Обеспечение информационной безопасности бизнеса
Шрифт:
Перечисленные факторы риска первого уровня могут быть отображены (детализированы) в систему факторов риска второго уровня — более мелких (и поэтому более понятных) явлений, способствующих реализации угроз ИБ от персонала. Подготовленный нами вариант такого отображения представлен в таблице 12 и совершенно определенно не исчерпывает многогранной природы угроз ИБ от персонала. Отметим, что некоторые факторы второго уровня повторяются для нескольких факторов первого уровня, поскольку влияют на них одновременно.
Таблица 11
Продолжение табл. 11
Окончание табл. 11
Таблица 12
Продолжение
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Продолжение табл. 12
Окончание табл. 12
Как было отмечено выше, перечисленные выше факторы первого и второго уровня образуют систему причинно-следственных отношений. Возможные отношения между факторами показаны на примере фрагмента сети факторов риска ИБ от персонала, представленном на рис. 64.
Все факторы системы сплетены в огромную причинно-следственную сеть, в которой есть скрытая от наблюдения менеджмента организации часть и наблюдаемая часть. Понятно, что с точки зрения предлагаемой модели повышение защищенности в отношении угроз ИБ от персонала может быть достигнуто путем оценки и контроля со стороны организации факторов риска второго уровня. Предложенную нами систему факторов можно использовать именно таким способом, реализуя следующий план действий:
— определить состав наблюдаемых факторов и внедрить способы их измерения;
— определить состав контролируемых факторов и установить механизмы контроля;
— организовать при помощи созданных механизмов систему контроля рисков ИБ, связанных с персоналом;
— осуществлять при помощи созданной системы контроля последовательные мероприятия по приведению рисков ИБ от персонала в соответствие ожидаемому уровню.
4.2.4. Некоторые модели угроз
Разнообразие угроз ИБ от персонала позволяет построить не менее разнообразные модели. Например, пространство возможной вины участника инцидента показано на рис. 65 в двух измерениях:
— по вертикальной оси — «стремление к последствиям нападения», которое изменяется от нежелательности последствий инцидента с точки зрения инсайдера до сознательного стремления инсайдера нанести наибольший ущерб организации и другим вовлеченным в инцидент лицам;
— «предвидение последствий», которое изменяется от субъективной неспособности (или объективной невозможности) сотрудника предвидеть негативные последствия своих действий до уверенного предвидения неизбежности инцидента и его негативных последствий.
В предложенном пространстве вины могут быть размещены все происходящие в организации инциденты, хотя сделать это может быть и не просто. Собранная на подобном рисунке статистика организации за период времени покажет, в каком направлении работы с персоналом необходимо вести профилактические мероприятия.
Модель возможностей сотрудников [34] как важной составляющей их опасности для организации приведена на рис. 66.
Это модель демонстрирует связь между опасностью сотрудника (с точки зрения его возможностей по реализации атаки) и его ролью в информационной системе организации.
Модель поведения внутреннего злоумышленника применительно к инциденту с утечкой информации «на заказ», представлена на рис. 67.
Часть действий внутреннего злоумышленника (светлые области на рисунке) является ненаблюдаемой для организации, другая часть наблюдаема при осуществлении организацией целенаправленной деятельности по повышению обзора по соответствующим направлениям.
4.2.5. Внешние сообщники внутреннего злоумышленника