18
• Операционные риски, которые часто являются управляемыми
рисками и связаны с нюансами работы и применения разных ИС, их технической
структурой, применяемыми алгоритмами, аппаратурой и т.п.
Суть контроля рисков реализуется на административном уровне ИБ, т.к.
только само руководство фирмы выделяет ряд средств на ресурсы, определяет и
проводит проверку требуемых программ.
Контроль рисков, как и подготовка личной политики ИБ, актуальны для
фирм, где анализ данных ведется нестандартными методами. Типичной фирме
будет достаточно и классических мер ИБ, определенных в рамках изучения
исследования классических рисков или без исследования вообще (актуально
исходя из описанного выше законодательство РФ по этому вопросу).
Использование ИС заключено в группе рисков. Когда возможная угроза не
так обширна, важно использовать точные и правильные методики защиты. Сама
оценка рисков нужна для понимания того, как результативна работы в рамках
ИБ для изучения корректировки обстановки.
Суть оценки рисков основана на ценовой шкале, где каждый риск ставится
в соответствие с уровнем наличия различных угроз.
Для отражения основной оценки достаточно и шкалы критичности,
которая включает три положения: высокий, средний и низкий. При данном
подходе оценка каждого уровня создается в рамках некоторых принципов
критичности для конкретного актива, к примеру:
• Активы данных оцениваются исходя из уровня нанесения ущерба
фирме от их раскрытия, корректировки или запрета доступности в течение
некоторого времени;
• ПО, материалы и сервисы оцениваются исходя из
работоспособности и доступности. И тут важно выразить, какой уровень
проблем получает фирма, если нарушается работа конкретного или нескольких
этих активов. К примеру: остановка системы вентиляции после 3 суток приведет
к поломке серверного оборудования компании, они потеряют доступ, и
компания понесет убытки;
• Сотрудники фирмы исходя из понимания целостности и
секретности могут рассматриваться, если у них есть права на модификацию и