31
31
результатах. Во-вторых, оценка рисков информационной безопасности – это сугубо
экспертная задача.
Анализ факторов риска (таких как ущерб, угроза, уязвимость и т.д.),
выполненный разными экспертами, часто дает различный результат.
Недостаточная воспроизводимость результатов оценки ставит вопрос о
достоверности и полезности полученных данных. Природа человека такова, что
абстрактные оценки, особенно касающиеся вероятностных единиц измерения,
воспринимаются людьми по-разному. Существующие прикладные теории,
призванные учесть меру субъективного восприятия человека (например, теория
проспектов), усложняют и без того непростую методологию анализа рисков и не
способствуют ее популяризации.
В-третьих, сама процедура оценки рисков в ее классическом понимании, с
декомпозицией и инвентаризацией активов – весьма трудоемкая задача. Попытка
выполнить анализ вручную с применением обычных офисных инструментов
(например, электронных таблиц) неизбежно тонет в море информации.
Специализированные программные средства, предназначенные для упрощения
отдельных этапов анализа рисков, в некоторой степени облегчают моделирование,
но совершенно не упрощают сбор и систематизацию данных. Наконец, до сих пор
не устоялось само определение риска в контексте проблемы информационной
безопасности.
Достаточно взглянуть на изменения в терминологии документа ISO Guide
73:2009 в сравнении с версией от 2002 года. Если раньше риск определялся как
потенциал нанесения ущерба вследствие эксплуатации уязвимости какой-либо
угрозой, то теперь это эффект отклонения от ожидаемых результатов. Аналогичные
концептуальные изменения произошли и в новой редакции стандарта ISO/IEC
27001:2013. По этим, а также по ряду других причин к оценке рисков
информационной безопасности относятся в лучшем случае с осторожностью, а в
худшем – с большим недоверием. Это дискредитирует саму идею риск-
менеджмента, что в результате приводит к саботажу этого процесса руководством,
и, как следствие, возникновению многочисленных инцидентов, которыми пестрят
ежегодные аналитические отчеты.