1.3.5. Риск-ориентированный подход к обеспечению ИБ
1.3.5. Риск-ориентированный подход к обеспечению ИБ
В общем случае риски определены на множествах факторов, влияющих на них. Эти множества могут пересекаться. Если от некоторого фактора зависят два или более рисков, то эти риски оказываются взаимозависимыми. Их значения будут коррелированны, поскольку изменение общего для них фактора приведет к одновременному изменению этих рисков. Эта ситуация иллюстрируется рис. 7, где в области факторов показаны пересекающиеся множества управляемых и неуправляемых факторов, от которых зависят разные виды рисков.
Особенностью риска ИБ является то, что он зависит от большого количества факторов, множество которых в общем случае пересекается с множествами факторов, от которых зависят практически все другие риски (см. рис. 7). Поэтому хотя риск ИБ непосредственно не влияет на Vi, Ti, но в силу взаимозависимостей с другими рисками оказывается с ними сильно коррелированным. Это свойство проявляется в дальнейшем в реализующихся в процессе деятельности организации рисковых событиях.
Из всех рисков риски ИБ наиболее сложные по своей природе, имеют самую большую неопределенность как по рисковым событиям, так и по наносимому ущербу. Факторные модели рисков ИБ поэтому имеют большую размерность и разнообразные причинно-следственные связи и отношения по сравнению с другими рисками.
Так, например, событие операционного риска «Отказ сервера», происшедшее вследствие влияния факторов физической природы, значительно более предсказуемо, чем отказ как следствие влияния человеческого фактора злонамеренной природы. Лежащий в основе такого события конфликт интересов описывается несопоставимо более сложной факторной моделью, чем факторная модель надежности сервера.
Именно поэтому «типовой сценарий» значимого рискового события ИБ (повлекшего значительный ущерб) сводится, как правило, к тому, что реализуется пачка событий (временной ряд) с незначительным ущербом (часто вообще без ущерба); в результате влияния пачки создается и удерживается некоторое время рисковая ситуация и, как следствие, реализуется значимое рисковое событие.
Иными словами, особенностью рисковых событий и ситуаций ИБ является то, что они протяженные во времени и накапливающегося типа, т. е. любое событие в отдельности наносит очень (на практике пренебрежительно) малый ущерб, вследствие чего они игнорируются. При этом независимо от того, реагируем мы на эти мелкие, с небольшим ущербом инциденты или нет, если их происходит много, то накапливается некий «негативный потенциал», порождающий в конце концов крупный инцидент. Эта особенность может быть в некоторых случаях содержательно объяснена, например злоумышленник может порождать множество мелких инцидентов в процессе подготовки к атаке при исследовании атакуемой системы. Тогда инцидент с большим ущербом будет результатом успешно проведенной атаки.
Если абстрагироваться от каких-либо возможных причин, лежащих в основе накопления «негативных потенциалов», то в качестве гипотезы можно рассматривать принцип накопления «негативного потенциала» от пачки инцидентов. Этот принцип подтверждается реально существующей статистической структурой инцидентов. В приближенном виде эта статистика такова, что существует относительно большое количество мелких инцидентов, создающих незначительный ущерб, на некоторое количество таких мелких приходится один крупный инцидент, существенно превосходящий мелкие по масштабам, и есть особо крупные инциденты, возникающие реже крупных и также существенно превосходящие их по масштабам ущерба.
Статистическая структура инцидентов неизменна для каждой организации и слабо зависит от видов ее деятельности и целей деятельности. Параметры структуры могут быть установлены через историю (прошлое организации), если она зафиксирована. Предположительно число мелких инцидентов на два порядка больше крупных, а ущерб от одного крупного инцидента как минимум на порядок больше ущерба от всех мелких, приходящихся на него. Особо крупные инциденты возникают на три-пять крупных и превосходят их или сравнимы с ними по масштабам ущерба.
В конце пачки инцидентов риск скачкообразно изменяется до очень больших значений. Из принципа накопления также следует, что влияние событий ИБ на организацию зависит от ее состояния, от того, какие значения базовых рисков сложились к моменту возникновения событий ИБ. Одно и то же событие ИБ может дать различный эффект — от незначительного ущерба до катастрофического. Если говорить об общей характеристике рисковых событий ИБ, то это провоцирующие (создающие условия) события для базовых рисков организации.
Таким образом, рисковые события ИБ всегда «вложены» в базовые риски бизнеса (организации) и проявляются в виде ущерба, который организация идентифицирует как ущерб, связанный с базовым риском. Тот факт, что понесенный ущерб был инициирован проблемами информационной сферы, не всегда рассматривается, а реагирование на риск осуществляется методами, присущими базовыми рисками (экономическими, финансовыми, юридическими и др.). Часто это существенно менее эффективные и более затратные способы реагирования, чем информационные.
Очевидно, что для более осмысленного и качественного реагирования на базовые риски организации необходимо отобразить на них информационную сферу организации. Однако прямое отображение информационной сферы на базовые рисковые события либо крайне затруднительно, либо вообще невозможно. Причина этого разрыв как семантический, так и формальный, а также и временн?й между содержанием и формой представления событий в информационной сфере организации и конечным продуктом (целью) ее деятельности.
Менеджмент организаций, как показывает практика, более склонен воспринимать возникающие издержки как последствия сложившихся разного рода ресурсных ограничений, но не информационных. Однако та же практика, только a posteriori, каждый раз показывает, что дело было вовсе не в ресурсных ограничениях, а сводилось к тому, насколько эффективно организация была способна добывать полезную для себя информацию, оценивать и систематизировать ее, анализировать, накапливать, обобщать, а также своевременно и рационально использовать в своей деятельности. Без эффективно действующей информационной составляющей даже изначально ресурсно избыточный бизнес погибнет.
Поэтому построение модели ИБ организации должно начинаться с исследования (анализа) идентифицированных в ней рисков целей деятельности (бизнеса). Целью этого анализа должно быть установление контекста идентифицированных рисков, т. е. определение условий, сущностей и механизмов реализации рисковых событий, вида и величины наносимого ущерба.
Установленный контекст позволит перейти к построению факторных моделей базовых рисков, т. е. к некоторой их формализации, приближающей их к сущностям информационной сферы. При этом факторы и обстоятельства, слабо связанные с процессами информационной сферы, могут сразу же отфильтровываться как незначимые.
Одновременно необходимо формализовывать и информационную сферу в контексте базовых рисков организации. Такое движение навстречу позволит преодолеть указанный выше разрыв. Наилучшей основой такой формализации является технологический аспект, т. е. отображение на нее ролей и субъектов, а также задействуемые ими активы и инструменты (информационной сферы).
Теперь можно установить контекст информационной сферы для идентифицированных риск-факторов, т. е. какие активы, процессы, инструменты, субъекты и роли отображаются на каждый из риск-факторов. Здесь же, если уже накоплено достаточно знаний, устанавливается, какие именно нарушения (регламентов, свойств либо состояния) являются признаками (либо предвестниками) наступления событий ИБ. Последующий мониторинг этих сущностей позволит идентифицировать часть событий ИБ.
Именно пятерка «активы, процессы, инструменты, субъекты, роли» (далее «А, П, И, С, Р») подвержена рискам ИБ, и происходящие с ними события ИБ будут приводить к изменению значений соответствующих риск-факторов и, как следствие, значений базовых рисков организации и ее совокупного риска.
Видно, что пятерка «А, П, И, С, Р» определяет содержательно и формально критическую часть информационной сферы организации, способную наносить ущербы и приводить к негативным последствиям для целей организации. Таким образом, у базовых рисковых событий всегда через их риск-факторы может быть идентифицирован их контекст в информационной сфере организации.
Понятно, что если пересечение контекстов событий Si и Sj не пустое, т. е.
то между Si и Sj возникает связь и можно говорить о связанной цепочке событий. Можно также говорить о силе этой связи, понимая под ней значение
т. е. чем больше Aij, тем сильнее связь.
Еще более сильной характеристикой связи является понесенный ущерб (негативные последствия) и его информационный контекст. В этом смысле можно говорить о событии «понесенный ущерб», связанном с обнаружением факта ущерба. Здесь важна величина ущерба V и по аналогии с событиями базового риска идентифицированная с ним пятерка «А, П, И, С, Р».
То есть с точки зрения безопасности более важно не само рисковое событие, а наступившие последствия, их оценка (величина) и идентифицированный контекст, в нашем случае в терминах информационной сферы. Связи рисковых событий и понесенных ущербов иллюстрируются рис. 8. Связи событий могут быть неочевидны, особенно в случае понесенных ущербов и событий базовых рисков. В общем случае они устанавливаются в результате расследования. Понятно, что идентифицированная таким образом цепочка с сильными связями будет отображать цель и примененный способ ее реализации для нанесения ущерба.
Описанные выше процедуры установления контекста базовых рисков организации в ее информационной сфере и «связывания» их с событиями ИБ являются основой построения модели ИБ организации. Однако практическая их реализация требует более детального рассмотрения проблем идентификации событий ИБ, управления ИБ, систематизации, оценивания, анализа и обобщения получаемой информации о состоянии организации (бизнеса) и ее информационной сферы. Эти вопросы рассматриваются ниже.
Более 800 000 книг и аудиокниг! 📚
Получи 2 месяца Литрес Подписки в подарок и наслаждайся неограниченным чтением
ПОЛУЧИТЬ ПОДАРОКДанный текст является ознакомительным фрагментом.
Читайте также
Предисловие От бережливого производства к бережливому обеспечению
Предисловие От бережливого производства к бережливому обеспечению Летом 1982 г. нам было откровение. Мы обследовали ряд компаний в Японии, пытаясь понять, почему они побеждают в международной конкуренции. И тут мы натолкнулись на Toyota.Сразу стало понятно, что эта компания
4. Учет расчетов по социальному страхованию и обеспечению
4. Учет расчетов по социальному страхованию и обеспечению Для создания специальных фондов производятся соответствующие отчисления на социальные нужды, включающиеся в издержки производства или обращения. Пособия по временной нетрудоспособности, санаторно-курортное
70. Пособия по социальному обеспечению
70. Пособия по социальному обеспечению Пособие по временной нетрудоспособности является особым видом оплаты непроработанного времени.Пособие по временной нетрудоспособности выдается:1) при заболевании, связанном с утратой трудоспособности;2) при санаторно-курортном
Существенный риск инвестирования в высокодоходные облигации – риск банкротства эмитента
Существенный риск инвестирования в высокодоходные облигации – риск банкротства эмитента С формальной точки зрения, можно говорить о банкротстве, когда эмитент облигации более чем на 30 дней задерживает оговоренную выплату купона или основного долга. В действительности
17. Учет расчетов по социальному страхованию и обеспечению
17. Учет расчетов по социальному страхованию и обеспечению Для создания специальных фондов производятся соответствующие отчисления на социальные нужды, включающиеся в издержки производства или обращения. Пособия по временной нетрудоспособности, санаторно-курортное
Глава 11 Пенсии по государственному пенсионному обеспечению
Глава 11 Пенсии по государственному пенсионному обеспечению 11.1. Общие положения11.2. Основные понятия, используемые в Федеральном законе «О государственном пенсионном обеспечении в Российской Федерации»11.3. Лица, имеющие право на государственную пенсию11.4. Порядок
Глава 11 Меры по обеспечению безопасности бизнеса
Глава 11 Меры по обеспечению безопасности бизнеса Защита бизнеса является одной из наиболее острых проблем, стоящих перед российскими компаниями. Независимо от того, является ли компания представителем малого бизнеса или среднего, долго она существует на рынке или
48. Фонд по негосударственному пенсионному обеспечению
48. Фонд по негосударственному пенсионному обеспечению Деятельность фонда по негосударственному пенсионному обеспечению участников фонда осуществляется на добровольных началах и включает в себя аккумулирование пенсионных взносов, размещение и организацию
1.4. Системный подход к обеспечению инновационного развития на национальном уровне
1.4. Системный подход к обеспечению инновационного развития на национальном уровне Рассмотренные выше особенности новой экономики и специфика перехода к инновационной модели развития России требуют уточнения институциональной системы регулирования инновационного
1.2. Планирование и организация работы по обеспечению кадрами
1.2. Планирование и организация работы по обеспечению кадрами Любое предприятие, имеющее планы своего развития на длительную перспективу, неизбежно сталкивается с необходимостью рационального использования своих человеческих ресурсов, их развития и пополнения.
Совершенствование процесса: традиционный подход и подход с точки зрения бережливого производства
Совершенствование процесса: традиционный подход и подход с точки зрения бережливого производства При традиционном подходе к совершенствованию процесса учитывается прежде всего локальная эффективность – «посмотри на оборудование, на операции, добавляющие ценность, и
ТК РФ Об обязанностях работодателя по обеспечению безопасных условий труда
ТК РФ Об обязанностях работодателя по обеспечению безопасных условий труда Статья 212. Обязанности работодателя по обеспечению безопасных условий и охраны трудаОбязанности по обеспечению безопасных условий и охраны труда возлагаются на работодателя.(в ред.
Глава 5. Маркетинг, ориентированный на будущее
Глава 5. Маркетинг, ориентированный на будущее Иногда менеджеру приходится становиться смелым и ловким циркачом и осторожно шагать по проволоке, натянутой между ближайшими задачами и отдаленными целями. Маркетинг – это процесс, посредством которого организация
6. Меры по обеспечению безопасности бизнеса
6. Меры по обеспечению безопасности бизнеса Американский бизнес за границей более не имеет защиты благодаря превосходству США в мировых делах. Во времена так называемого американского века, который продолжался более 60 лет, США были законодателями большинства норм и
Стремитесь не к совершенству, а к обеспечению быстрого доступа к информации
Стремитесь не к совершенству, а к обеспечению быстрого доступа к информации Не создавайте целевые страницы, которые стоят больше, чем вы можете себе позволить. Вы можете потратить тысячи долларов на каждую. Маркетинговые бюджеты некоторых компаний предусматривают такие
Маркетинг, ориентированный на потребителя
Маркетинг, ориентированный на потребителя Это один из наиболее продуктивных типов маркетинга, предполагающий, что компания делает акцент на повторных продажах, когда товары или услуги позиционируются как периодически расходуемые или подлежащие замене. Не следует