BS 7799 - 3 : 2006 И СОСТОЯНИЕ ОТЕЧЕСТВЕННОЙ НОРМАТИВНОЙ БАЗЫ ПО УПРАВЛЕНИЮ РИСКАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ Алексей Марков и Валентин Цирлов mail@npo-echelon.ru.

Презентация:



Advertisements
Похожие презентации
Компоненты СМИБ. Модель PDCA, применяемая к процессам СМЗИ.
Advertisements

Подготовил : Суфианов Андрей Управление рисками в IT безопасности Научно-практическая конференция "Бизнес-образование как инструмент устойчивого развития.
Аудит информационной безопасности банка. О проекте Стандарта СТО БР ИББС – 1.1 «Обеспечение информационной безопасности организаций банковской системы.
ISM4 Управление рисками ИБ ПРЕДСТАВЛЕНИЕ ТЕХНОЛОГИИ КОНСАЛТИНГ В ОБЛАСТИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ ISM4.
Определение Аудит информационной безопасности ИС - это независимый, комплексный процесс анализа данных о текущем состоянии информационной системы предприятия,
Информационная безопасность как часть бизнеса. Комплексный подход к построению систем управления безопасностью Буйдов Александр Заместитель генерального.
Информационная безопасность Лекция 3 Административный уровень.
Digital Security LifeCycle Management System Эффективное решение для автоматизации процессов в рамках жизненного цикла СУИБ © 2008, Digital Security.
Построение политики безопасности организации УЦ «Bigone» 2007 год.
Токарева Ольга Михайловна, ГОУ ВПО МО Университет природы, общества и человека «Дубна» IT Security for the Next Generation Тур Россия с СНГ, МГТУ им. Н.Э.
Состояние работ по стандартизации в области информационной безопасности Доклад начальника отдела ГНИИИ ПТЗИ ФСТЭК России, ответственного секретаря ТК 362.
ЦЕНТРЫ КОМПЕТЕНЦИИ по информационной безопасности СОЗДАНИЕ ЕДИНОЙ СИСТЕМЫ АУДИТА И МОНИТОРИНГА В СФЕРЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
Налоговая безопасность бизнеса Аспекты информационной безопасности в коммерческих организациях Ведущий специалист отдела терминальных технологий ООО «Праймтек»
Инфосистемы Джет ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ СНАРУЖИ И ИЗНУТРИ. Подходы компании «Инфосистемы Джет» 2006 Илья Трифаленков Директор Центра информационной.
Практика проведения аудитов информационной безопасности на крупных предприятиях Виктор Сердюк, к.т.н., CISSP Генеральный директор ЗАО «ДиалогНаука»
«Как обеспечить комплексный подход к реализации проектов по обеспечению ИБ». Курило Андрей Петрович Банк России "Информационная безопасность бизнеса и.
Риски информационной безопасности при передаче систем на аутсорсинг Докладчик: Мелехин Иван Начальник отдела консалтинга.
ОСНОВНЫЕ ПОЛОЖЕНИЯ ОСНОВНЫЕ ПОЛОЖЕНИЯ НАЦИОНАЛЬНЫХ СТАНДАРТОВ НАЦИОНАЛЬНЫХ СТАНДАРТОВ РОССИЙСКОЙ ФЕДЕРАЦИИ РОССИЙСКОЙ ФЕДЕРАЦИИ В ОБЛАСТИ КАЧЕСТВА И МЕНЕДЖМЕНТА.
Международный стандарт ISO/IEC ПОДГОТОВИЛ:УШТАЕВ АРСЕН.
Методы и средства защиты информации в компьютерных системах Пермяков Руслан
Транксрипт:

BS : 2006 И СОСТОЯНИЕ ОТЕЧЕСТВЕННОЙ НОРМАТИВНОЙ БАЗЫ ПО УПРАВЛЕНИЮ РИСКАМИ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ Алексей Марков и Валентин Цирлов Стандартизация информационных технологий и интероперабельность. СИТОП 2007 (2 – 3 октября 2007г., г. Москва)

П Р О Б Л Е М А Извечный вопрос: сколько тратить на безопасность? Теория ИБ абстрактные методы анализа, оценки и управление рисками Принципы и рекомендации общего плана: BS :2006 Information security management systems – Part 3: Guidelines for information security risk management от 17 марта 2006 г.

НОРМАТИВНАЯ БАЗА УПРАВЛЕНИЯ РИСКАМИ I. Потребность в национальном стандарте II. Содержание британского стандарта -Оценка риска -Обработка риска -Непрерывная деятельность по управлению III. Международные стандарты IV. Развитие

I. ПОТРЕБНОСТЬ В СТАНДАРТЕ 1. Апробация организационных стандартов по ИБ (ГОСТ 17799, ГОСТ 27001, СТО БР ИББС-1.0) в России 2.Работа секции ПК 27 СТК 1 ИСО/МЭК (ЕВРААС) 3.Работа ТК 362 «Защита информации»

Организационные стандарты по ИБ в РФ ГОСТ Р ИСО 27001:2005ГОСТ Р ИСО 17799:2005СТО БР ИББС Требования по: - созданию СУИБ - внедрению и эксплуатации СУИБ - проведению мониторинга и анализа СУИБ - поддержке и совершенствованию СУИБ - документированию - ответственности руководства - управлению ресурсами (и обучению) - внутренним аудитам СУИБ - анализу СУИБ - совершенствованию СУИБ Политика безопасности Организация ИБ Управление активами Безопасность кадровых ресурсов Физическая и экологическая безопасность Управление коммуникациями и операциями Контроль доступа Приобретение, разработка и сопровождение ИС Управление инцидентами ИБ Управление непрерывностью бизнеса Соответствие требованиям Парадигма обеспечения ИБ, основные принципы, модель угроз Политика ИБ и требования по обеспечению ИБ (персонал, ЖЦ, управление доступом и регистрация, антивирусная защита, Интернет, криптография и др.) СУИБ (планирование, реализация, эксплуатация, проверка, совершенствование, непрерывность и восстановление, документирование, служба ИБ) Проверка и оценка ИБ Модель зрелости

Три источника, три составных части: историческая справка - BS : Information security management. Code of practice for information security management (Практические правила управления информационной безопасностью) - BS : Information security management. Specification for information security management systems (Требования к системам управления информационной безопасности) - BS : Information security management systems. Guidelines for information security risk management (Руководство по управлению рисками ИБ)

Взаимосвязь организационных стандартов Британский стандарт Международный стандарт Российский стандарт BS : 2005ISO 27002:2007 (ISO 17799: 2005) ГОСТ 17799:2005 BS : 2005ISO 27001: 2005ГОСТ 27001:2005 BS : 2006ISO отсутствует

Потребность в национальном стандарте - Требования ГОСТ к СУИБ - Требования к документации при аудите и сертификации - Потребности в методической и нормативной базах ИБ

СУИБ - часть общей системы управления, основанной на оценке бизнес рисков, которая предназначена для создания, внедрения, эксплуатации, мониторинга, анализа, сопровождения и совершенствования ИБ Нормативные требования к СУИБ в соответствии с ГОСТ РазделТребования к управлению рисками Создание СУИБ с) Определить подход организации к оценке рисков d) Идентифицировать риски e) Проанализировать и оценить риски f) Идентифицировать и оценить возможности по обработке рисков g) Выбрать цели и механизмы контроля для обработки рисков h) Получить одобрение руководства для предложенных остаточных рисков Внедрение и эксплуатация СУИБ a) Разработать план обработки рисков b) Реализовать план обработки рисков c) Реализовать механизмы контроля d) Определить, как измерять эффективность выбранных механизмов контроля

Нормативные требования к СУИБ в соответствии с ГОСТ (продолжение) РазделТребования к управлению рисками Мониторинг и анализ СУИБ d) Пересматривать оценки рисков, остаточные риски и идентифицированные уровни допустимых рисков Сопровождение и совершенствование СУИБ b) Предпринимать соответствующие корректирующие и превентивные действия с) Сообщать о предпринимаемых мерах и усовершенствованиях Требования к документированию d) Описание методологии оценки рисков e) Отчет об оценке рисков f) План обработки рисков Ответственность руководства f) Принятия решения о критериях принятия рисков и допустимом уровне риска Анализ СУИБ руководством b) Корректировка плана оценки и плана обработки рисков c) Внесение необходимых изменений об уровнях риска и/или критериях принятия рисков ……

Гармонизация российских стандартов Требования ГОСТ 27001:2005 к СУИБ в части управления рисками BS :2006: принципы и рекомендации по реализации требований, относящихся к процессам управления рисками и связанным с ними мероприятиям ГОСТ 17799:2005: примеры по политике ИБ, активам, угрозам, уязвимостям, целям и механизмам контроля ГОСТ 9001:2001: требования к документам ГОСТ :2007: примеры стратегий оценки рисков

Международные стандарты серии ISO 27000Основные положения и термины ISO 27001:2005Требования к системам управления информационной безопасности ISO 27002:2007Практические правила управления информационной безопасностью ISO 27003Руководство по внедрению системы управления информационной безопасностью ISO 27004Измерение эффективности системы управления информационной безопасностью ISO 27005Руководство по управлению рисками информационной безопасности ISO 27006:2007Требования для органов, выполняющих аудит и сертификацию систем управления информационной безопасности

Международные стандарты серии ISO 27007Руководство по аудиту систем управления информационной безопасности ISO 27031Руководство по обеспечению непрерывности бизнеса ISO 27032Руководство по обеспечению компьютерной безопасности ISO 27033Руководство по обеспечению безопасности сетевых технологий ISO 27034Руководство по обеспечению безопасности программных приложений ……

II. СОДЕРЖАНИЕ BS Вводная часть 5. Оценка рисков 6. Обработка риска и принятие решения руководством 7. Непрерывные действия по управлению рисками Приложения. Примеры активов, угроз, уязвимостей, методов оценки рисков

Термины и определения Риск - комбинация вероятности события и его последствий Управление риском (Risk Management) - скоординированные действия по управлению и контролю организации в отношении риска. Обычно включает в себя оценку риска, обработку риска, принятие риска и сообщение о риске Оценка риска (Risk Assessment) - общий процесс анализа и оценивания риска Анализ риска (Risk Analysis) - систематическое использование информации для идентификации источников и оценки величины риска Оценивание риска (Risk Evaluation) - процесс сравнения оценочной величины риска с установленным критерием риска с целью определения уровня значимости риска Обработка риска (Risk Treatment) - процесс выбора и реализации мер по модификации риска. Меры по обработке риска могут включать в себя избежание, оптимизацию, передачу или сохранение риска

Процессный подход (ISO 27001) Процессная 4-х фазная модель менеджмента систем (Plan-Do- Check-Act) применительно к СУИБ

Фазы управления рисками 1)Оценка рисков, включающая анализ и оценивание рисков 2)Обработка риска – выбор и реализация мер и средств безопасности 3)Контроль рисков путем мониторинга, тестирования, анализа механизмов безопасности, а также аудита системы 4)Оптимизация рисков путем модификации и обновления правил, мер и средств безопасности

Процессный подход (BS ) Процессная модель применительно к управлению рисками

Методики оценки и анализа рисков Не содержит требований к использованию конкретных методик! Общие требования к методике: Возможность определения критериев для принятия риска Возможность идентификации приемлемых уровней риска Возможность проведения и идентификации и оценки рисков Покрытие всех аспектов СУИБ

2.1. ОЦЕНКА РИСКА Инвентаризация и категорирование ресурсов Идентификация требований (нормативных, договорных, технических) к ресурсам Оценивание идентифицированных ресурсов с учетом идентифицированных требований законодательства и бизнеса, а также последствий нарушения конфиденциальности, целостности и доступности Идентификация значимых угроз и уязвимостей для идентифицированных ресурсов Вычисление вероятности реализации угроз и уязвимостей Вычисление рисков Сопоставление рисков с заранее определенной шкалой риска АНАЛИЗ РИСКА ОЦЕНИВАНИЕ РИСКА

Пример метода оценки рисков (приложение С.5). Шкала оценивания Шкала оценивания уровня стоимости ресурсов: { «незначительный», «низкий», «средний», «высокий», «очень высокий»} Шкала оценивания уровня вероятности угроз: {«низкий», «средний», «высокий»} Шкала оценивания уровня вероятности уязвимостей: {«низкий», «средний», «высокий»}

Примеры методов оценки рисков (приложение С.5). Таблица расчета уровня риска Таблица, использующая стоимость ресурсов и величины угроз и уязвимостей (R=F(A,T,V))

Примеры методов оценки рисков (приложение С.5). Ранжирование инцидентов по величине риска Таблица категорирования инцидентов по величине уровня риска

План управления рисками 1. Ограничения и зависимости между механизмами контроля 2. Приоритеты 3. Сроки и ключевые промежуточные этапы реализации 4. Требуемые ресурсы 5. Ссылки на разрешения использования требуемых ресурсов 6. Критические маршруты выполнения плана

2.2. ОБРАБОТКА РИСКА 1. Уменьшение риска 2. Осознанное и обоснованное принятие риска 3. Передача риска 4. Избежание (отказ) риска

2.3. НЕПРЕРЫВНЫЕ ДЕЙСТВИЯ ПО УПРАВЛЕНИЮ РИСКАМИ 1. Сопровождение и мониторинг 2. Анализ со стороны руководства 3. Пересмотр и переоценка риска 4. Аудиты 5. Механизмы контроля документации 6. Корректирующие и превентивные меры 7. Отчеты и коммуникации 8. Менеджер рисков безопасности

Сопровождение и мониторинг: примеры Анализ файлов системных журналов Модификация параметров, связанных с произошедшими в системе изменениями Повторный анализ корректности использования механизмов контроля Обновление механизмов контроля, политик и процедур

Пересмотр и переоценка риска Результаты первоначальной оценки рисков должны регулярно пересматриваться Результаты повторного анализа рисков, проводимого с учётом возникших изменений, должны накапливаться в специальной базе данных, позволяющей отследить динамику происходящих изменений

Факторы возникновения изменений Изменения в бизнес-модели организации Появление новых данных относительно корректности и эффективности используемых сервисов безопасности Изменения, связанные с политической обстановкой, социальными факторами или окружающей средой Возникновение новых, ранее неизвестных угроз и уязвимостей

2.4. ПРИНЦИП ОСВЕДОМЛЕННОСТИ 1. Информирование на каждом этапе 2. Документирование событий 3. Обязанности персонала

Требования к документам план обеспечения непрерывности бизнеса описание методологии оценки рисков отчет об оценке рисков план обработки рисков план управления рисками рабочая документация: реестры ресурсов, реестры рисков, декларации применимости, списки проверок, протоколы процедур и тестов, журналы безопасности, аудиторские отчеты, планы коммуникаций, инструкции, регламенты и др.

Требования и обязанности персонала эксперты по оценке рисков менеджеры безопасности менеджеры рисков безопасности владельцы ресурсов руководство организации

III. СООТНОШЕНИЕ С МЕЖДУНАРОДНЫМИ СТАНДАРТАМИ 1. Гармонизация BS с ISO 27001:2005 (ГОСТ 27001) и ISO 27002:2007 (ГОСТ 17799) 2. Преемственность с рекомендациями NIST SP :2002 Risk Management Guide for Information Technology Systems (Руководство по управлению рисками в системах информационных технологий) 3. Рекомендации ISO Information technology – Guidelines for the management of IT Security – Part 3: Techniques for the management of IT security (Руководство по управлению информационной безопасностью – Часть 3: Технологии управления информационной безопасностью) 4. Проект ISO 27005

Гармонизация российских стандартов Требования ГОСТ 27001:2005 к СУИБ в части управления рисками BS :2006: принципы и рекомендации по реализации требований, относящихся к процессам управления рисками и связанным с ними мероприятиям ГОСТ 17799:2005: примеры по политике ИБ, активам, угрозам, уязвимостям, целям и механизмам контроля ГОСТ 9001:2001: требования к документам ГОСТ :2007: примеры стратегий оценки рисков

Рекомендации NIST SP :2002 Порядок оценки риска Варианты обработки риска Порядок обработки риска 1.Сбор сведений о системе 2.Идентификация угроз 3.Идентификация уязвимостей 4.Анализ механизмов защиты 5.Оценка вероятности 6.Оценка ущерба 7.Вычисление рисков 8.Рекомендации по выбору контрмер 9.Отчетная документация Рассмотрение риска Избежание риска Ограничение риска Планирование риска Принятие к сведению и проведение исследований Передача риска 1.Распределение приоритетов действий по реализации контрмер 2.Оценка рекомендуемых параметров контрмер 3.Анализ экономической эффективности предлагаемых контрмер 4.Выбор контрмер 5.Распределение ответственности 6.Разработка плана реализации механизмов защиты 7.Реализация окончательно выбранных контрмер

Подход к анализу рисков ISO

Проект ISO Сходство с BS Процессная 4-фазная модель риск-менеджмента Доминирует логико-вероятностный подход к анализу и оцениванию уровня риска, допускаются качественные и количественные методики, конкретные методы и методики не навязываются Этапы носят итерационный характер, правила и рекомендации – общего плана Все процессы управления связаны с информированием о рисках Развитие Порядок каждого этапа детально описан Большую половину стандарта составляют примеры и рекомендации

Порядок управления рисками по ISO 27005

ВЫВОДЫ (1) I.BS и ISO отражают один и тот же сложившийся в международной практике процессный подход к организации системы управления рисками. Управление рисками представляется как базовая часть системы менеджмента качества организации

ВЫВОДЫ (2) II.Стандарты носят откровенно концептуальный характер, что позволяет экспертам по ИБ реализовать любые средства и технологии оценки, отработки и управления рисками. С другой стороны, стандарты не содержат рекомендаций по выбору какого-либо аппарата оценки риска, а также синтезу мер, средств и сервисов безопасности, используемых для минимизации рисков, что снижает полезность стандартов как технологических документов.

ВЫВОДЫ (3) III.Потребность в национальном стандарте по управлению рисками определяется не только популяризацией экономически оправданных подходов к ИБ, но и требованиями и рекомендациями, заданными ГОСТ 27001:2005 и ГОСТ 17799:2005, а также вытекает из требований к организации бизнес-процессов, определенных в актуальных стандартах серии 9000.

ВЫВОДЫ (4,5) IV.Можно предположить, развитие нормативной базы в стране пойдет по пути принятия ГОСТ, аутентичного ISO или BS V.Недостатки стандарта (отсутствие конкретных методик) возможно исправить путем выпуска руководящего документа ФСТЭК России.

ВЫВОДЫ (6) VI.Реальные стимулы в развитии данного нормативного направления, как и всех организационных стандартов ИБ: - становление национальной сертификации СУИБ; - развитие системы сертификации систем менеджмента качества в направлении выполнения требований по ИБ; - широкое внедрение практики аудита систем ИБ

Источники: BS :2006 Information security management systems – Part 3: Guidelines for information security risk management. Information Security Management Handbook. Fifth Edition. – CRC Press, 2004 г. ISO/IEC TR :1998 Information technology – Guidelines for the management of IT Security – Part 3: Techniques for the management of IT security. Risk Management Guide for Information Technology Systems. Recommendations of the National Institute of Standards and Technology. - Special Publication , О внедрении ГОСТ ИСО/МЭК и / С.А.Леденко, А.С. Марков и др. //InformationSecurity, /4. Управление рисками – нормативный вакуум / Марков А.С., Цирлов В.Л. // Открытые системы,

Спасибо за внимание! МГТУ им.Н.Э.Баумана НПО «Эшелон» Марков А.С. и Цирлов В.Л