Защита информации в банке: основные угрозы и борьба с ними (часть 2)
Оценивание эффективности мероприятий по защите информации.
На практике обеспечение информационной безопасности происходит в условиях случайного воздействия факторов, которые в полной мере сложно предусмотреть заранее при проектировании системы защиты информации, но в дальнейшем они способны снизить эффективность предусмотренных проектом мер информационной безопасности или полностью скомпрометировать их.
Одной из существенных проблем при проектировании и эксплуатации систем защиты информации является игнорирование методологии системного анализа в отношении средств и инструментов для их защиты. Следует признать сложность, а иногда и невозможность объективного подтверждения эффективности системы защиты информации, что во многом определяется неполнотой нормативно-методического обеспечения информационной безопасности, прежде всего в области показателей и критериев.
Заметим, что в банковском секторе вопросам обеспечения информационной безопасности уделяется больше внимания, чем в других областях. Так, например, один из принятых Стандартов Банка России по информационной безопасности (СТО БР ИББС-1.2-2009) "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Методика оценки соответствия информационной безопасности организаций банковской системы Российской Федерации требованиям Стандарта СТО БР ИББС-1.0-2008" касается именно методологии оценки состояния информационной безопасности в банке. Развитие методологических подходов поможет со временем выработать единые критерии и параметры для оценки информационной безопасности и тем самым минимизировать сопутствующие риски, причинами которых могут стать источники различных угроз.
С содержанием стандартов Банка России можно ознакомиться на сайте Сообщества пользователей стандартов Центрального банка Российской Федерации по обеспечению информационной безопасности банковской системы Российской Федерации (ABISS).
Если не брать во внимание режимные предприятия и организации, которые подпадают под действие Закона РФ "О государственной тайне" №5485-1 от 21 июля 1993 года, то можно констатировать, что обеспечение информационной безопасности для многих организаций и предприятий является далеко не первоочередной задачей, причем не только в нашей стране.
Так, например, по статистическим данным Национального отделения ФБР США по компьютерным преступлениям, реальный уровень эффективности систем защиты информации недопустимо низок. Вероятность предотвращения несанкционированного проникновения в информационную систему составляет в среднем около 0,12. Вероятность обнаружения нападения на корпоративные сети составляет 0,03-0,15. Для сравнения: во многих прикладных областях, где обеспечению информационной безопасности процессов и объектов уделяется серьезное внимание, норма безопасности, отраженная в соответствующих документах, составляет 0,9.
Проектирование и применение систем защиты информации объективно связаны с неизвестными событиями в будущем и всегда содержат элементы неопределенности. Кроме того, есть и другие причины неоднозначности свойств систем защиты информации. Поэтому этапу проектирования естественным образом сопутствует значительная неопределенность. По мере реализации проекта ее уровень снижается. Поэтому объективной характеристикой качества систем защиты информации может служить только вероятность, характеризующая степень объективной возможности реализации конкретной системы защиты информации при заданном комплексе условий.
Примечание. Для развития и продвижения стандартов Банка России по обеспечению информационной безопасности создано Сообщество ABISS (более 30 кредитных организаций и 6 образовательных учреждений). Его цель – способствовать развитию и практическому применению единых стандартов, повышению уровня информационной безопасности и стабильности кредитно-финансовой системы.
Следует отметить, что термин "вероятность" в контексте оценивания системы защиты информации имеет несколько различных значений. Наиболее часто встречаются два толкования этого слова, которые обозначаются сочетаниями "объективная вероятность" и "субъективная вероятность".
Под объективной вероятностью (иногда называемой физической) понимается относительная частота появления какого-либо события в общем объеме наблюдений или отношение числа благоприятных исходов к общему их количеству. Объективная вероятность возникает при анализе результатов большого числа наблюдений, имевших место в прошлом, а также как следствия из моделей, описывающих некоторые процессы.
Под субъективной вероятностью понимается мера уверенности некоторого человека или группы людей (экспертов) в том, что данное событие в действительности будет иметь место.
Как мера уверенности человека в возможности наступления события субъективная вероятность может быть формально представлена различными способами: вероятностным распределением на множестве событий, бинарным отношением на множестве событий и другими способами. Наиболее часто субъективная вероятность представляет собой вероятностную меру, полученную экспертным путем.
Субъективная вероятность в современных работах в области системного анализа не просто представляет меру уверенности на множестве событий, а увязывается с системой предпочтений лица, принимающего решения, и в конечном итоге с функцией полезности, отражающей его предпочтения на множестве альтернатив.
Применение моделей.
Построение моделей при проектировании или модернизации системы защиты информации в банках представляется естественным путем решения задач анализа и проектирования с минимальными затратами и высокой эффективностью.
Так, на этапе анализа модель системы защиты информации используется для исследования каждой выполняемой функции (операции), чтобы выявить, например, к какой информации и к каким ресурсам должен иметь доступ каждый сотрудник при выполнении служебных обязанностей.
С целью проведения полного анализа рисков для информационной системы можно использовать модель, включающую:
виды ценной информации;
объекты ее хранения;
группы пользователей и виды доступа к информации;
средства защиты (в т.ч. политику);
виды угроз.
Такое системное моделирование представляет существенную алгоритмическую и математическую сложность для разработчиков.
После моделирования необходимо перейти к этапу анализа защищенности построенной модели информационной системы. Именно здесь возникает целый комплекс теоретических и практических проблем, с которыми сталкиваются разработчики алгоритмов анализа рисков. Практически невозможно автоматически, без участия эксперта, оценить защищенность информационной системы . Таких систем анализа рисков сегодня практически нет, а те, которые существуют, носят обобщенный характер.
Следующая проблема – как алгоритмически определить все классы уязвимостей (достаточность) в системе защиты анализируемой системы, как оценить ущерб от всех существующих в системе угроз безопасности и как добиться адекватной оценки совокупного ущерба по всем классам угроз, избежав избыточного суммирования ущербов.
И самая сложная проблема: риск – категория сугубо вероятностная. Как оценить вероятность реализации множества угроз информационной системы?
Речь не идет о сканировании конкретных уязвимостей в конкретном применяемом программном обеспечении.
Достаточно часто используется модель нарушителя, определяющая:
мотивы нарушителя, цели, которые он преследует при совершении несанкционированного доступа;
степень воздействия на информационную среду;
возможные места проникновения нарушителя;
информационные ресурсы, доступные нарушителю;
оценку последствий действий нарушителя.
В Стандарте Банка России СТО БР ИББС-1.0-2008 приведены следующие определения модели нарушителя информационной безопасности и модели угроз информационной безопасности.
Модель нарушителя информационной безопасности – описание и классификация нарушителей информационной безопасности, включая описание их опыта, знаний, доступных ресурсов, необходимых для реализации угрозы, возможной мотивации их действий, а также способы реализации угроз информационной безопасности со стороны указанных нарушителей.
Модель угроз информационной безопасности – описание источников угроз информационной безопасности; методов реализации угроз информационной безопасности; объектов, пригодных для реализации угроз информационной безопасности; уязвимостей, используемых источниками угроз информационной безопасности; типов возможных потерь (например, нарушение доступности, целостности или конфиденциальности информационных активов); масштабов потенциального ущерба.
Чаще всего в качестве теоретической основы применяется теория игр, когда для создания защитной системы используется матрица угроз/средств защиты и матрица вероятностей наступления угроз.
У злоумышленника существует своя собственная матрица нападений (ценностей), в общем случае эта матрица может не совпадать с матрицей защищающейся стороны.
После определения основных мотивов и целей нарушителя представляется возможным оказать влияние на них или необходимым образом скорректировать требования к системе защиты от данного типа угроз. Вопросы безопасности вычислительных систем – это большей частью вопросы человеческих отношений и человеческого поведения. При анализе нарушений защиты необходимо уделять внимание субъекту (личности) нарушителя. Устранение причин или мотивов, побудивших к нарушению, в дальнейшем может помочь избежать повторения подобного случая.
Модель может быть не одна. Целесообразно использовать несколько отличающихся друг от друга моделей в зависимости от типа противника информационной безопасности банков.
Для построения модели нарушителя используется информация от службы безопасности, риск-подразделений и службы внутреннего контроля банка о существующих средствах доступа к информации и ее обработки, о возможных способах перехвата данных на стадии передачи, обработки и хранения, об обстановке в коллективе и на объекте защиты, сведения о конкурентах и ситуации на рынке, об имевших место случаях хищения информации и т.п.
Кроме того, оцениваются реальные оперативные технические возможности злоумышленника для воздействия на систему защиты или на защищаемый объект.
Под техническими возможностями подразумевается перечень различных технических средств, которыми может располагать злоумышленник в процессе совершения действий, направленных против системы защиты информации.
Полезной для оценки последствий действий нарушителя представляется классификация нарушителей безопасности.
Для примера используем в качестве основания цель проникновения в информационную систему организации:
Исследователь (удовлетворение собственного любопытства, развитие профессиональных навыков, анализ разработок и т.д.).
Конкурент (промышленный шпионаж, дискредитация конкурента, получение новых конкурентных преимуществ и т.д.).
Шантажист (получение вознаграждения за необнародование полученной информации, приобретение нематериальных преимуществ (профессиональный рост, условия контракта, служебные преференции и т.д.)).
Террорист (разрушение или применение полученной информации для экстремистских, политических, экономических или экологических целей);
Вредитель (слабомотивированное или немотивированное деструктивное воздействие на информационные ресурсы без ярко выраженной материальной или личностной заинтересованности).
Следует понимать, что при использовании моделей, как и любого другого инструментария, существуют определенные требования и ограничения, соблюдение которых обеспечивает эффективное решение задач анализа, синтеза и управления в системах информационной безопасности.
Перечислим и кратко охарактеризуем некоторые из них:
Моделями должны пользоваться квалифицированные специалисты-профессионалы в области защиты информации, которые могли бы в каждой конкретной ситуации выбрать наиболее эффективную модель и критически оценить степень адекватности получаемых решений.
Модели следует использовать не просто для получения конкретных значений показателей уязвимости, а для оценки поведения этих значений при варьировании значимых исходных параметров в возможных диапазонах их изменений. В этом плане модели определения значений показателей уязвимости могут служить весьма ценным инструментом при проведении деловых игр по защите информации.
Для оценки адекватности моделей, исходных данных и получаемых решений надо как можно шире привлекать квалифицированных и опытных экспертов.
Примечание. Цели нарушителя, осуществляющего сетевую атаку: нарушение конфиденциальности передаваемой информации, нарушение целостности и достоверности передаваемой информации, нарушение работоспособности всей системы или отдельных ее частей.
В заключение следует сказать, что эффективное применение моделей возможно только при качественных исходных данных, необходимых для описания моделей при решении задач защиты. Существенно важным при этом является то обстоятельство, что подавляющее количество исходных данных обладает высокой степенью неопределенности. Поэтому надо не просто формировать необходимые данные, а постоянно их оценивать и уточнять.
Автор статьи: П.В. Ревенков (заведующий сектором Департамента банковского регулирования и надзора Банка России)
CRMdaily.ru (30.05.2011 в 09:21) | вверх страницы | к списку статей
|