Контакты
Подписка
МЕНЮ
Контакты
Подписка

Типовые Риски - Форум по вопросам информационной безопасности

Типовые Риски - Форум по вопросам информационной безопасности

К списку тем | Добавить сообщение


Автор: Вадим Семёнов | 40663 05.12.2012 07:52
Существует ли какая-нибудь база данных типовых значений рисков для информационных систем?

К примеру:
Есть крупное телекоммуникационное предприятие: 2500 пользователей;

Эксперт посчитал значения рисков:

для Сервера БД и почты - 0, 45%
для рабочих станций - 1,49%
для съёмных носителей - 2, 49%

Хороший это показатель риска или нет?)
С каким эталонным показателем можно сравнить?

Автор: Бутч, }{ | 40664 05.12.2012 08:14
*** Хороший это показатель риска или нет?)

Вам это должен был сказать эксперт, который расчитывал риски. По какой методике, он проводил расчёты, известно только ему самому.

*** С каким эталонным показателем можно сравнить?

Если, эксперт расчитывал какой-либо %, значит у него в методике расчёта для рисков указан диапазон min и max. За эталон естественно будет приниматься тот %, при котором риски наименее вероятны.

Одним словом, пытайте Вашего эксперта.

Автор: Вадим Семёнов | 40667 05.12.2012 10:04
К сожалению, нет возможности допросить эксперта.

Просто сейчас пишу диплом и приходится всё искать самому.

Известно, что для анализа применялось ПО "ГРИФ Digital Security".

На 4-ом курсе университета у меня был опыт знакомства с этой прогораммой.

Программа даёт возможность создавать ресурсы, угрозы и уязвимости.

Там основная хитрость в вероятности возникновения угрозы через уязвимость.(в университете эти вероятности ставились самими студентами "оптическим методом - от фонаря))")

Понимаю, что единой статистики вероятностей возникновения угроз нет, поскольку каждый объект и система рассматривается в индивидуальном порядке.

Однако, полагаю, статистика рисков всё-таки где-то должна быть!)


Интересует вопрос: существуют ли эталонные значения рисков для информационных систем (Класса К2, например)?



Автор: Бутч, }{ | 40670 05.12.2012 11:09
Оценка рисков, на мой взгляд, иностранная фишка. Соответственно, есть какие-то забугорные стандарты, где всё прописании.

Применительно к российским реалиям, в частности к ИСПДн класса К2, уместнее, я полагаю, говорить об угрозах безопасности.

Порядок разработки модели угроз определен в документах ФСТЭК:
- «Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных», Федеральная служба по техническому и экспортному контролю, 2008 год
- «Методика определения актуальных угроз безопасности персональных данных при их обработке в информационных системах персональных данных», Федеральная служба по техническому и экспортному контролю, 2008 год.

В этих документах рассчитываются вероятности появления угроз, что вполне можно приравнять к рискам.

Автор: Вадим Семёнов | 40672 05.12.2012 13:09
Спасибо, за документы!

С обоими документами ознакомился.
В математической модели "Методики определения актуальных угроз..." есть такая фраза:"...Под частотой (вероятностью) реализации угрозы понимается определяемый экспертным путем показатель, характеризующий, насколько вероятным является реализация конкретной угрозы безопасности ПДн для данной ИСПДн в складывающихся условиях обстановки."
Иными словами, опять появляется "тонкое место", где нужен эксперт (либо какая-нибудь статистика, чтобы вписать численное значение вероятности).

Сейчас читаю статистики IBM и Cisco, но там только информация о наиболее встречающихся угрозах (ПО), а не о типичных рисках для сети.

По-сути, нужно просто грамотно обосновать результат анализа эксперта (официальным документом либо статистикой) и доказать, что согласно этого анализа требуется модернизация систем.

Кто-нибудь знает экспертов ИБ работающих бесплатно?))))

Автор: Adelina | 40696 06.12.2012 08:51
<<<Иными словами, опять появляется "тонкое место", где нужен эксперт (либо какая-нибудь статистика, чтобы вписать численное значение вероятности).

вашими же словами - "оптическим методом - от фонаря))"

Автор: Вадим Семёнов | 40711 06.12.2012 12:59
)
"От фонаря" можно всегда сделать.

Только как потом это председателю из ФСТЭК обосновать?

Автор: malotavr | 40714 06.12.2012 16:03
> Только как потом это председателю из ФСТЭК обосновать?

Самое главное - не начните "типовые риски" выражать в процентах :)

Типовых значений вероятностей возникновения угроз нет и быть не может, так что количественная оценка рисков ИБ - нонсенс (что бы там не писали в стандартах). Так что имеете полное право построить свою собственную модель качественной оценки, при условии ее прозрачности и наличия каких-то объективных данных.

Есть несколько математических моделей, которые вы можете использовать для качественной оценки рисков. Я в таких случаях использую следующую модель (пригодна только для хакерских атак с использованием уязвимостей софта).

Вероятность преднамеренной реализации угрозы злоумышленником зависит от двух факторов:
- желания нарушителя реализовать угрозу;
- способности нарушителя реализовать угрозу.

Желание реализовать угрозу определяется ценностью атакуемого актива для нарушителя (исходить из ценности актива для владельцев - классическая ошибка безопасников). Исходя из этого, имеет смысл оценить ценность актива с точки зрения ценности нарушения его конфиденциальности, его доступности, его целостности. Имеет смысл ввести три градации:
- не интересен (низкая мотивация);
- особого интереса не представляет, но если взломать легко - взломает (из любопытства/шалости/тщеславия и т.п., средняя мотивация)
- интересен настолько, что готов ковыряться, пока не сломает (высокая мотивация)

Способность реализовать угрозу определяется тремя факторами:
- наличием уязвимости, которой можно воспользоваться;
- квалификацией нарушителя
- наличием предпосылок, необходимых для реализации угрозы.

Если вы знаете уязвимости системы, вы можете оценить каждую уязвимость по методике CVSS. Оценка уязвимости включает в себя следующие интересные показатели:
- предпосылки для эксплуатации (показатели AV и Au)
- сложность эксплуатации (показатель AC)
- последствия эксплуатации в терминах нарушения конфиденциальности, доступности или целостности (показатели С, I, A).

Для известных уязвимостей софта оценки CVSS можете найти в nvd.nist.gov
Дальше из соображений здравого смысла можно установить качественные уровни вероятности реализации угрозы (высокая средняя, низкая), определив их сочетанием мотивации и характеристик уязвимости. Например:
- и если нарушитель имеет возможность сетевого взаимодействия активом
- и если у актива есть уязвимость с показателями AC=L (уязвимость легко использовать), Au=N (для атаки не нужно знать логин/пароль), AV=N (для атаки не нужен физический доступ к активу), I=C (в результате атаки можно изменять любые данные),
- то даже нарушитель низкой квалификации со средним уровнем мотивации не пройдет мимо такого актива.

Да, это "экспертная оценка", но она основана на объективных данных и здравом смысле, плюс прозрачна. Для диплома вам хватит.

Просмотров темы: 7442

К списку тем | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*