Информационные риски: методы оценки и анализа
Information risks: methods of estimation and analysisУДК 330, 004.9 22.06.2017 Выходные сведения: Авторы: Симон Оганнесович Искаджян, кандидат экономических наук, заместитель заведующего кафедрой экономических наук Ереванского филиала Российского экономического университета им. Г.В. Плеханова, Ереван, Армения, simon_iskajyan@yahoo.com Authors: Simon Ogannesovich Iskadzhyan, Yerevan Branch of the Plekhanov Russian University of Economics,Yerevan, Armenia, simon_iskajyan@yahoo.com Ключевые слова: Keyword: Аннотация: Ввиду произошедших в экономике изменений, информация, информационные технологии и появившийся рынок информационных услуг требуют к себе пристального внимания и изучения, поскольку очевидно, что вследствие владения, использования и передачи ценной и важной информации, может возникать ряд рисков, способных нанести ощутимый урон компании, государству и экономике в целом. В статье особое внимание уделено информационным рискам как основной составляющей рисков применения различных информационных технологий в бизнесе. Информационные риски требуют незамедлительного выявления, анализа и оценки в целях последующего сокращения, утилизации или передачи. Информационные риски являются неотъемлемой частью предпринимательских рисков и могут быть проанализированы и оценены с использованием качественных и количественных методов. Рассмотренные методы позволяют оценить уровень текущего состояния информационной безопасности предприятия, снизить потенциальные потери, предложить планы защиты от выявленных угроз. Для получения точных удовлетворительных результатов оценки необходимо использовать комплексный подход к оценке рисков на основе уже существующих методик. Annotation: Due to changes in the economy, information, information technologies and the emerging information services market require close attention and scrutiny, as it is obvious that due to the possession, use and transfer of valuable and important information, a number of risks can arise that can cause significant damage to the company, the state And the economy as a whole. In the article, special attention is paid to information risks as the main component of the risks of using various information technologies in business. Information risks require immediate detection, analysis and evaluation for subsequent reduction, disposal or transfer. Information risks are an integral part of business risks and can be analyzed and evaluated using qualitative and quantitative methods. The methods considered allow one to assess the level of the current state of information security of an enterprise, reduce potential losses, and offer protection plans against identified threats. To obtain accurate, satisfactory evaluation results, an integrated approach to risk assessment should be used based on existing methods.
Введение В течение последних нескольких лет информация стала играть важнейшую роль во всех сферах человеческой жизни, что связано с постепенным становлением информационного общества. Для развития человечества стали необходимы не только материальные, инструментальные и другие ресурсы, но и информационные. Настоящее время отмечается быстрым ростом информационных потоков, охватывающих весь земной шар, поскольку с переходом к современному этапу развития, характеризующемуся увеличивающимся темпом технических и технологических инноваций, объем тех знаний, которые необходимы для их обоснования, разработки, реализации и распространения, должен существенно возрастать. Наибольший прирост объема информации наблюдается в таких отраслях, как промышленность, торговля, образовательная сфера и банковско-финансовая сфера. Информация превращается в ценнейший вид продукции, суммарная стоимость которой в недалеком будущем должна превзойти суммарную стоимость продуктов материального производства, так как для обеспечения успешного ресурсосберегающего создания материальных благ и услуг необходимо использовать принципиально новую технологию, обеспечивающую прирост знаний, их эффективный поиск, хранение, распространение и внедрение. Ввиду этих произошедших в экономике изменений, информация, информационные технологии и появившийся рынок информационных услуг требуют к себе пристального внимания и изучения, поскольку очевидно, что вследствие владения, использования и передачи ценной и важной информации, может возникать ряд рисков, способных нанести ощутимый урон компании, государству и экономике в целом. У каждой корпорации есть секреты производства, данные об уникальных инновациях, интеллектуальной собственности, базы данных клиентов, партнеров, поставщиков, сотрудников, на которых базируется весь производственный процесс, и попадание этих данных в руки конкурентам или иным недоброжелателям – серьезно угрожает состоянию и функционированию компании. Из-за широкого распространения сетевых технологий и мобильных устройств, проблема защиты ценной информации стоит как никогда остро. В ряду основных задач компаний, помимо привычных, появились такие, как защита и обеспечение конфиденциальности данных, снижение информационных рисков и предупреждение хакерских атак. Никто не застрахован от таких нежелательных последствий, как кража, перехват информации, заражение компьютера вирусом, уничтожение информации и многих других. Обеспечение информационной безопасности компании является не только одной из важнейших задач высшего руководства, но и важной составной частью менеджмента организации в целом. Понятие информационного рискаВ настоящий момент еще не сложилось однозначного понятия, что же из себя представляет информационный риск. Некоторые специалисты рассматривают информационный риск в качестве события, которое оказывает непосредственное влияние на информацию: ее удаление, искажение, нарушение ее конфиденциальности или доступности. [2], [3], [6, с. 5]. Другие рассматривают данное понятие в более узком аспекте, ограничивая зону информационного риска лишь компьютерными системами. В большинстве понятий не рассматриваются некоторые важные аспекты, которым стоило бы уделить внимание. В первую очередь, это специалисты, чья работа связана непосредственно с вводом информации в систему и ее обработкой. Ведь уже на стадии получения этой информации существуют риски, так как даже на данной стадии существуют события, которые оказывают влияние на достоверность полученных данных, их полноту и актуальность. Также в это определение часто не включаются риски, связанные с возникновением сбоев в алгоритмах обработки информации, программах, которые используются для выработки управленческих решений. Некоторые специалисты подходят к понятию «информационные риски» с другой точки зрения – экономической. Под определением они понимают «опасность возникновения убытков или ущерба в результате применения компанией информационных технологий. Иными словами, IT-риски связаны с созданием, передачей, хранением и использованием информации с помощью электронных носителей и иных средств связи». [1, с.65]. Классификация информационных рисковВсе информационные риски можно классифицировать на различные группы на основании нескольких критериев: 1. По источникам информационные риски делятся на внутренние и внешние; 2. По характеру – на преднамеренные и непреднамеренные; 3. По виду – прямые или косвенные; 4. По результату – нарушение достоверности информации, нарушение актуальности информации, нарушение полноты информации, нарушение конфиденциальности и др. 5. По механизму воздействия: стихийные бедствия, аварии, ошибки специалистов и др. Методики анализа, оценки и управления рисками информационной безопасностиАнализ информационных рисков — это процесс совокупного оценивания степени защиты информационной системы с определением количественных (в форме денежных ресурсов) и качественных (уровни риска: высокий, средний, низкий) показателей риска. Анализ осуществляется при помощи различных инструментов и методов формирования процессов защиты инфoрмации. На основе его результатов выделяются самые высокие риски, являющиеся опасной угрозой и требующих немедленного принятия дополнительных защитных мер. [4, с.75]. Единой методики, по которой можно было бы определить количественную величину риска, на сегодняшний день не существует. Во-первых, это обусловлено отсутствием необходимого объема статистической информации о возможности возникновения какой-либо конкретной угрозы. Во-вторых, играет немаловажную роль тот факт, что определить величину стоимости конкретного информационного ресурса порой очень трудно. [7, 8, 9, 23, 24]. Например, владелец информационного ресурса легко может указать стоимость оборудования и носителей, однако назвать точную стоимость данных, находящихся на этом оборудовании и носителях, он фактически не в состоянии. Поэтому самой часто используемой является качественная оценка информационных рисков, главные задачи которой – это идентифицировать факторы риска, определить возможные уязвимые области риска и оценить воздействие каждого из видов. [5, с. 32]. Наиболее известный подход к количественному рассчету информационных рисков – британский метод CRAMM. Его основными целями являются: автоматизация управления рисками, оптимизация финансовых расходов на управление, оптимизация времени на сопровождение систем безопасности компании, поддержка непрерывности бизнеса [10]. Анализ рисков проводится экспертным путем.В проводимых расчетах информационных рисков принимаются к учету такие факторы, как: 1. Стоимость ресурса – Asset Value (AV). Данная величина отражает ценность конкретного информационного ресурса. При качественной оценке рисков, стоимости ресурса, как правило, присуждается ранг в интервале от 1 до 3, где 1 — это минимальная стоимость ресурса, 2 — это средняя стоимость ресурса и 3 — это максимальная стоимость ресурса. Например, если рассматривать информационную банковскую систему, то её автоматизированный сервер будет иметь ранг AV = 3, а отдельный информационный терминал AV = 1; 2. Степень незащищенности ресурса от угрозы – Exposure Factor (EF). Данный параметр демонстрирует, насколько какой-либо ресурс уязвим относительно рассматриваемой угрозы. К примеру, рассматривая банковскую организацию, тот же сервер автоматизированной банковской системы характеризуется наибольшей доступностью. Поэтому, атаки являются для него максимальной угрозой. При качественной оценке рисков эта величина так же расположена в интервале от 1 до 3, где 1 — это низшая степень уязвимости (незначительное воздействие), 2 — средняя (есть большая вероятность восстановить ресурс), 3 — наивысшая степень уязвимости (необходима полная замена ресурса после утилизации угрозы); 3. Оценка возможности возникновения угрозы – Annual Rate of Occurrence (ARO) показывает, какова вероятность реализации конкретной угрозы за обусловленный временной промежуток (чаще всего, в течение одного года) и так же может принимать значения в интервале от 1 до 3 (низкая, средняя, высокая). На основе опытных данных формируется оценка ожидаемых потерь вследствие воздействия определенной угрозы за установленный временной период – Annual Loss Exposure (ALE), характеризующая размер риска и рассчитывающаяся, используя формулу: ALE = ((AV × EF × ARO). После осуществления начальной оценки рисков, полученные в ходе вычислений значения необходимо проранжировать согласно степеням важности для определения низких, средних и высоких уровней информационных рисков. Методика управления рисками содержит несколько способов действий в условиях возникновения рисков.Риск можно: • принять — согласиться с риском и понести обусловленные им потери; • снизить — принять определенный перечень мер, направленный на минимизацию риска; • передать — возложить затраты на покрытие ущерба на страховую компанию, либо же – трансформировать риск в риск с более низким уровнем опасности с помощью специальных механизмов. После этого происходит распределение рисков по рангу, а затем – выявляются те риски, которые требуют к себе внимания в первую очередь. Основной метод управления подобными рисками – это его снижение, изредка применяется передача риска. Риски, характеризующиеся средним уровнем опасности, возможно передавать и снижать наравне с рисками высокого уровня. Риски низшего уровня опасности обычно принимаются и не участвуют в дальнейшем анализе. Очевидно, что интервал ранжирования рисков определяется на основе осуществлённого расчета их качественной величины. Таким образом, если величины рассчитываемых рисков находятся в интервале от 1 до 18, то низкие риски лежат в диапазоне от 1 до 7, средние — от 8 до 13, высокие — от 14 до 18. Так, управление рисками заключается в снижении величин высоких и средних рисков до значений низких информационных рисков, при которых становится возможным их принятие. Снижение уровня риска может быть достигнуто путем уменьшения одной или нескольких составляющих формулы (стоимость ресурса AV, уровень незащищенности ресурса от угроз EF, оценка вероятности возникновения угрозы ARO) с помощью определенных мер. В основном это реализуется применительно к уровню незащищенности ресурса от угроз и оценки вероятности возникновения угрозы, так как стоимость ресурса — как правило, является достаточно фиксированным параметром. Методы оценки рисков информационной безопасностиСпециалисты в области информационной безопасности для того, чтобы выявить информационные риски и предугадать возможные последствия, в основном используют различные методы экспертных опросов: заочный — анкетирование, и очные, более точные: интервьюирование, комиссионный метод, brainshtorm и Delfy. [17, 18, 19, 20, 21, 22]. Метод CORAS Методология CORAS была разработана в рамках европейской программы Information Society Technologies. Суть методологии состоит в приспособлении, конкретизации и сочетании некоторых методов проведения анализа рисков, например: Event-Tree-Analysis, цепи Маркова и FMECA. В данном методе используется модель UML (унифицированный язык моделирования – язык, используемый для графического описания объектов моделирования в сфере разработки ПО). Для фиксирования получаемых межэтапных результатов и для конечного предоставления полных заключений о проведенном анализе информационных рисков, используют специальные встроенные в UML диаграммы CORAS,. Работы по анализу информационных рисков, согласно методологии CORAS, состоят из следующих процедур: • проведение подготовительных мероприятий – поиск и систематизация данных об объекте анализа; • представление клиентом объекта или объектов, которые должны подвергнуться анализу; • полное и поэтапное описание предстоящей задачи аналитиком; • проверка правильности и обстоятельности документов, представленных для проведения анализа; • осуществление мероприятий по выделению рисков; • оценивание вероятностей и последствий возникновения угроз информационной безопасности; • выделение приемлемых рисков (которые могут быть приняты) и рисков, которые необходимо представить на оценку для дальнейшего снижения или устранения; • ликвидация угроз. Данный программный инструментарий не требует значительных ресурсов для установки и применения. Методика проста в использовании и не требует специальных знаний. [11, 12]. К недостаткам можно отнести то, что в методике не предусмотрена периодичность проведения оценки рисков. Метод OCTAVEМетодология OCTAVE (Operationally Critical Threat, Asset and Vulnerability Evaluation) разработанная в Институте программной инженерии при Университете Карнеги-Меллона, предусматривает большую степень вовлечения владельца информации в деятельность по определению критических информационных активов и возникающих в связи с ними рисков. Метод OCTAVE является методом быстрой оценки критических угроз, определения активов и выявления уязвимостей. В данной методике предусмотрено создание специализированной группы анализа, изучающей безопасность. Эта группа включает в анализ работников бизнес-подразделений компании, использующих систему, а также сотрудников IT-отдела. Оценивание рисков информационной безопасности по методологии OCTAVE состоит из трех этапов. [14. 15]. На первоначальном этапе происходит оценка организационных аспектов. На этой стадии группа анализа должна определить критерии, по которым будет оцениваться ущерб, а впоследствии – и риски. Так же на этом этапе происходит выявление важнейших организационных ресурсов и оценивание сегодняшнего состояния практики и опыта поддержания и защиты безопасности в компании. На финальном шаге первоначальной стадии идентифицируются требования безопасности, и определяется перечень опасностей для всех критических ресурсов. На второй стадии осуществляется комплексный анализ информационной инфраструктуры корпорации. Большое внимание уделяется тому, насколько быстро и слаженно вопросы безопасности разрешаются между отделами и сотрудниками, которые отвечают за использование данной инфраструктуры. Для третьей стадии характерно проведение разработки тактики обеспечения безопасности и создание плана по защите информации и сокращению рисков. В ходе выявления и анализа рисков оценивается урон от возможного возникновения угроз, устанавливаются вероятностные критерии оценки угроз, а также оценивается вероятность реализации угроз. В ходе формирования стратегии гарантирования безопасности и плана сокращения рисков осуществляют следующие действия: • характеризуют текущую стратегию по обеспечению безопасности, • делают выбор подходов к сокращению рисков, • создают план по сокращению рисков, • указывают изменения в текущей стратегии по обеспечению безопасности, • выявляют перспективные направления работы по обеспечению безопасности. Матричный метод анализаДанный метод анализа связывает активы, уязвимости, угрозы и средства управления и определяет важность различных средств управления, соответствующим активам организации. Под активами организации понимаются существенные с точки зрения объекты, которые могут быть как материальными и нематериальными. Матричная методология включает в себя три отдельных матрицы: матрицу угроз, матрицу уязвимостей и матрицу контроля. С помощью этих матриц собираются данные для анализа рисков. [13, 16]. Все матрицы связаны между собой. Матрица уязвимостей содержит связь между активами и уязвимостями, матрица угроз содержит в себе отношения между уязвимостями и угрозами, а матрица контроля содержит связи между угрозами и средствами управления. Значение в каждой ячейке матрицы показывает ценность отношения между элементом строки и столбца. Используется следующая система оценок: низкая, средняя и высокая. В процессе первоначального анализа формируются списки активов, уязвимостей, угроз и средств управления. Матрицы заполняются путем добавления данных о связи элемента столбца матрицы с элементом строки. Затем данные из матрицы уязвимостей переносятся в матрицу угроз. Дальше по такому же принципу данные из матрицы угроз заносятся в матрицу контроля. Примеры трех матриц:
Рисунок 1. Матрица уязвимостей Пусть есть n активов, относительная стоимость актива aj (j=1, n). Также пусть сij – это воздействие уязвимости vi на актив aj. Тогда совокупное воздействие уязвимости vi на активы организации вычисляется по формуле:
Рисунок 2. Матрица угроз Пусть имеется p угроз, которые воздействуют на V уязвимостей, а dki – это потенциал воздействия угрозы tk уязвимости vi. Тогда относительное совокупное воздействие угрозы Tk определяется по формуле:
Рисунок 3. Матрица контроля Пусть есть q средств управления, которые могут смягчить p угроз, а elk – воздействие средства контроля Z0 на угрозу tk. Тогда относительное совокупное воздействие средств контроля Z0 определяется по формуле: Одним из главных преимуществ данного метода является то, что его можно применить практически к любой организации. Методология содержит довольно удобные матричные шаблоны, которые можно улучшать с появлением новой информации для анализа. Этим методом можно воспользоваться самостоятельно, не обращаясь к специалистам. Тем не менее, перед принятием решения по внедрению какого-либо метода управления рисками необходимо удостовериться, что он в полной мере учитывает все потребности корпорации, её параметры, а также отвечает опыту лучших мировых практик и отличается подробным описанием процессов и предпринимаемых в ходе оценки действий. Заключение С переходом к рыночной экономике и ростом значения прогнозирования экономического развития существенно возросла роль информации. Информация стала залогом успешного функционирования фирмы, поддержанием ее конкурентоспособности и нормального развития. Однако широкое использование информации породило новый вид рисков – информационные риски, которые могут составлять серьезную угрозу развитию и функционированию компаний. Поэтому информационные риски требуют незамедлительного выявления, анализа и оценки в целях последующего сокращения, утилизации или передачи. Необходимо помнить, что формулирование и осуществление политики безопасности по устранению подобных рисков не будет эффективной, если существующие шаблоны и правила используются не так, как должны, что происходит из-за необученности сотрудников или их неосведомленности о важности проблемы. Именно поэтому работы по обеспечению информационной безопасности должны быть комплексными. Управление информационными рисками – субъективный, сложный и очень важный процесс в деятельности отечественных и зарубежных компаний, особенно тех их них, кто работает с конфиденциальной информацией, с сокрытой информацией или просто с большими объемами информации, когда вероятность ее непредвиденной утечки очень велика. Однако уже разработано множество систем и методик по расчету и анализу возможных информационных рисков, которые позволяют оперативно информировать о них бизнес и впоследствии соблюдать главные требования рынка – непрерывность и безопасность экономической деятельности компании. Библиографический список 1. Мишель М. Управление информационными рисками// Финансовый директор. −2007. − № 9, С.64-68. References 1. Mishel’ M. Upravlenie informatsionnymi riskami// Finansovyi direktor. −2007. − № 9,S.64-68. |