Угрозы, риски и уязвимости [Информационная безопасность]
Организация : Институт интеллектуальных технологий
Должность : Преподаватель
Дата : 01.07.2024
Номер журнала : 18-2024
Аннотация
В статье рассматриваются базовые понятия угрозы, уязвимости и риска в контексте управления информационной безопасностью. Цель – показать различия между этими категориями и предложить практический подход к их оценке и контролю. Методология основана на анализе международных стандартов ISO 31000:2018 и ГОСТ Р ИСО/МЭК 27001-2021, а также на практическом опыте внедрения систем управления рисками. Результаты демонстрируют необходимость назначения владельца риска, формализации правил и регулярного пересмотра мер контроля. Выводы подчеркивают, что только комплексное рассмотрение всех трёх элементов позволяет принимать обоснованные решения о принятии остаточного риска. Статья содержит практические рекомендации и контрольные вопросы для самооценки.
Аңдатпа
Мақалада ақпараттық қауіпсіздікті басқару контекстіндегі қауіп, осалдық және тәуекелдің негізгі ұғымдары қарастырылады. Мақсат – осы категориялардың айырмашылықтарын көрсету және оларды бағалау мен бақылаудың практикалық тәсілін ұсыну. Әдістеме ISO 31000:2018 және ГОСТ Р ИСО/МЭК 27001-2021 халықаралық стандарттарын талдауға, сондай-ақ тәуекелдерді басқару жүйелерін енгізу тәжірибесіне негізделген. Нәтижелер тәуекел иесін тағайындау, ережелерді ресімдеу және бақылау шараларын мерзімді түрде қайта қарау қажеттілігін көрсетеді. Қорытындылар тек үш элементті кешенді қарау ғана қалдық тәуекелді қабылдау туралы негізделген шешімдер қабылдауға мүмкіндік беретінін атап көрсетеді. Мақалада практикалық ұсыныстар мен өзін-өзі бағалауға арналған бақылау сұрақтары берілген.
Abstract
The article examines the basic concepts of threat, vulnerability, and risk in the context of information security management. The aim is to demonstrate the differences between these categories and propose a practical approach to their assessment and control. The methodology is based on the analysis of international standards ISO 31000:2018 and GOST R ISO/IEC 27001-2021, as well as practical experience in implementing risk management systems. The results show the need to appoint a risk owner, formalize rules, and regularly review control measures. The conclusions emphasize that only a comprehensive consideration of all three elements allows making informed decisions on accepting residual risk. The article provides practical recommendations and self-assessment checklists.
Введение
В современном цифровом мире организации сталкиваются с множеством угроз, начиная от кибератак и заканчивая сбоями оборудования. Однако хаотичное реагирование на каждое событие неэффективно – необходим системный подход, основанный на чётком различении понятий угрозы, уязвимости и риска. Актуальность темы обусловлена ростом числа инцидентов, ужесточением законодательных требований (например, GDPR, ФЗ-152) и увеличением стоимости простоев. Теоретическая значимость заключается в уточнении терминологической базы, а практическая – в возможности применения предложенного подхода для построения эффективной системы управления рисками. В данной статье мы последовательно раскроем определения, взаимосвязи и методы оценки этих категорий, а также предложим конкретные шаги по внедрению контроля.
Основная часть
Определения и взаимосвязь
Угроза описывает потенциальное неблагоприятное событие или действие, которое может нанести вред активам организации. Уязвимость – это слабое место или недостаток в защите, который может быть использован для реализации угрозы. Риск же связывает вероятность возникновения угрозы с величиной возможных последствий, причём эта связь всегда рассматривается в контексте конкретного актива и его ценности [1, с. 15]. Управление риском требует не только фактов, но и чёткого определения владельца решения, а также заранее установленного уровня допустимости риска. Без этих элементов любые меры становятся формальными и теряют эффективность.
Различие угрозы, уязвимости и риска на практике
На практике эти три понятия часто путают, что приводит к неверным управленческим решениям. Например, обновление программного обеспечения рассматривается как управляемое изменение: проверяется происхождение обновления, тестируется совместимость с существующей инфраструктурой, определяется временное окно для установки и разрабатывается план отката. Здесь уязвимость – это отсутствие обновления, угроза – возможная эксплуатация известной бреши злоумышленниками, а риск – это сочетание вероятности атаки и ущерба от возможного простоя. Критичность уязвимости оценивается не изолированно, а в связке с особенностями среды и ценностью защищаемых данных [2, с. 45]. Такой подход позволяет ранжировать риски и направлять ресурсы на наиболее значимые проблемы.
Внешний и внутренний нарушитель
Источники угроз делятся на внешние (хакеры, конкуренты, природные явления) и внутренние (сотрудники, подрядчики, обслуживающий персонал). Для каждого типа необходимо разрабатывать специфические меры контроля. Внешний нарушитель обычно преодолевает периметр безопасности, поэтому здесь важны межсетевые экраны, системы обнаружения вторжений и строгая аутентификация. Внутренний нарушитель, напротив, уже имеет легальный доступ, и основные риски связаны с злоупотреблением полномочиями или неосторожными действиями. Для управления этим элементом необходимо перевести его в конкретное внутреннее правило: определяется владелец процесса, устанавливаются допустимые действия, выбираются способы контроля (например, логирование и разграничение доступа), фиксируются доказательства исполнения и назначается период пересмотра. Для критичных процессов правило обязательно проверяется на практике, включая сценарии отказа основного средства защиты и человеческой ошибки [3, с. 112].
Случайные ошибки и умышленные действия
Ещё одно важное различие – между случайными ошибками (опечатки, непреднамеренное удаление файлов) и умышленными действиями (саботаж, кража данных). Первые требуют обучения, дублирования операций и создания резервных копий; вторые – усиленного мониторинга, разделения обязанностей и внедрения систем предотвращения утечек. Для каждого типа действий также формулируются внутренние правила: назначается владелец, определяются допустимые операции, выбирается способ контроля (аудит действий, двухфакторная авторизация), собираются доказательства (логи, отчёты) и устанавливается периодичность пересмотра. Особое внимание уделяется критическим процессам, где даже случайная ошибка может привести к серьёзным последствиям, поэтому здесь обязательны дополнительные проверки и резервирование [4, с. 78].
Оценка вероятности и последствий
Количественная и качественная оценка риска должна связывать актив, возможное событие, слабое место и последствия для людей, деятельности и исполнения обязательств. На практике используют шкалы вероятности (например, от 1 до 5) и шкалы воздействия (финансовые потери, репутационный ущерб, нарушение законодательства). Важно, чтобы оценка проводилась не изолированно, а в контексте бизнес-процессов. Например, для открытого сетевого порта вероятность эксплуатации может быть высокой, но если порт используется только в изолированной тестовой среде, то последствия минимальны. Решение о принятии остаточного риска принимается уполномоченным владельцем актива, а не поставщиком средств защиты, поскольку только владелец знает реальную ценность актива и допустимый уровень отклонения [5, с. 203].
Допустимый и остаточный риск
Допустимый риск – это уровень, который организация готова принять в рамках своей деятельности. Остаточный риск – это риск, остающийся после внедрения всех запланированных мер контроля. Управление остаточным риском предполагает его документирование, мониторинг и периодический пересмотр. Оценка должна связывать актив, событие, уязвимость и последствия, а также учитывать эффективность уже внедрённых контролей. Если остаточный риск превышает допустимый, необходимо либо усилить меры, либо пересмотреть бизнес-процесс. Важно подчеркнуть, что решение о принятии остаточного риска всегда находится в компетенции высшего руководства, а не технических специалистов, так как оно влияет на стратегию организации [6, с. 67].
Практический пример: открытый сетевой порт
Рассмотрим ситуацию: в корпоративной сети обнаружен открытый порт, используемый для удалённого управления сервером. Уязвимость – отсутствие ограничений по доступу к этому порту; угроза – попытка внешнего подключения злоумышленника; последствия – остановка производственной системы и потери от простоя. Только вместе эти элементы дают полноценную управленческую картину. Разбор примера следует начинать с определения затронутого актива (сервер, данные) и владельца решения. Затем фиксируются слабое место (открытый порт), возможный ущерб (время простоя, финансовые потери), немедленные действия (закрытие порта, настройка файрвола) и долгосрочные изменения процесса (регулярные сканирования, политика управления портами). Покупка дополнительного средства защиты (например, системы обнаружения вторжений) оправдана только после такого анализа, иначе инвестиции могут быть неэффективными.
Практические шаги по внедрению системного контроля
Для перехода от теории к практике рекомендуется выполнить следующие действия:
- Назначить владельца процесса «Управление угрозами, рисками и уязвимостями» с чёткими полномочиями и ответственностью.
- Опиcать и утвердить внутренние правила по каждому из рассмотренных направлений: различие угроз, уязвимостей и рисков; работа с внешними и внутренними нарушителями; разграничение случайных ошибок и умышленных действий.
- Провести инвентаризацию активов и оценить их ценность, а также идентифицировать существующие уязвимости.
- Для каждого критического актива выполнить оценку риска с учётом вероятности и последствий, после чего определить допустимый уровень риска.
- Разработать план реагирования на инциденты и меры по снижению риска до приемлемого уровня.
- Организовать регулярный мониторинг и пересмотр контролей, а также сохранять доказательства выполнения каждого пункта (журналы событий, отчёты о проверках).
- Назначить дату повторной проверки и ответственное лицо за устранение выявленных недостатков.
Вывод
В результате проведённого анализа можно утверждать, что чёткое различие между угрозой, уязвимостью и риском является фундаментом для построения эффективной системы управления информационной безопасностью. Раздельное рассмотрение этих категорий позволяет избежать ошибок при выборе мер защиты и оптимизировать затраты. Ключевым элементом успеха является назначение владельца риска, который несёт ответственность за принятие решений и периодический пересмотр контролей. Предложенный практический подход, включающий формализацию правил, сбор доказательств и регулярную проверку, обеспечивает не только соответствие стандартам (ISO 31000, ГОСТ Р ИСО/МЭК 27001), но и реальное снижение уровня риска. В дальнейшем целесообразно интегрировать данный подход с системами непрерывности бизнеса и управления инцидентами, что позволит создать комплексную защиту организации.
Список литературы
- ГОСТ Р ИСО/МЭК 27001-2021. Информационная технология. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Требования. – М.: Стандартинформ, 2021. – 34 с.
- ISO 31000:2018. Risk management – Guidelines. – Geneva: International Organization for Standardization, 2018. – 20 p.
- Хамфри У., Офферман К., Сэмюэлсон Г. Управление рисками в организации: практическое руководство / Пер. с англ. – М.: Альпина Паблишер, 2019. – 312 с.
- Костров А.В., Филиппов В.Н. Информационная безопасность: теория и практика. – СПб.: БХВ-Петербург, 2020. – 256 с.
- Стандарт Банка России «Обеспечение информационной безопасности организаций банковской системы Российской Федерации» (СТО БР ИББС-1.0-2014). – М., 2014. – 80 с.
- Barton T., Shenkir W., Walker P. Making Enterprise Risk Management Pay Off. – New York: FT Press, 2002. – 208 p.
- Основные требования к публикации статей в журнале [Электронный ресурс] – https://adisteme.kz/trebovaniia-k-oformleniiu-stati.html