
52
уменьшают уязвимость слабых мест, вероятность реализации угроз и
негативные воздействия.
Цель процесса оценивания рисков состоит в определении характеристик
рисков информационной системы и ее ресурсов. На основе таких данных могут
быть выбраны необходимые средства управления ИБ.
При оценке рисков учитывается: ценность ресурсов, оценка значимости
угроз, уязвимостей, эффективность существующих и планируемых средств
защиты. Другими словами, при оценке рисков необходимо рассматривать
несколько аспектов, включая воздействие на бизнес-процесс и вероятность
событий [Ошибка! Источник ссылки не найден.].
Показатели ресурсов или потенциальное негативное воздействие на
деятельность организации можно определять несколькими способами:
количественными (например, стоимостные);
качественными (которые могут быть построены на использовании
таких понятий, как, например, умеренный или чрезвычайно опасный);
их комбинацией.
Для того, чтобы конкретизировать определение вероятности реализации
угрозы, рассматривается определенный отрезок времени, в течение которого
предполагается защищать ресурс. Вероятность того, что угроза реализуется,
определяется следующими факторами:
привлекательностью ресурса (этот показатель используется при
рассмотрении угрозы от умышленного воздействия со стороны человека);
возможностью использования ресурса для получения дохода (этот
показатель используется при рассмотрении угрозы от умышленного
воздействия со стороны человека);
технические возможности угрозы, используемые при умышленном
воздействии со стороны человека;
вероятностью того, что угроза реализуется;
степенью легкости, с которой уязвимость может быть использована.
Методика проведения аудита ИБ