61
соответствующих выводов.
В зависимости от "математизации" этой процедуры сопоставления и
выводов методики иногда делят на качественные, полуколичественные и
количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных
(например, статистики инцидентов) не дает пока возможности полностью
перейти на их использование, а если бы удалось еще сделать оценку
последствий в денежных единицах, то проблема оценки рисков вообще
перестала бы быть проблемой.
Суть понимания рисков, связанных с применением АИС, становится
оценка угроз – именно тех параметров и условий, являющихся
первопричиной срыва стабильности и полноценности системы, а также
помогает облегчить работу с ней, и уязвимостей – недочетов, помогающих
реальной угрозе реализовать себя, а также обобщенное понимание
целостности ответных мер, которые могут достичь нужного уровня
совокупной безопасности АС. В рамках оценки рисков важно брать во
внимание ряд нюансов: ценность ресурсов, сложность уязвимостей и угроз,
количество активных и пассивных СЗИ и т.п.
Любые риски без градации по категориям, источникам и подходам к их
контролю описаны в корректируемых позициях.
Корректирующийся риск включает в себя хаотичные колебания итогов
работы как в позитивную, так и в негативно настроенную строну, которые не
могут значимо повлиять на работу компании. Постоянный риск включает в
себя описание события или ситуаций, влекущих за собой оказание вреда
работе компании, жизнеспособности некоторых сфер работы, различных
проектов. Это риск явных, ощутимых потерь, после которых компания не
сможет на 100% восстановиться.
Также часто случается разделение рисков в зависимости от их