98
Řízení rizik ve firmách a jiných organizacích
Údaje pro identifikaci hrozeb a odhad pravděpodobnosti jejich výskytu lze získat od vlastníků nebo uživatelů aktiv, od manažerů, pracovníků lidských zdrojů, interních odborníků a externích expertů, specializovaných firem (např. na bezpečnost informací), meteorologických stanic, pojišťoven, orgánů veřejné moci a dalších úřadů. Při aktuálním hodnocení by se mělo přihlížet i k vnitřním zkušenostem z incidentů a minulým hodnocením hrozeb. Tam, kde to je důležité, je možné nahlédnout i do dostupných, dříve zpracovaných katalogů hrozeb. Je ovšem třeba mít na paměti, že při použití katalogů hrozeb nebo výsledků dřívějších hodnocení hrozeb musíme počítat s tím, že se hrozby mohou měnit, zejména v obdobích sociálně-ekonomických turbulencí a prudkého technologického vývoje.
4.3.3 Zranitelnost
Zranitelnost je nedostatek, slabina nebo stav analyzovaného aktiva (případně subjektu nebo jeho části), který může hrozba využít pro uplatnění svého nežádoucího vlivu. Tato veličina je vlastností aktiva a vyjadřuje, jak citlivé je aktivum na působení dané hrozby. Výskyt zranitelnosti nepůsobí škodu jako takový, protože musí existovat hrozba, která ho využije. Zranitelnost, která nemá odpovídající hrozbu, nemusí vyžadovat přijetí opatření, ale měla by být rozpoznána a monitorována, jestli se nemění. Je nutno poznamenat, že nesprávně přijaté či nefunkční opatření nebo opatření, které se používá nesprávně, by samo o sobě mohlo představovat zranitelnost. Opatření může být účinné nebo neúčinné v závislosti na prostředí, v němž funguje. Naopak hrozba, která nemá odpovídající zranitelnost, nemusí vyústit v riziko. Zranitelnosti mohou souviset s vlastnostmi aktiva, které lze použít způsobem nebo pro účel, který je jiný, než bylo zamýšleno, když bylo aktivum zakoupeno nebo zhotoveno. Je nutno posuzovat zranitelnosti vyplývající z různých zdrojů, například ty, které jsou pro aktivum podstatné nebo vedlejší.11 Zranitelnost vznikne všude tam, kde dochází k interakci mezi hrozbou a aktivem. Základní charakteristikou zranitelnosti je její úroveň. Úroveň zranitelnosti aktiva se hodnotí podle následujících faktorů: ■■ Citlivost: náchylnost aktiva být poškozeno danou hrozbou. ■■ Kritičnost: důležitost aktiva pro analyzovaný subjekt.
Pro hodnocení lze používat scénáře incidentů, obsahující popis hrozby zneužívající určitou zranitelnost nebo soubor zranitelností (viz např. ISO/IEC 27002, kapitola 13). Je nutno určit následek incidentu a posuzovat přitom kritéria dopadu definovaná během činnosti stanovení kontextu. Následek může ovlivnit jedno nebo více aktiv nebo jen část aktiva.
4.3.4 Protiopatření
Protiopatření je postup, proces, procedura, technický prostředek nebo cokoliv, co bylo speciálně navrženo pro zmírnění působení hrozby (její eliminaci), snížení zranitelnosti nebo dopadu hrozby. Protiopatření se navrhují s cílem předejít vzniku škody nebo s cílem usnadnit překlenutí následků vzniklé škody. Z hlediska analýzy rizik je protiopatření charakterizováno efektivitou a náklady. Efektivita protiopatření vyjadřuje, nakolik protiopatření sníží účinek hrozby. Používá se ve fázi
11
ČSN ISO/IEC 27005, bod 8.2.1.5.
Ukázka elektronické knihy, UID: KOS194310
Riziko – definice, měření, klasifikace a praktické přístupy k řízení rizika ve firmě
99
zvládání rizik jako jeden z hlavních parametrů při hodnocení vhodnosti použití daného protiopatření. Protiopatření se zaměřují na oblasti snížení úrovně hrozby, snížení úrovně zranitelnosti, snížení následků působení hrozby, detekce nežádoucího vlivu s cílem včas indikovat působení hrozby a předejít možnosti jejího plného uplatnění, dál se pak zaměřují na oblast obnovení činnosti po působení hrozby. Do nákladů na protiopatření se započítávají náklady na pořízení, zavedení a provozování protiopatření. Společně s efektivitou protiopatření jsou tyto náklady důležitými parametry při výběru protiopatření. Výběr vhodného protiopatření spočívá v optimalizaci, kdy se hledají nejúčinnější protiopatření, jejichž realizace přinese co nejmenší náklady. Upozorňujeme na to, že v rámci analýzy rizik je třeba rovněž identifikovat stávající opatření, která již byla učiněna. Jednak proto, aby se předešlo jejich duplikaci, případně jejich negativnímu (křížovému) ovlivňování, jednak proto, aby byla vyhodnocena funkčnost a účinnost těchto existujících opatření. Pokud přes jejich existenci trvá riziko i nadále, pak není něco v pořádku. Pokud opatření nefunguje dle předpokladů, může to způsobit zranitelnost. V úvahu je třeba brát situace, kdy vybrané opatření (nebo strategie) selže, a proto jsou k účinnému řešení identifikovaného rizika nutná dodatečná opatření. Způsobem, jak odhadnout účinnost opatření, je poznat, jak snižuje pravděpodobnost hrozby, snadnost zneužití zranitelnosti nebo dopad incidentu. Informace o účinnosti existujících opatření poskytují také přezkoumávání vedením organizace a zprávy z auditu. Opatření, která se plánují uplatňovat v souladu s realizačními plány zvládání rizik, by měla být zvažována stejným způsobem jako ta, která jsou už uplatňována. Existující nebo plánované opatření by mohlo být identifikováno jako neúčinné, nedostačující nebo neoprávněné. Pokud je neoprávněné nebo nedostatečné, mělo by se dané opatření zkontrolovat a určit, zda by mělo být odstraněno, nahrazeno jiným vhodnějším opatřením, nebo zda by mělo zůstat na místě, například z finančních důvodů.12
4.3.5 Riziko Nyní se opět dostáváme k riziku. Ve smyslu předchozích definic riziko vyjadřuje míru ohrožení aktiva, míru nebezpečí, že se uplatní hrozba a dojde k nežádoucímu výsledku vedoucímu ke vzniku škody (nežádoucímu následku). Velikost rizika je vyjádřena jeho úrovní.
Riziko vzniká vzájemným působením hrozby a aktiva. Hrozba, která nepůsobí na žádné aktivum, nemusí být při analýze rizik brána v úvahu. Aktivum, na které nepůsobí žádná hrozba, není předmětem analýzy rizik. Úroveň rizika je určena hodnotou aktiva, resp. následkem pro jeho vlastníka či celou organizaci, zranitelností aktiva a úrovní hrozby. Na růstu úrovně rizika se podílí úroveň hrozby, zranitelnost a hodnota aktiva. Jedině protiopatření úroveň rizika snižuje. Při stanovení úrovně rizika pracujeme se seznamem identifikovaných scénářů incidentů, včetně identifikace hrozeb, zranitelností, ovlivněných aktiv, dopadů na aktiva a procesy v organizaci. Riziko je kombinací pravděpodobnosti naplnění scénáře incidentu a jeho následků. Při návrhu protiopatření se používá pravidlo, které stanovuje, že náklady vynaložené na snížení rizika musí být přiměřené hodnotě chráněných aktiv (případně hodnotě škod,
12
ČSN ISO/IEC 27005, bod 8.2.1.4.
Ukázka elektronické knihy, UID: KOS194310
100
Řízení rizik ve firmách a jiných organizacích
vzniklých dopadem hrozby). S tímto pravidlem souvisí stanovení referenční úrovně rizika, pod kterou se riziko prohlásí za zbytkové a nepodnikají se žádná protiopatření. Zbytkové riziko je takové riziko, které je tak malé (nepřesáhne referenční úroveň), že je pro subjekt přijatelné a není nutné podnikat další protiopatření k jeho snížení.13 Referenční úroveň je hranice míry rizika (stanovená hodnota velikosti rizika), která rozhoduje o tom, zda je riziko zbytkové (velikost rizika je menší než referenční úroveň), či není zbytkové (velikost rizika je větší než referenční úroveň). Tím se rozhodne, zda proti riziku je či není nutné podnikat další protiopatření pro jeho snížení. Referenční úroveň by měla být na takové úrovni, aby dopad hrozby byl tak malý, že jej lze zanedbat. Jakkoliv by se zdálo, že rizika s vysokou úrovní mají mít absolutní přednost při realizaci protiopatření, není možné pominout i situaci, kdy místo několika vysoce hodnocených rizik bude existovat větší množství středních rizik, která mohou přivodit za určitých okolností daleko vyšší celková rizika. V průběhu vyhodnocování rizik by měly být brány v úvahu také požadavky vyplývající z veřejnoprávních předpisů nebo ze smluvně přijatých závazků.
4.4 Vztahy v analýze rizik Správné pochopení vztahů v analýze rizik je pro úspěšné provedení analýzy klíčové. Základní vztahy a souvislosti v analýze rizik jsou znázorněny na obrázku 4.2.14 Mechanismus uplatnění rizika probíhá následujícím způsobem: ■■ Hrozba využije zranitelnosti, překoná protiopatření a působí na aktivum, kde způsobí
škodu (dopad).
■■ Aktivum (svou hodnotou) motivuje útočníka k aktivaci hrozby. Vůči působení hrozby
se aktivum vyznačuje určitou zranitelností. Aktivum je zároveň chráněno protiopatřeními před hrozbami. ■■ Protiopatření chrání aktiva, detekuje hrozby a zmírňuje nebo zcela zabraňuje jejich působení na aktiva. Protiopatření zároveň odrazují od aktivování hrozeb. ■■ Hrozba působí přímo na aktivum nebo na protiopatření s cílem získat přístup k aktivu. Aby mohla hrozba působit, musí být aktivována. Pro svou aktivaci vyžaduje zdroje (vytvoření podmínek pro její působení). Vztahy mezi jednotlivými prvky analýzy a řízení rizik lze popsat různými modely, například podle obrázku 4.3 nebo 4.4.15
13
Opatření proti rizikům se nedělají prakticky nikdy se 100% účinností. Proto při posuzování výše zbytkového rizika a při zvažování dalších protiopatření vycházíme z analýzy nákladů na jednotlivá protiopatření a jejich zbytková rizika.
14
Podle návrhu bezpečnostního standardu státního informačního systému, verze 1.0. MH ČR, Praha 1996.
15
Viz ČSN ISO/IEC TR 13335-1.
Ukázka elektronické knihy, UID: KOS194310