Построение системы риск-менеджмента преследует цель достижения наибольшей эффективности бизнеса и в условиях повышения технологичности экономических процессов становится все более значимым вопросом. Особое внимание в настоящее время уделяется рискам информационной безопасности (ИБ), что связано со стремительным развитием информационных технологий (ИТ), вызвавших появление нормативно-правовых требований к системам менеджмента организаций и защите информации. Так, например, государственным военным стандартом ГОСТ РВ 0015-002 «Система разработки и постановки на производство военной техники. Системы менеджмента качества. Общие требования» установлен ряд требований к системам менеджмента качества предприятий оборонно-промышленного комплекса (ОПК). Пункт 4.3 ГОСТ РВ 0015-002-2012 накладывает обязательство на внедрение и документальное оформление порядка соблюдения информационной безопасности для предприятий, участвующих в государственном оборонном заказе. Построение и сертификация системы управления информационной безопасностью проводится в соответствии с национальным стандартом ГОСТ Р ИСО/МЭК 27001 «Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования». В одной из предыдущих статей мы рассматривали роль стандарта ISO:27001 во взаимосвязи с другими стандартами семейства ISO:27000. Основные подходы к управлению рисками приведены в пункте 4.2. ГОСТ Р ИСО/МЭК 27001-2006.
Остановимся на ключевых дефинициях, о которых далее пойдет речь. Понятие риск достаточно многогранно и может немного менять смысловой оттенок в зависимости от процесса, в рамках которого рассматривается. Традиционные подходы финансового менеджмента основаны на поиске оптимального решения дилеммы «доходность-риск», когда величина риска влияет на цену производимого продукта. Применительно к соблюдению информационной безопасности стоимостно-ориентированные походы риск-менеджмента не совсем уместны, т.к. процедура управления в данном случае используется по отношению к обеспечительным процессам. Поэтому здесь мы будем придерживаться трактовке термина «риск», как интегрального показателя вероятности реализации угрозы и степени нанесенного ущерба (степени воздействия). В качестве угрозы безопасности информации рассматривается совокупность условий и факторов, которые могут стать причиной инцидента. Под процедурой управления рисками мы понимаем комплекс применяемых действий, направленных предприятием на экономические и технические процессы, в целях обеспечения необходимого уровня информационной безопасности. Типовая процедура управления рисками схематично представлена на рис. 1.
Целью управления рисками информационной безопасности является обеспечение целостности, доступности и конфиденциальности всех компонентов ИТ инфраструктуры путем уменьшения возможности реализации угроз и разработки действий по устранению последствий их реализации. Естественно, прежде всего, необходимо детально исследовать технологические процессы предприятия, чтобы учесть все факторы, влияющие на ИБ и выявить соответствующие риски. Поэтому нужно определить и классифицировать объекты, имеющие материальную ценность и подлежащие защите, так называемые активы информационной безопасности, а также угрозы, связанные с их жизненным циклом.
К активам ИБ относятся конфигурационные элементы информационной системы (оборудование, специализированные помещения, программное обеспечение, документация и др.), которые объединяются в группы, исходя из их назначения, функциональности и присущих угроз. Активы ИБ классифицируются по уровню критичности, характеризующему их приоритетность и необходимую степень защиты (соответствующий набор методов защиты). Принято устанавливать три уровня критичности: высокий, средний и низкий. Оценку рисков целесообразно проводить преимущественно для активов ИБ высокого и среднего уровня критичности, когда влияние на конфиденциальность, целостность и доступность таких активов может причинить предприятию значительный ущерб.
Далее применительно к каждому типу активов ИБ выявляются потенциальные угрозы, и определяется степень воздействия этих угроз на информационную безопасность предприятия. Источниками угроз могут являться внешнее окружение, используемые технологии и процессы, персонал. Результатом реализации угрозы становится раскрытие, изменение, потеря или разрушение актива ИБ, утрата или компрометация конфиденциальной информации и т.д. Степень воздействия угрозы, т.е. уровень возможного ущерба от ее реализации, оценивается по различным категориям (конкурентное преимущество, законы и регулятивные требования, операционная доступность, репутация на рынке, стоимость актива, ущерб от нарушения бизнес-процессов и т.д.) и выражается как высокая, низкая или средняя. Затем по аналогичной шкале определяется вероятность возникновения угрозы (наступления рискового события).
В результате формируется матрица оценки риска, на основании которой, риск можно ранжировать в зависимости от вероятности реализации и степени воздействия угрозы, табл. 1.
Таблица 1. Матрица оценки риска
Для построения эффективной системы управления информационной безопасностью идентифицированные и оцененные риски следует сгруппировать, разделив, например, на три категории: риски доступности, риски информационной безопасности и риски непрерывности по типу применяемых к ним мер защиты. Идентифицировав и оценив риски ИБ, можно переходить непосредственно к управлению рисками и документальному оформлению этой процедуры.
Кроме того, оценку рисков нужно проводить комплексно с другими процедурами управления, следуя процессному подходу, что позволит создать и успешно сертифицировать единую систему менеджмента предприятия. Это необходимо, в первую очередь, предприятиям ОПК в целях выполнения требований по сертификации системы менеджмента на соответствие стандарту ГОСТ РВ 0015-002 для получения лицензии МинПромТорга (сокращенно – лицензии ВВТ).
Наши эксперты готовы оперативно и квалифицированно ответить на вопросы, связанные с построением и сертификацией системы управления информационной безопасностью. Вы можете заказать консультацию по управлению рисками системы менеджмента вашего предприятия прямо сейчас.