Сюда же относят затраты на обучение и повышение квалификации персонала, консалтинг по ИБ, услуги удаленных пользователей, аутсорсинг и др., связанные с поддержкой деятельности системы ИБ и организации в целом.
Косвенные затраты отражаются в составе затрат посредством таких измеримых показателей, как простои, сбои в работе и отказы корпоративной системы защиты информации и КИС в целом, как затраты на операции и поддержку (не относящиеся к прямым затратам). Часто косвенные затраты играют значительную роль, так как они обычно изначально не видны и не отражаются в бюджете на ИБ, а выявляются при анализе затрат впоследствии - это в конечном счете приводит к росту "скрытых" затрат компании на ИБ, не учитываемых в совокупной стоимости продукта компании.
В ходе работ по организации ИБ проводится сбор информации и расчет показателей ТСО, BCP и ROI организации по следующим параметрам:
Анализ собранных показателей позволяет оценить и сравнить состояние защищенности КИС компании с типовым профилем защиты, в том числе показать узкие места в организации защиты, на которые следует обратить внимание. Иными словами, на основе полученных данных можно сформировать понятную с экономической точки зрения стратегию и тактику развития корпоративной системы защиты информации, а именно: "сейчас мы тратим на ИБ столько-то, если будем тратить столько-то по конкретным направлениям ИБ, то получим такой-то реальный эффект".
Проиллюстрируем сказанное на примере определения оптимальной величины соотношения "эффективность - рентабельность". Эффективные системы защиты стоят дорого, и поэтому при формировании контрмер, комплектовании отделов ИБ и выборе соответствующих программно-аппаратных средств необходимо учитывать рентабельность средств защиты. На рис. 20.8-1 показано уменьшение относительного ущерба вследствие применения средств защиты информации. Здесь величина Q0 - мера общей эффективности защиты, R0 - величина максимального ущерба. Чем больше Q0, тем меньший ущерб создадут угрозы. Таким образом, мерой риска является величина (1 - Q0). Стремление обеспечить высокоэффективную защиту, когда Q0 близко к 1 (или 100%), приводит к значительным расходам на ресурсы. Чем выше совокупные ассигнования B0 на ресурсы, тем на большую эффективность защиты можно рассчитывать (рис. 20.8-1, сплошная кривая). Однако чрезмерные расходы на собственную безопасность не всегда оправданы экономически.
(рис 20.8-1) Зависимость эффективности и рентабельности системы защиты от величины общих ресурсов
Можно столкнуться с ситуацией, когда стоимость защиты В0 превысит уровень максимального ущерба от реализации угроз. В этом случае возникает опасность угрозы "разорения" от защиты. Ее уровень также можно оценить, к примеру, величиной r0 - разности относительного "защищенности" Q0 и относительных затрат В0/R0 на ресурсы.
Назовем эту величину рентабельностью защиты. Если она положительная (т. е. В0 ≤ R0 x Q0), то защита рентабельна. В отличие от эффективности, чем больше затраты B0, тем меньше рентабельность. Эта противоположность создает неоднозначную ситуацию в выборе стратегии защиты, которую необходимо заранее планировать, чтобы защита не привела к значительным убыткам.
На рис. 20.8-2 представлена типовая зависимость эффективности защиты Q0 и ее рентабельности r0 от максимального ущерба R0. По сути, это является мерой масштабности бизнеса. Легко видеть, что сделать защиту одновременно и высокоэффективной, и высокорентабельной под силу лишь крупным коммерческим структурам (область G), для которых характерны большие величины максимального ущерба. Достаточно, например, чтобы B0 соотносилось с R0(1 - Q0). Тогда при Q0 ® 1 получим r0 ® 1. В худшем положении оказываются интересы среднего (область М) и малого (область S) бизнеса, поскольку из-за ограниченности ресурсов выбор стратегии защиты более сложен.
(рис 20.8-2) Зависимость эффективности и рентабельности защиты от величины максимального ущерба
Рекомендации просты: надо обеспечить максимально возможную эффективность при положительном показателе рентабельности защиты. А это означает, что в первую очередь следует противодействовать наиболее вероятным и опасным угрозам. Малые и средние компании должны разумно сочетать необходимую защиту и экономию ресурсов.
Рис. 20.8-3 показывает, какую выгоду могут обеспечить кооперативные формы обеспечения ИБ. Здесь представлены характерные зависимости величины риска R = R0 x (1 - Q0) и общих затрат на ресурсы B0 от эффективности автономной (I) и кооперативной (II) защиты. Точка пересечения А0 зависимостей R(Q) и B(Q) для автономной защиты соответствует примерно области минимальных общих потерь R0(1 - Q0) + B0. Экономия ресурсов выразится в том, что исходная зависимость (I) окажется "выше" новой зависимости (II), которая отображает кооперацию в использовании ресурсов. Соответственно новая точка пересечения кривых А1 окажется правее прежней А0. Практически это означает, что при сохранении рентабельности защиты увеличивается ее эффективность. Причем выигрыш тем существенней, чем больше экономия. На практике в основном кооперируются по двум формам - материально-техническим и кадровым ресурсам, которые и являются составными частями общего механизма обеспечения ИБ.
Рис. 20.8-3. Зависимости риска R и расходов на ресурсы В0 от эффективности защиты Q0
Для получения официальных документов о завершении программы дополнительного профессионального образования (удостоверения о повышении квалификации, дипломов о профессиональной переподготовке и MBA) необходимо предоставить:
Внимание! Вы можете не заказывать доставку бумажной версии официального документы, а скачать его в электронном виде и распечатать самостоятельно. Информация о выданном документе в течение 1 месяца загружается в Федеральную информационную систему «Федеральный реестр сведений о документах об образовании и (или) о квалификации, документах об обучении» - ФИС ФРДО.
Доступ на новый сайт осуществляется с использованием адреса электронной почты, который был указан вами при регистрации на "старом". Мы постарались перенести все ваши данные с прежнего ресурса, однако не исключена вероятность потери части информации.
При возникновении проблемы со входом, воспользуйтесь функцией сброса пароля
Если вы обнаружите несоответствия, пожалуйста, сообщите нам.