Проект

Общее

Профиль

Управление рисками информационной безопасности » История » Версия 2

С. Антошкин, 03.06.2026 08:26

1 2 С. Антошкин
{{>TOC}}
2 1 С. Антошкин
3
h1. Управление рисками информационной безопасности
4
5
h2. Введение
6
7
Представьте, что вы отвечаете за безопасность в компании и перед вами стоит задача: защитить всё от всего. Устанавливаете межсетевые экраны, шифруете диски, внедряете MFA(Multi-Factor Authentication), нанимаете SOC(Security Operations Center)... Бюджет заканчивается, а новые угрозы продолжают появляться каждый день.
8
9
Проблема не в нехватке инструментов. Проблема в том, что без системы приоритетов вы защищаете не то, что важнее всего, и тратите деньги не там, где риск наиболее высок.
10
11
bq. Управление рисками информационной безопасности --- это процесс, позволяющий принимать _обоснованные_ решения о том, какие угрозы требуют немедленного внимания, какие можно принять, а какие --- передать третьим сторонам.
12
13
Именно этот процесс лежит в основе стандарта ISO(International Organization for Standardization) 27001 и является обязательным требованием для любой организации, выстраивающей систему управления информационной безопасностью (СУИБ(Система управления информационной безопасностью)).
14
15
---
16
17
h2. Основные понятия
18
19
Прежде чем описывать процесс, необходимо разобраться с терминологией. В области управления рисками ИБ(Информационная безопасность) все понятия связаны между собой, и путаница в терминах ведёт к ошибочным решениям.
20
21
h3. Актив
22
23
*Актив* (asset) --- всё, что представляет ценность для организации и требует защиты. Активы делятся на несколько категорий:
24
25
* *Информационные*: базы данных клиентов, финансовая отчётность, коммерческая тайна, персональные данные сотрудников
26
* *Программные*: бизнес-приложения, операционные системы, средства защиты
27
* *Физические*: серверы, рабочие станции, сетевое оборудование, носители информации
28
* *Сервисные*: доступ в интернет, электроэнергия, облачные сервисы
29
* *Кадровые*: сотрудники с их знаниями, опытом и правами доступа
30
* *Репутационные*: бренд, доверие клиентов, деловая репутация
31
32
Важно понимать: один актив может быть носителем другого. Сервер (физический актив) хранит базу данных (информационный актив), а её утрата влечёт репутационный ущерб (репутационный актив).
33
34
h3. Угроза, уязвимость и риск
35
36
Три ключевых понятия, которые часто путают:
37
38
|_.Понятие|_.Определение|_.Пример|
39
|*Угроза* (Threat)|Потенциальный источник нежелательного события|Хакер, уволенный сотрудник, пожар, программная ошибка|
40
|*Уязвимость* (Vulnerability)|Слабость актива, которую угроза может использовать|Отсутствие патча, слабый пароль, незащищённый порт|
41
|*Риск* (Risk)|Вероятность того, что угроза воспользуется уязвимостью, и величина ущерба от этого|Вероятность взлома через незакрытую уязвимость × стоимость простоя|
42
43
Взаимосвязь между ними выражается формулой:
44
45
p=. @Риск = Угроза × Уязвимость × Ценность актива@
46
47
Эта формула объясняет, почему снижение любого из множителей уменьшает итоговый риск. Можно убрать уязвимость (установить патч), снизить ценность актива (обезличить данные) или сделать угрозу менее вероятной (настроить мониторинг и реагирование).
48
49
---
50
51
h2. Цикл управления рисками
52
53
Управление рисками --- не разовое мероприятие, а непрерывный итеративный процесс. Международный стандарт ISO 27005 описывает его в виде пяти последовательных этапов, которые повторяются по мере изменения среды.
54
55
!clipboard-202606031123-3j5rl.png!
56
57
h3. Этап 1. Установление контекста
58
59
На этом этапе определяются границы процесса управления рисками: что именно мы защищаем, в каких условиях работает организация, каковы требования законодательства и бизнеса.
60
61
Ключевые вопросы этапа:
62
* Каков масштаб СУИБ --- вся организация или отдельные подразделения?
63
* Какие внешние требования применимы (152-ФЗ, ФЗ(Федеральный закон) №187 о КИИ(Критическая информационная инфраструктура), отраслевые стандарты)?
64
* Каков допустимый уровень риска (risk appetite) для данной организации?
65
* По каким критериям будет оцениваться ущерб --- финансовым, репутационным, операционным?
66
67
Результат этапа --- задокументированные критерии оценки рисков и перечень активов, попадающих в область действия СУИБ.
68
69
h3. Этап 2. Идентификация рисков
70
71
На этом этапе выявляются все риски, которые могут повлиять на активы организации. Работа ведётся в три шага:
72
73
# Инвентаризация активов --- составление реестра всего, что требует защиты, с оценкой ценности каждого актива
74
# Выявление угроз --- для каждого актива определяются применимые угрозы (используются каталоги угроз: STRIDE(Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege), MITRE ATT&CK(Adversarial Tactics, Techniques, and Common Knowledge))
75
# Выявление уязвимостей --- слабые места в процессах, технологиях и людях, которые могут быть использованы угрозами
76
77
Практический инструмент --- *реестр рисков* (Risk Register). Это таблица, в которой для каждого выявленного риска фиксируются: идентификатор, описание, владелец риска, связанный актив, угроза, уязвимость.
78
79
!clipboard-202606031125-k5gnn.png!
80
81
h3. Этап 3. Оценка рисков
82
83
Выявленные риски необходимо оценить, чтобы расставить приоритеты. Существуют два основных подхода.
84
85
h4. Качественная оценка
86
87
Наиболее распространённый метод --- матрица рисков 5×5, в которой каждому риску присваивается уровень вероятности (от «крайне редко» до «постоянно») и уровень воздействия (от «незначительного» до «критического»). Пересечение даёт итоговый уровень риска: низкий, средний или высокий.
88
89
Преимущества: быстро, понятно руководству, не требует точных данных.
90
Недостатки: субъективность оценок, сложность сравнения рисков разных категорий.
91
92
!clipboard-202606031125-nerdu.png!
93
94
h4. Количественная оценка
95
96
Количественные методы выражают риск в денежных единицах. Ключевые метрики:
97
98
* *SLE(Single Loss Expectancy)* --- ожидаемые потери от одного инцидента:
99
@SLE = Ценность актива × EF@, где EF(Exposure Factor) --- доля активов, повреждённых при реализации угрозы (от 0 до 1)
100
101
* *ARO(Annual Rate of Occurrence)* --- ожидаемое число инцидентов в год
102
103
* *ALE(Annual Loss Expectancy)* --- ожидаемые ежегодные потери:
104
@ALE = SLE × ARO@
105
106
*Пример расчёта.* База данных клиентов оценивается в 10 млн руб. При утечке данных теряется около 30% информации (EF = 0,3), вероятность утечки в год --- 20% (ARO = 0,2).
107
108
@SLE = 10 000 000 × 0,3 = 3 000 000 руб.@
109
@ALE = 3 000 000 × 0,2 = 600 000 руб.@
110
111
Если контроль, предотвращающий утечку, стоит 400 000 руб. в год --- он экономически обоснован.
112
113
h3. Этап 4. Обработка рисков
114
115
По результатам оценки для каждого риска выбирается стратегия обработки. Стандарт ISO 27005 выделяет четыре варианта:
116
117
|_.Стратегия|_.Когда применяется|_.Пример|
118
|*Снижение* (Mitigate)|Риск высокий, контроль экономически оправдан|Внедрение MFA снижает риск компрометации учётных записей|
119
|*Принятие* (Accept)|Риск низкий или стоимость контроля превышает ущерб|Зафиксировать риск потери флешки --- шифрование дороже возможного ущерба|
120
|*Передача* (Transfer)|Риск можно застраховать или передать провайдеру|Договор со страховой компанией по киберрискам; Anti-DDoS от провайдера|
121
|*Избегание* (Avoid)|Деятельность, порождающая риск, не критична для бизнеса|Отказ от самостоятельного хранения платёжных данных в пользу платёжного шлюза|
122
123
Важное замечание: *принятие риска --- это осознанное решение руководства*, зафиксированное документально. Оно принципиально отличается от простого игнорирования проблемы.
124
125
По итогам этапа составляется *план обработки рисков* (Risk Treatment Plan) --- документ, определяющий конкретные меры, ответственных и сроки реализации.
126
127
h3. Этап 5. Мониторинг и пересмотр
128
129
Среда угроз меняется: появляются новые уязвимости, изменяется бизнес, внедряются новые технологии. Поэтому оценка рисков не может быть разовой процедурой.
130
131
Рекомендуемые практики:
132
* Плановый пересмотр реестра рисков --- не реже одного раза в год
133
* Внеплановый пересмотр --- после значимых инцидентов, изменений в инфраструктуре, выхода новых регуляторных требований
134
* Ключевые индикаторы риска (KRI(Key Risk Indicator)) --- метрики, позволяющие отслеживать изменение уровня риска в реальном времени (например, число попыток несанкционированного доступа, процент систем без актуальных патчей)
135
136
---
137
138
h2. Реестр рисков: практический инструмент
139
140
Реестр рисков --- центральный документ процесса управления рисками. Он объединяет результаты всех этапов и служит рабочим инструментом для специалиста по ИБ и входным документом для аудита.
141
142
Минимально необходимые поля реестра:
143
144
|_.Поле|_.Описание|
145
|ID|Уникальный идентификатор риска (например, R-001)|
146
|Описание риска|Формулировка: «Риск [последствие] вследствие [угроза] через [уязвимость]»|
147
|Актив|Затрагиваемый актив|
148
|Угроза|Источник риска|
149
|Уязвимость|Слабость, используемая угрозой|
150
|Вероятность|Оценка по шкале 1--5|
151
|Воздействие|Оценка по шкале 1--5|
152
|Уровень риска|Произведение вероятности и воздействия или качественная оценка|
153
|Действующие контроли|Меры, уже снижающие риск|
154
|Остаточный риск|Уровень риска после применения контролей|
155
|Стратегия обработки|Снижение / Принятие / Передача / Избегание|
156
|Владелец риска|Ответственный за управление данным риском|
157
|Срок исполнения|Дата реализации плана обработки|
158
|Статус|В работе / Закрыт / Принят|
159
160
---
161
162
h2. Связь с ISO 27001
163
164
Управление рисками является обязательным требованием стандарта ISO 27001. Разделы 6.1.2 и 6.1.3 стандарта прямо предписывают:
165
166
* проводить оценку рисков информационной безопасности по задокументированному процессу
167
* вырабатывать варианты обработки рисков
168
* определять контроли из Приложения A, необходимые для снижения рисков
169
170
Таким образом, результаты оценки рисков напрямую определяют, *какие именно из 93 контролей* (в редакции ISO 27001:2022) организация обязана внедрить. Это делает управление рисками не формальным упражнением, а практическим инструментом проектирования СУИБ.
171
172
!clipboard-202606031126-euao9.png!
173
174
---
175
176
h2. Типичные ошибки при управлении рисками
177
178
Даже опытные организации допускают ряд системных ошибок:
179
180
# *Оценка «для галочки».* Реестр рисков заполняется раз в год перед аудитом и до следующего года остаётся нетронутым. Риски не пересматриваются после инцидентов и изменений в инфраструктуре.
181
182
# *Отсутствие владельцев рисков.* Риск без ответственного лица --- риск, которым никто не управляет. Владелец риска должен быть назначен из числа бизнес-руководителей, а не только IT-персонала.
183
184
# *Смешение угроз и рисков.* «Хакер» --- это угроза, а не риск. Риск --- «несанкционированный доступ к базе данных клиентов вследствие использования хакером уязвимости в веб-приложении, что приведёт к штрафам по 152-ФЗ и оттоку клиентов».
185
186
# *Игнорирование остаточного риска.* После внедрения контролей риск снижается, но не исчезает полностью. Остаточный риск должен быть задокументирован и принят руководством.
187
188
# *Оценка только технических рисков.* Организационные, процессные и кадровые риски (социальная инженерия, ошибки персонала, недобросовестные подрядчики) статистически приносят больший ущерб, чем технические атаки.
189
190
---
191
192
h2. Контрольные вопросы
193
194
# Чем отличаются понятия «угроза», «уязвимость» и «риск»? Приведите пример для каждого.
195
# Какова формула расчёта ALE(Annual Loss Expectancy) и для чего она применяется?
196
# Назовите четыре стратегии обработки рисков. В каких случаях целесообразно принять риск?
197
# Почему управление рисками является итеративным процессом, а не разовой процедурой?
198
# Как результаты оценки рисков связаны с выбором контролей по ISO 27001?
199
200
---
201
202
h2. Список литературы и стандартов
203
204
* ISO/IEC 27001:2022 --- Информационная безопасность, кибербезопасность и защита конфиденциальности --- Системы управления информационной безопасностью --- Требования
205
* ISO/IEC 27005:2022 --- Руководство по управлению рисками информационной безопасности
206
* ISO 31000:2018 --- Менеджмент рисков --- Руководящие указания
207
* ГОСТ Р ИСО/МЭК 27005-2010 --- Информационная технология. Методы и средства обеспечения безопасности. Менеджмент риска информационной безопасности
208
* NIST(National Institute of Standards and Technology) SP 800-30 Rev.1 --- Guide for Conducting Risk Assessments
209
* "MITRE ATT&CK":https://attack.mitre.org --- база знаний тактик и техник атак (используется при идентификации угроз)