35
идентифицировать, а позже и выбрать обоснованные и подходящие защитные
меры безопасности.
Заметим, что величина риска определяется определенной ценностью
подвергающихся риску активов, вероятностью реализации разных угроз,
способных оказать крайне негативное воздействие на имеющуюся деловую
активность, возможностью применения уязвимостей идентифицированными
угрозами, наличием действующих или же планируемых защитных мер,
применение которых может снизить
уровень риска.
Вне зависимости от примененного способа оценки измерений риска
результатом оценки должно прежде всего стать составление перечня ранее
оцененных рисков для всех возможных случаев изменения, раскрытия,
ограничения доступности, а также разрушения информации в указанной
системе современных информационных технологий.
Составленный перечень для оцененных рисков затем применяют при
идентификации рисков, где
следует обращать в первую очередь внимание при
выборе защитных мероприятий.
Метод оценки таких рисков должен быть прослеживаемым и
повторяемым. Для оценивания рисков будем применять следующую таблицу
1.8 с заранее предопределенными санкциями для каждой из комбинаций
ценности активов, уровня уязвимостей и угроз.
Оценка рисков нарушения ИБ проводится полностью для всех
информационных активов
. Традиционный анализ рисков включает в себя
идентификацию и вычисление мер рисков на основании оценок, присвоенных
некоторым ресурсам, уязвимостям и угрозам ресурсов.
Основной способ для оценки рисков – тщательно спланированные
интервью, при использовании опросников, в которых участвуют необходимые
структурные подразделения.
После анализа рисков составляется специальный отчет, который
предоставляется правлению Компании.
Результаты проведения
оценки указаны в таблице 1.8.