Grėsmių modeliavimas ir rizikos vertinimas

Skaitymo medžiaga8 min

Kibernetinio saugumo komanda niekada neturi pakankamai laiko, pinigų ir žmonių, kad apsaugotų viską vienodai gerai. Todėl profesionalus saugumo darbas prasideda ne nuo įrankių pirkimo, o nuo klausimo: ką saugome, nuo ko ir kas nutiktų, jei apsauga nesuveiktų? Į šį klausimą atsako grėsmių modeliavimas ir rizikos vertinimas. Šioje temoje išmoksime sistemingai nustatyti, kas organizacijai svarbiausia, įvertinti rizikas ir pasirinkti, kaip jas valdyti.

Kodėl rizika, o ne technologija

Dažna klaida yra saugumą matuoti įdiegtų priemonių skaičiumi. Organizacija gali turėti brangią ugniasienę, bet palikti be apsaugos atsarginių kopijų serverį, nuo kurio priklauso visa veikla. Rizika grįstas požiūris apverčia logiką: pirmiausia nustatoma, kas gali labiausiai pakenkti veiklai, ir būtent ten nukreipiami ištekliai.

Šis požiūris įtvirtintas ir pagrindiniuose standartuose bei teisės aktuose. ISO 27001 informacijos saugumo valdymo sistemą grindžia rizikos vertinimu, o NIS2 direktyva reikalauja, kad organizacijos taikytų rizika grįstas kibernetinio saugumo priemones. Kitaip tariant, rizikos vertinimas yra ne teorinis pratimas, o privalomas saugumo valdymo pagrindas.

Turto inventorius

Negalima apsaugoti to, apie ką nežinoma. Todėl pirmas žingsnis yra turto inventorius: visų informacinių išteklių, kuriuos organizacija turi saugoti, sąrašas.

Turtas yra ne tik įranga. Jį sudaro informacija (klientų duomenys, finansinės ataskaitos, intelektinė nuosavybė), sistemos ir programos (apskaitos programa, e. parduotuvė, el. paštas), infrastruktūra (serveriai, tinklo įranga, debesijos paskyros), žmonės ir jų žinios ir paslaugos, kurias teikia tiekėjai.

Kiekvienam turtui priskiriamas savininkas, atsakingas už jo apsaugą, ir vertė. Vertė nustatoma pagal tai, kas nutiktų pažeidus kiekvieną CIA triados savybę: ar žala būtų didelė, jei informacija nutekėtų, būtų pakeista ar taptų nepasiekiama. Pavyzdžiui, įmonės svetainės turinys viešas, todėl jo konfidencialumas nesvarbus, bet prieinamumas e. parduotuvei gali būti kritinis.

Praktikoje dažnai paaiškėja, kad niekas tiksliai nežino, kiek organizacija turi serverių, debesijos paskyrų ar programų. Nežinomas turtas, vadinamasis šešėlinis IT (angl. shadow IT), pavyzdžiui, darbuotojų savavališkai naudojamos debesijos paslaugos, yra viena dažniausių rizikos priežasčių.

Grėsmių modeliavimas ir STRIDE

Grėsmių modeliavimas yra struktūruotas būdas nustatyti, kas konkrečiai gali nutikti sistemai. Jis ypač naudingas kuriant ar keičiant sistemas, nes leidžia apsaugą suprojektuoti iš anksto, o ne lopyti vėliau.

Grėsmių modeliavimas paprastai atsako į keturis klausimus. Ką kuriame ar saugome? Kas gali nutikti blogo? Ką darysime, kad to išvengtume? Ar gerai atlikome darbą? Atsakant į pirmąjį klausimą, dažniausiai nubraižoma duomenų srautų diagrama: kokie komponentai yra sistemoje, kaip tarp jų keliauja duomenys ir kur yra pasitikėjimo ribos, pavyzdžiui, tarp interneto ir vidinio tinklo arba tarp naudotojo ir administratoriaus.

Antrajam klausimui atsakyti plačiai naudojamas STRIDE modelis, sukurtas „Microsoft“. Jis grėsmes skirsto į šešias kategorijas:

Apsimetimas (angl. Spoofing): užpuolikas apsimeta kitu naudotoju ar sistema. Apsauga yra autentifikacija.

Klastojimas (angl. Tampering): duomenų ar kodo pakeitimas be leidimo. Apsauga yra vientisumo kontrolė, pavyzdžiui, skaitmeniniai parašai.

Išsigynimas (angl. Repudiation): veiksmo atlikėjas gali paneigti, kad jį atliko. Apsauga yra patikimi ir apsaugoti veiksmų žurnalai.

Informacijos atskleidimas (angl. Information disclosure): duomenys patenka tiems, kam neturėtų. Apsauga yra šifravimas ir prieigos kontrolė.

Paslaugos trikdymas (angl. Denial of service): sistema tampa nepasiekiama. Apsauga yra perteklius, apkrovos ribojimas ir apsauga nuo DDoS.

Privilegijų išplėtimas (angl. Elevation of privilege): užpuolikas gauna daugiau teisių, nei turėtų. Apsauga yra autorizacija ir mažiausių privilegijų principas.

Kiekvienam diagramos komponentui ir duomenų srautui užduodamas klausimas, kuri iš šių grėsmių jam aktuali. Taip sistemingai randamos spragos, kurias kitaip būtų lengva praleisti.

Rizikos įvertinimas

Nustačius grėsmes, reikia nuspręsti, kurios iš jų svarbiausios. Rizika vertinama pagal du matmenis: tikimybę, kad grėsmė realizuosis, ir poveikį, jei taip nutiktų. Paprasčiausia formulė yra rizika = tikimybė × poveikis.

Kokybinis vertinimas naudoja skales, pavyzdžiui, nuo 1 iki 5, ir rizikos matricą, kurioje rizikos sužymimos spalvomis nuo žalios iki raudonos. Tai greitas ir suprantamas būdas, tinkantis daugumai organizacijų, tačiau jis subjektyvus: skirtingi vertintojai tą pačią riziką gali įvertinti skirtingai. Todėl svarbu iš anksto aiškiai apibrėžti, ką reiškia kiekvienas skalės lygis, pavyzdžiui, kad poveikis „5“ reiškia veiklos sustabdymą ilgiau nei parai.

Kiekybinis vertinimas riziką išreiškia pinigais. Apskaičiuojama, kiek kainuotų vienas incidentas ir kiek kartų per metus jis tikėtinas. Sudauginus gaunami tikėtini metiniai nuostoliai. Jei apsaugos priemonė kainuoja mažiau, nei sumažina tikėtinus nuostolius, ją verta įdiegti. Šis metodas padeda kalbėtis su vadovybe verslo kalba, tačiau reikalauja patikimų duomenų, kurių dažnai trūksta.

Vertinant būtina atskirti pradinę riziką (prieš apsaugos priemones) ir likutinę riziką (po jų). Jokia priemonė rizikos visiškai nepanaikina, todėl visada lieka tam tikra likutinė rizika, kurią organizacija turi sąmoningai priimti.

Rizikos valdymo strategijos

Kiekvienai reikšmingai rizikai pasirenkama viena iš keturių strategijų.

Sumažinti (angl. mitigate): įdiegti priemones, mažinančias tikimybę ar poveikį, pavyzdžiui, kelių veiksnių autentifikaciją ar atsargines kopijas. Tai dažniausias pasirinkimas.

Perduoti (angl. transfer): perkelti finansinę riziką kitai šaliai, pavyzdžiui, įsigyjant kibernetinių rizikų draudimą ar perleidžiant paslaugą tiekėjui. Svarbu suprasti, kad perduodama tik finansinė pasekmė, o atsakomybė ir reputacijos žala lieka organizacijai.

Išvengti (angl. avoid): atsisakyti veiklos, kuri sukelia riziką, pavyzdžiui, nebesaugoti duomenų, kurių nereikia, arba išjungti nenaudojamą paslaugą.

Priimti (angl. accept): sąmoningai nuspręsti nieko nedaryti, kai apsaugos kaina viršija galimą žalą. Šis sprendimas turi būti dokumentuotas ir patvirtintas vadovybės, o ne priimtas tylomis.

Visos rizikos, jų vertinimai, savininkai ir pasirinktos strategijos fiksuojamos rizikų registre. Jis peržiūrimas reguliariai, nes grėsmės, technologijos ir organizacijos veikla nuolat keičiasi.

Dažniausios klaidos

Pirma klaida yra rizikos vertinimą atlikti vieną kartą ir pamiršti. Rizikų registras, kuris nebuvo atnaujintas kelerius metus, neatspindi realybės. Antra klaida yra vertinti tik technines grėsmes ir pamiršti žmones, procesus ir tiekėjus. Trečia klaida yra rizikas „priimti“ neturint įgaliojimų. Sprendimą priimti riziką turi priimti tas, kas atsako už organizacijos veiklą, o ne IT specialistas.

Svarbiausios temos išvados

Rizika grįstas požiūris leidžia ribotus išteklius skirti tam, kas organizacijai svarbiausia. Viskas prasideda nuo turto inventoriaus, kuriame kiekvienas turtas turi savininką ir vertę. Grėsmių modeliavimas su duomenų srautų diagrama ir STRIDE modeliu padeda sistemingai rasti spragas. Rizika vertinama pagal tikimybę ir poveikį kokybiniu arba kiekybiniu būdu, o valdoma ją sumažinant, perduodant, išvengiant arba sąmoningai priimant. Kitoje temoje išnagrinėsime, kaip vyksta tikslinė ataka ir kaip gynėjai naudoja MITRE ATT&CK žinių bazę.

Savikontrolės klausimai

1. Kodėl saugumo lygio negalima vertinti vien pagal įdiegtų priemonių skaičių?
2. Kodėl šešėlinis IT laikomas rizikos šaltiniu ir kaip turto inventorius padeda jį suvaldyti?
3. Kuri STRIDE kategorija aktuali, jei sistemos administratorius gali ištrinti savo veiksmų žurnalo įrašus, ir kokia apsauga čia tinka?
4. Kuo skiriasi pradinė ir likutinė rizika?
5. Kodėl kibernetinių rizikų draudimas visiškai neperkelia rizikos draudikui?

Pamokos progresasPerskaitykite šią medžiagą, kad galėtumėte tęsti mokymąsi
Atgal