38
Сегодня применяется два подхода к анализу рисков. И использование того или
иного подхода связано с оценкой собственника ценности своих ресурсов и
возможных последствий при нарушении режима ИБ. В самом простом случае
собственники информационных ресурсов не оценивают эти параметры, думая, что
ценность защищаемых ресурсов с точки зрения компании не так высока. В таком
случае анализ рисков делается по упрощенной схеме: выбирается стандартный
набор наиболее распространенных угроз безопасности без вероятностных оценок и
реализуется минимальный или базовый уровень ИБ.
Обычной сферой применения этого уровня являются типовые проектные
решения. Имеется ряд стандартов и спецификаций, которые описывают
минимальный (типовой) набор распространенных угроз, таких, как вирусы, сбои
аппаратного обеспечения, нелегальное проникновение и т. д. Для устранения этих
угроз принимаются контрмеры вне зависимости от вероятности из возможного
проявления и уязвимости ресурсов. Поэтому характеристики угроз на базовом
уровне можно не рассматривать.
Полный вариант анализа рисков используется в случае повышенных
требований в области защиты данных. В отличие от базового варианта тут уже
производится оценка ценности ресурсов в том или ином виде, делается
характеристика рисков и уязвимостей ресурсов. Как правило, реализуется анализ
стоимость/эффективность разных вариантов защиты.
Выделим базовые этапы полного анализа рисков. Для начала нужно
установить границы исследования. Следует разделить исследуемые ресурсы и
внешние элементы, с которыми реализовано взаимодействие. Ресурсами будут
средства вычислительной техники, ПО, данные. К внешним элементам можно
отнести сети связи, внешние сервисы и т.п. Ресурсы необходимо проанализировать
с точки зрения влияния возможных атак (заранее определенных действий
внутренних или внешних злоумышленников) и разных нежелательных событий
естественного происхождения. Эти потенциально возможные события принято
называть угрозами безопасности.
Между ресурсами, очевидно, есть взаимосвязь. Например, поломка какого-
либо оборудования зачастую приводит к утрате данных или выходу из строя другого
необходимого элемента системы. Подобные взаимосвязи обычно учитывают то, для