60
Определение стоимости актива является весьма сложной процедурой.
Существует несколько подходов в определении стоимости актива:
• по ценности (стоимости) информации (самая сложная, но и самая точная
(верная) процедура);
• по стоимости средств обработки информации, используемых для обработки
соответствующих (конкретных) сведений, технических и программных средств.
В условиях отсутствия корректных данных о стоимости информации и в
случае, когда стоимость средств обработки информации не является величиной
допустимой для использования в процедуре оценки рисков, вполне логично
оценить риск, исходя:
• из предполагаемой стоимости «простоя» сервисов (например, недоступность
базы данных и, как следствие, невозможность оказания услуг клиентам);
• из стоимости восстановительных процедур (например, восстановление
доступа к базе данных);
• из стоимости компенсационных выплат и штрафов (например, возможная
стоимость компенсационных выплат субъекту персональных данных, чьи
данные были утеряны, или украдены, или уничтожены, или ошибочно
пересланы куда-либо) и т.д.
В данном случае формула R=WS уже не используется, а работа по оценке
риска является процедурой, проводимой специалистами (экспертами) в области
информационной безопасности и специалистами (экспертами) бизнес-
подразделений (бизнес-экспертами).
На основании определения угроз активам и на основании моделирования
действий (бездействия) нарушителя строится модель угроз и нарушителя. Это
документ, в котором описываются и категорируются конкретные угрозы,
которые могут быть реализованы (допущены) нарушителем того или иного типа;
описываются и категорируются нарушители и возможные сценарии
возникновения, развития негативных событий; описываются каналы реализации
угроз (каналы атак) и другие сущности.
Исходя из модели угроз и нарушителя и оценки рисков составляется карта
рисков. Это документ, в котором применительно к каждому активу (типу, классу
актива) указываются возможные сценарии потери свойств актива и приводятся