На третьем этапе вырабатывается стратегия обеспечения безопасности и планы снижения рисков, для чего решаются следующие задачи:
- Идентифицируются риски для активов
- Разрабатываются критерии оценки рисков
- Проводится оценка рисков
- Разрабатывается стратегия защиты
- Разрабатываются планы уменьшения рисков
- Выполняется корректировка стратегии и планов защиты руководством компании
- Определяются следующие шаги
Идентификация риска в данной методике сводится к идентификации ущерба. Последний прежде всего зависит от того, к каким результатам привело нарушение: к раскрытию, модификации, потере, разрушению или недоступности информации. Для идентификации рисков аналитики должны, основываясь на значениях параметра «результат нарушения» из профилей угроз каждого актива, дать ответы на следующие вопросы:
- Какой ущерб репутации компании может быть нанесён данным нарушением?
- Насколько может снизится доверие клиентов?
- Возможен ли ущерб здоровью клиентов?
- Скажется ли это нарушение на производительности предприятия?
- Может ли это нарушение привести к штрафным санкциям?
- К какому финансовому ущербу может привести данное нарушение?
В результате анализа ответов на выше перечисленные вопросы для каждого актива создаются словесные описания ущерба, называемые
дескрипторами ущерба (impact description).
Методика OCTAVE не требует обязательной оценки вероятности осуществления угрозы, самым главным в оценке рисков здесь считается определение возможного ущерб. Если все же было решено привлечь вероятности для оценки рисков, то команда аналитиков прежде всего должна прийти к согласию, какую вероятность в числовом выражении они считают высокой, средней и низкой. Затем на основе этой универсальной шкалы качественных оценок должны быть определены вероятности атак. Полученные данные о вероятностях могут быть привлечены позже (на 6 шаге - корректировка стратегии) во время пересмотра приоритетов нарушений.
Следующей задачей является
определение критериев оценки риска/ущерба выраженных в категориях здравого смысла. Для этого команда аналитиков должна прийти к согласию о том, что в их понимании означает «большой», «средний» или «незначительный» ущерб для их предприятия. Так, например, для одной организации простой корпоративного почтового сервера в течение часа является незначительным ущербом, а для другой – большим. В результате обсуждений создается универсальная шкала качественных оценок, применимая ко всем видам ущерба: репутационному, физической безопасности, финансовому, правовому, ущербу производительности.
Собственно оценка рисков/ущерба сводится к анализу дескрипторов ущерба, сгенерированных ранее, и приписыванию им соответствующей качественной оценки по шкале «большой- средний- незначительный». В результате для каждого актива создается
профиль риска, включающий следующие данные:
- Профиль угрозы
- Требования безопасности
- Дескриптор ущерба
- Качественная оценка ущерба
- Перечень инфраструктурных компонентов, относящиеся к данному активу, и отчет об уязвимостях
- Характеристики вероятности угрозы (опционально)
Следующей задачей является
создание стратегии безопасности. Для этого команде аналитиков потребуется ответить на ряд вопросов общего характера:
- Какие меры, направленные на обучение и тренинг персонала, могли бы усовершенствовать безопасность предприятия?
- Что могло бы способствовать интеграции вопросов безопасности в бизнес-стратегию предприятия?
- Что может гарантировать понимание всеми членами коллектива их роли и ответственности в деле поддержания безопасности?
- Какой уровень расходов на обеспечение безопасности предприятия можно считать достаточным?
- Являются ли принципы и процедуры обеспечения безопасности, принятые на предприятии (в том числе в сфере работы с внешними организациями) удовлетворительными? Если нет, то как их можно улучшить?
- Что нужно сделать, чтобы гарантировать непрерывность функционирования предприятия и готовность персонала к работе в режиме восстановления после природных и техногенных катастроф?
На этом этапе аналитики ревизируют принятый порядок и текущие способы решения проблем безопасности, фиксируют слабости организационных процедур, тщательно изучают профили риска для всех ключевых активов предприятия. Команда начинает работу по созданию стратегии с изучения каталога образцов стратегических решений в области безопасности, предусматриваемого в числе вспомогательных материалов методики
OCTAVE.
Из каталога выбираются решения в наибольшей мере соответствующие нуждам предприятия, например, те из них, которые используют средства безопасности, уже используемые на предприятии, или направлены на устранение тех угроз, которые в условиях данного предприятия отнесены к высокоприоритетным, или касаются именно тех уязвимостей, которые были обнаружены в компонентах инфраструктуры предприятия.
Полученная в результате стратегия безопасности представляет собой набор предложений, адресуемых командой аналитиков руководству предприятия. Предложения в основном имеют характер долговременных инициатив, действующих в масштабе всего предприятия.
Следующим шагом является разработка планов по уменьшению рисков. Эта работа выполняется на основе всей собранной ранее информации. На этом шаге для каждого ключевого актива необходимо выяснить следующее:
- Какие типы угроз могут вызвать наибольший ущерб для бизнес-целей предприятия?
- Какие действия могут быть предприняты для распознавания этого типа угроз, когда они возникают?
- Какие действия могут быть предприняты для предотвращения или повышения устойчивости к данному типу угроз ?
- Какие действия могут способствовать восстановлению после реализации угроз этого типа?
- Какие риски следует всеми силами уменьшать, а какие можно принять, не предпринимая никаких действий по их смягчению?
- Какие меры могут быть использованы для подтверждения эффективности предлагаемых планов по уменьшению рисков?
Вопрос о принятии рисков решается на основе оценок ущерба. В качестве дополнительного фактора на этом этапе могут быть использованы оценки вероятности (если они делались ранее). Оценки ущерба используются также для ранжирования рисков, с тем чтобы гарантировать наибольшее внимание рискам с наивысшим приоритетом. Предложения по уменьшению рисков подготавливаются на основе критического анализа текущего состояния используемых на предприятии средств обеспечения безопасности, а также профилей риска для всех ключевых активов.
Результатом данного этапа должны стать конкретные планы действий по смягчению последствий атак на критически важные ресурсы предприятия. Эти планы адресуются административному персоналу предприятия.
Далее руководство компании совместно с командой аналитиков изучает представленную стратегию безопасности и планы по уменьшению рисков и при необходимости вносит в них свои коррективы. Основаниями для внесения исправлений в представленные документы могут оказаться финансовые и организационные ограничения, а также перспективы развития предприятия.
Данный этап важен не только тем, что в разработку стратегии и планов свой вклад внесли бизнес-руководители, имеющие более точное представление ресурсах, которыми располагает предприятие, но и тем, что команда специалистов-«безопасников» получила поддержку бизнеса, столь необходимую для проведения в жизнь важного проекта.
Последнее, что предусмотрено в методике OCTAVE – это определение руководством предприятия своих следующих шагов в направлении реализации стратегии безопасности и планов по снижению рисков.
В результате анализа рисков совместными усилиями специалистов по безопасности и руководителей предприятия формируется
политика безопасности(security policy) — совокупность документированных управленческих решений, руководящих принципов, правил, процедур и практических приёмов, направленных на защиту информации и поддерживающей ее инфраструктуры.
Политика безопасности определяет
стратегические направления информационной защиты предприятия, а именно, очерчивает круг критически важных информационных ресурсов предприятия, защита которых представляет наивысший приоритет, предлагает меры, которые могут быть предприняты для устранения или уменьшения связанных с этими ресурсами рисков. На основе найденной стратегии разрабатывается программа обеспечения безопасности ИС, планируется совокупный бюджет, необходимый для выполнения программы, назначаются руководители и очерчивается зона их ответственности.