13
Контроль рисков, как и подготовка личной политики ИБ, актуальны для
фирм, где анализ данных ведется нестандартными методами. Типичной фирме
будет достаточно и классических мер ИБ, определенных в рамках изучения
исследования классических рисков или без исследования вообще (актуально
исходя из описанного выше законодательство РФ по этому вопросу).
Использование ИС заключено в группе рисков. Когда возможная угроза не
так обширна, важно использовать точные и правильные методики защиты. Сама
оценка рисков нужна для понимания того, как результативна работы в рамках ИБ
для изучения корректировки обстановки.
Суть оценки рисков основана на ценовой шкале, где каждый риск ставится
в соответствие с уровнем наличия различных угроз.
Для отражения основной оценки достаточно и шкалы критичности, которая
включает три положения: высокий, средний и низкий. При данном подходе
оценка каждого уровня создается в рамках некоторых принципов критичности для
конкретного актива, к примеру:
• Активы данных оцениваются исходя из уровня нанесения ущерба
фирме от их раскрытия, корректировки или запрета доступности в течение
некоторого времени;
• ПО, материалы и сервисы оцениваются исходя из работоспособности
и доступности. И тут важно выразить, какой уровень проблем получает фирма,
если нарушается работа конкретного или нескольких этих активов. К примеру:
остановка системы вентиляции после 3 суток приведет к поломке серверного
оборудования компании, они потеряют доступ, и компания понесет убытки;
• Сотрудники фирмы исходя из понимания целостности и секретности
могут рассматриваться, если у них есть права на модификацию и чтение данных.
Доступность каждого сотрудника рассчитывается исходя из отсутствия его на
своём рабочем месте. По сути, проходит оценка ущерба, который несет компания
тогда, когда сотрудник отсутствует на работе в рамках некоторого промежутка
времени. Тут включается и опыт сотрудника, и его уровень знаний, и способность
к решению нестандартных задач;