37
На этапе закупки (разработки) знание рисков поможет выбрать
соответствующие архитектурные решения, которые играют ключевую роль в
обеспечении безопасности.
На этапе установки выявленные риски следует учитывать при
конфигурировании, тестировании и проверке ранее сформулированных
требований, а полный цикл управления рисками должен предшествовать
внедрению системы в эксплуатацию.
Выбор анализируемых объектов и уровня детализации их рассмотрения
- первый шаг в оценке рисков. Для небольшой организации допустимо
рассматривать всю информационную инфраструктуру; однако если
организация крупная, всеобъемлющая оценка может потребовать
неприемлемых затрат времени и сил. В таком случае следует
сосредоточиться на наиболее важных сервисах, заранее соглашаясь с
приближенностью итоговой оценки. Если важных сервисов все еще много,
выбираются те из них, риски для которых заведомо велики или неизвестны.
При идентификации активов, то есть тех ресурсов и ценностей,
которые организация пытается защитить, следует, конечно, учитывать не
только компоненты информационной системы, но и поддерживающую
инфраструктуру, персонал, а также нематериальные ценности, такие как
репутация организации. Отправной точкой здесь является представление о
миссии организации, то есть об основных направлениях деятельности,
которые желательно (или необходимо) сохранить в любом случае.
Выражаясь объектно-ориентированным языком, следует в первую очередь
описать внешний интерфейс организации, рассматриваемой как абстрактный
объект.
Методика оценки рисков применяется на основании ценовой шкалы
оценки, где каждому риску, для каждого актива сопоставляется появление
различных угроз.