ЦЕНТРАЛЬНЫЙ БАНК РОССИЙСКОЙ ФЕДЕРАЦИИ


Рекомендации в области стандартизации Банка России

РС БР ИББС-2.2-2009

Обеспечение информационной безопасности организаций банковской системы Российской Федерации

Методика оценки рисков нарушения информационной безопасности


Дата введения: 2010-01-01

     

Предисловие

1. Приняты и введены в действие распоряжением Банка России от 11 ноября 2009 года N Р-1190.

2. Введены впервые.

Настоящие рекомендации в области стандартизации не могут быть полностью или частично воспроизведены, тиражированы и распространены в качестве официального издания без разрешения Банка России.

Введение

Действующим стандартом Банка России "Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения" (далее -  СТО БР ИББС-1.0) с целью создания и поддержания на должном уровне системы обеспечения информационной безопасности (СОИБ) организаций банковской системы (БС) Российской Федерации (РФ) определено требование проведения оценки рисков нарушения информационной безопасности (ИБ).

Настоящая методика устанавливает рекомендуемые способы и порядок проведения оценки рисков нарушения ИБ организации БС РФ, являющейся составной частью системы менеджмента ИБ (СМИБ) организации БС РФ.

Положения настоящей методики могут быть использованы для целей внутреннего контроля организаций БС РФ.

Периодичность проведения оценки рисков нарушения ИБ, в том числе с использованием положений настоящей методики, определяется организацией БС РФ самостоятельно.

1. Область применения

Настоящая методика распространяется на организации БС РФ, проводящие оценку рисков нарушения ИБ в рамках построения/совершенствования системы обеспечения информационной безопасности (СОИБ) в соответствии с требованиями СТО БР ИББС-1.0.

Настоящая методика рекомендована для применения путем использования устанавливаемых в ней положений при проведении оценки рисков нарушения ИБ и использовании результатов оценки рисков нарушения ИБ, а также путем включения ссылок на нее и (или) прямого использования содержащихся в ней положений во внутренних документах организации БС РФ.

В конкретной организации БС РФ для проведения оценки рисков нарушения ИБ могут использоваться иные методики. Результаты использования настоящей методики и иных методик оценки рисков нарушения ИБ имеют равное значение при построении СОИБ организации БС РФ.

2. Нормативные ссылки

В настоящей методике использованы нормативные ссылки на стандарт СТО БР ИББС-1.0.

3. Термины и определения

В настоящей методике применены термины по СТО БР ИББС-1.0, в том числе следующие термины (в алфавитном порядке) с соответствующими определениями:

3.1. Априорные защитные меры: защитные меры, эксплуатация которых сокращает качественно или количественно существующие уязвимости объектов защиты информационных активов, тем самым снижая вероятность реализации соответствующих угроз ИБ (например, средства защиты от несанкционированного доступа).

3.2. Апостериорные защитные меры: защитные меры, эксплуатация которых сокращает степень тяжести последствий нарушения свойств ИБ информационных активов (например, средства резервного копирования и восстановления информации).

3.3. Допустимый риск нарушения информационной безопасности: риск нарушения ИБ, предполагаемый ущерб от которого организация БС РФ в данное время и в данной ситуации готова принять.

3.4. Информационный актив: информация с реквизитами, позволяющими ее идентифицировать; имеющая ценность для организации БС РФ; находящаяся в распоряжении организации БС РФ и представленная на любом материальном носителе в пригодной для ее обработки, хранения или передачи форме.

3.5. Источник угрозы информационной безопасности; источник угрозы ИБ: объект или субъект, реализующий угрозы ИБ путем воздействия на объекты среды информационных активов организации БС РФ.

3.6. Модель угроз информационной безопасности; модель угроз ИБ: описание источников угроз ИБ; методов реализации угроз ИБ; объектов, пригодных для реализации угроз ИБ; уязвимостей, используемых источниками угроз ИБ; типов возможных потерь (например, нарушение доступности, целостности или конфиденциальности информационных активов); масштабов потенциального ущерба.

3.7. Обработка риска нарушения информационной безопасности: процесс выбора и осуществления защитных мер, снижающих риск нарушения ИБ, или мер по переносу, принятию или уходу от риска.

3.8. Объект среды информационного актива: материальный объект среды использования и (или) эксплуатации информационного актива (объект хранения, передачи, обработки, уничтожения и т.д.).

3.9. Остаточный риск нарушения информационной безопасности: риск, остающийся после обработки риска нарушения ИБ.

3.10. Оценка риска нарушения информационной безопасности: систематический и документированный процесс выявления, сбора, использования и анализа информации, позволяющей провести оценивание рисков нарушения ИБ, связанных с использованием информационных активов организации БС РФ на всех стадиях их жизненного цикла.

3.11. Риск: мера, учитывающая вероятность реализации угрозы и величину потерь (ущерба) от реализации этой угрозы.

3.12. Риск нарушения информационной безопасности; риск нарушения ИБ: риск, связанный с угрозой ИБ.

_______________

Риски нарушения ИБ заключаются в возможности утраты свойств ИБ информационных активов в результате реализации угроз ИБ, вследствие чего организации БС РФ может быть нанесен ущерб.

3.13. Угроза информационной безопасности; угроза ИБ: угроза нарушения свойств ИБ -  доступности, целостности или конфиденциальности информационных активов организации БС РФ.

3.14. Ущерб: утрата активов, повреждение (утрата свойств) активов и (или) инфраструктуры организации или другой вред активам и (или) инфраструктуре организации БС РФ, наступивший в результате реализации угроз ИБ через уязвимости ИБ.

4. Общий подход к оценке рисков нарушения ИБ

4.1. Информационные активы организации БС РФ рассматриваются в совокупности с соответствующими им объектами среды. При этом обеспечение свойств ИБ для информационных активов выражается в создании необходимой защиты соответствующих им объектов среды.

4.2. Угрозы ИБ реализуются их источниками (источниками угроз ИБ), которые могут воздействовать на объекты среды информационных активов организации БС РФ. В случае успешной реализации угрозы ИБ информационные активы теряют часть или все свойства ИБ.

4.3. Оценка рисков нарушения ИБ проводится для типов информационных активов (типов информации), входящих в предварительно определенную область оценки. Для оценки рисков нарушения ИБ предварительно определяются и документально оформляются:

- полный перечень типов информационных активов, входящих в область оценки;

- полный перечень типов объектов среды, соответствующих каждому из типов информационных активов области оценки;

- модель угроз ИБ, описывающую угрозы ИБ для всех выделенных в организации БС РФ типов объектов среды на всех уровнях иерархии информационной инфраструктуры организации БС РФ.

Формирование перечня источников угроз и моделей угроз рекомендуется проводить с учетом положений СТО БР ИББС-1.0, а также перечня основных источников угроз ИБ, приведенных в приложении 1.

4.4. Перечень типов информационных активов формируется на основе результатов выполнения в организации БС РФ классификации информационных активов. Состав перечня типов информационных активов (классификация информации) не должен противоречить нормам законодательства РФ, в том числе нормативных актов Банка России.

В качестве примера используется следующий перечень типов информационных активов в организации БС РФ:

- информация ограниченного доступа:

- информация, содержащая сведения, составляющие банковскую тайну:

- платежная информация (информация, предназначенная для проведения расчетных, кассовых и других банковских операций и учетных операций);

- информация, содержащая сведения, составляющие коммерческую тайну;

- персональные данные;

- управляющая информация платежных, информационных и телекоммуникационных систем (информация, используемая для технической настройки программно-аппаратных комплексов обработки, хранения и передачи информации);

- открытая (общедоступная) информация.

В конкретной организации БС РФ указанный перечень может быть изменен в соответствии с принятыми в ней подходами к классификации информационных активов и уровнем детализации типов информационных активов при проведении оценки рисков нарушения ИБ.

4.5. Формирование перечней типов объектов среды выполняется в соответствии с иерархией уровней информационной инфраструктуры организации БС РФ, определенной в СТО БР ИББС-1.0. В частности, указанные перечни могут содержать следующие типы объектов среды:

- линии связи и сети передачи данных;

- сетевые программные и аппаратные средства, в том числе сетевые серверы;

- файлы данных, базы данных, хранилища данных;

- носители информации, в том числе бумажные носители;

- прикладные и общесистемные программные средства;

- программно-технические компоненты автоматизированных систем;

- помещения, здания, сооружения;

- платежные и информационные технологические процессы.

4.6. Риск нарушения ИБ определяется на основании качественных оценок:

- степени возможности реализации угроз ИБ (далее -  СВР угроз ИБ) выявленными и (или) предполагаемыми источниками угроз ИБ в результате их воздействия на объекты среды рассматриваемых типов информационных активов;

- степени тяжести последствий от потери свойств ИБ для рассматриваемых типов информационных активов (далее -  СТП нарушения ИБ).

4.7. Оценка СВР угроз ИБ и СТП нарушения ИБ базируется на экспертной оценке, выполняемой сотрудниками службы ИБ организации БС РФ с привлечением сотрудников подразделений информатизации. Для оценки СТП нарушения ИБ дополнительно привлекаются сотрудники профильных подразделений, использующих рассматриваемые типы информационных активов. Взаимодействие сотрудников указанных подразделений осуществляется в рамках постоянно действующей или создаваемой на время проведения оценки рисков нарушения ИБ рабочей группы.

4.8. К экспертной оценке СВР угроз ИБ и СТП нарушения ИБ привлекаются сотрудники организации БС РФ, обладающие необходимыми знаниями, образованием и опытом работы.

4.8.1. Рекомендуется, чтобы эксперты, привлекаемые для оценки СВР угроз ИБ и СТП нарушения ИБ из числа сотрудников службы ИБ или подразделения информатизации организации БС РФ, имели:

знания законодательства РФ в области обеспечения информационной безопасности;

знания международных и национальных стандартов в области обеспечения информационной безопасности;

знания нормативных актов и предписаний регулирующих и надзорных органов в области обеспечения информационной безопасности;

знания внутренних документов организации БС РФ, регламентирующих деятельность в области обеспечения информационной безопасности;

знания о современных средствах вычислительной и телекоммуникационной техники, операционных системах, системах управления базами данных, а также о конкретных способах обеспечения информационной безопасности в них;

знания о возможных источниках угроз ИБ, способах реализации угроз ИБ, частоте реализации угроз ИБ в прошлом;

знания о способах обеспечения информационной безопасности в платежных, информационных и телекоммуникационных системах организации БС РФ;

понимание различных подходов к обеспечению информационной безопасности, знания защитных мер, свойственных им ограничений.

4.8.2. Рекомендуется, чтобы эксперты, привлекаемые для оценки СТП нарушения ИБ из числа сотрудников профильных подразделений, имели:

знания законодательства РФ в области своей профессиональной деятельности;

знания нормативных актов и предписаний регулирующих и надзорных органов в области своей профессиональной деятельности;

знания внутренних документов организации БС РФ, регламентирующих их профессиональную деятельность;

знания бизнес-процессов организации БС РФ, а также организации платежных и информационных технологических процессов в области своей профессиональной деятельности;

понимание степени влияния возможных инцидентов ИБ на функционирование бизнес-процессов организации БС РФ в области своей профессиональной деятельности;

знания о платежных, информационных и телекоммуникационных системах организации БС РФ в области своей профессиональной деятельности.

4.8.3. Рекомендуется, чтобы каждый эксперт, привлекаемый для оценки рисков нарушения ИБ, соответствовал следующим характеристикам:

имел высшее образование;

Этот документ входит в профессиональные
справочные системы «Кодекс» и  «Техэксперт»