33
таком случае анализ рисков делается по упрощенной схеме: выбирается
стандартный набор наиболее распространенных угроз безопасности без
вероятностных оценок и реализуется минимальный или базовый уровень ИБ.
Обычной сферой применения этого уровня являются типовые проектные
решения. Имеется ряд стандартов и спецификаций, которые описывают
минимальный (типовой) набор распространенных угроз, таких, как вирусы, сбои
аппаратного обеспечения, нелегальное проникновение и т. д. Для устранения
этих угроз принимаются контрмеры вне зависимости от вероятности из
возможного проявления и уязвимости ресурсов. Поэтому характеристики угроз
на базовом уровне можно не рассматривать.
Полный вариант анализа рисков используется в случае повышенных
требований в области защиты данных. В отличие от базового варианта тут уже
производится оценка ценности ресурсов в том или ином виде, делается
характеристика рисков и уязвимостей ресурсов. Как правило, реализуется анализ
стоимость/эффективность разных вариантов защиты.
Выделим базовые этапы полного анализа рисков. Для начала нужно
установить границы исследования. Следует разделить исследуемые ресурсы и
внешние элементы, с которыми реализовано взаимодействие. Ресурсами будут
средства вычислительной техники, ПО, данные. К внешним элементам можно
отнести сети связи, внешние сервисы и т.п. Ресурсы необходимо
проанализировать с точки зрения влияния возможных атак (заранее
определенных действий внутренних или внешних злоумышленников) и разных
нежелательных событий естественного происхождения. Эти потенциально
возможные события принято называть угрозами безопасности.
Между ресурсами, очевидно, есть взаимосвязь. Например, поломка
какого-либо оборудования зачастую приводит к утрате данных или выходу из
строя другого необходимого элемента системы. Подобные взаимосвязи обычно
учитывают то, для чего строится модель АС организации с точки зрения защиты
данных. Подобная модель составляется следующим образом. Для выделенных
ресурсов выделяется ценность как с точки зрения взаимосвязанных с ними
возможных финансовых потерь, так и относительно ущерба репутации
компании, дезорганизации ее работы, нематериального ущерба от разглашения