19
1.3.1. Определение менеджмента риска
Краеугольным камнем системы менеджмента информационной
безопасности и, соответственно, политики информационной безопасности
является менеджмент риска (risk-management) – особый вид деятельности по
принятию и выполнению управленческих решений, направленных на снижение
вероятности возникновения неблагоприятного результата и минимизацию
возможных потерь, вызванных его реализацией [20]. Менеджмент риска
является частью системы менеджмента информационной безопасности, на
основании результатов которого происходит разработка политики безопасности
и управление рисками. Государственным стандартом по менеджменту риска
выступает ГОСТ Р ИСО/МЭК 27005-2012.
Для корректного понимания риска обратимся к работе Калитко С.А. [17],
в которой риск описывается двумя взаимодополняющими определениями: в
первом случае риск определяется вероятностью потери организацией
собственных ресурсов или недополучением прибыли вследствие реализации
определенной деятельности, а во втором случае риск описывается понятием
«ситуация риска». Ситуация риска – совокупность различных условий и
ситуаций, способствующих или препятствующих возникновению проведению
определенной деятельности организации. [17] Заметим, что ситуация риска
отличается от ситуации неопределенности, так как в условии ситуации риска
возможно оценить вероятность наступления того или иного события. Целью
менеджмента риска является полное или частичное сохранение ресурсов
организации, либо получение ожидаемой прибыли при приемлемом уровне
риска.
Относительно информационной безопасности риском определяется
возможность того, что данная угроза сможет воспользоваться уязвимостью
актива или группы активов и тем самым нанесет ущерб организации [12].
Процесс менеджмента риска информационной безопасности может проводиться
итеративно, позволяя с каждой итерацией детализировать информационные
активы и их уязвимости, качественнее оценить риски и угрозы.