При отсутствии данных, позволяющих провести количественную оценку,
проводится качественная оценка. Лучше всего ее поручить специалистам в
области информационной безопасности. Качественная оценка заключается в
определении вероятности наступления того или иного негативного события на
основании теоретических исследований.
Определение стоимости актива является весьма сложной процедурой.
Существует несколько подходов в определении стоимости актива:
• по ценности (стоимости) информации (самая сложная, но и самая точная
(верная) процедура);
• по стоимости средств обработки информации, используемых для обработки
соответствующих (конкретных) сведений, технических и программных средств.
В условиях отсутствия корректных данных о стоимости информации и в
случае, когда стоимость средств обработки информации не является величиной
допустимой для использования в процедуре оценки рисков, вполне логично
оценить риск, исходя:
• из предполагаемой стоимости «простоя» сервисов (например, недоступность
базы данных и, как следствие, невозможность оказания услуг клиентам);
• из стоимости восстановительных процедур (например, восстановление
доступа к базе данных);
• из стоимости компенсационных выплат и штрафов (например, возможная
стоимость компенсационных выплат субъекту персональных данных, чьи
данные были утеряны, или украдены, или уничтожены, или ошибочно
пересланы куда-либо) и т.д.
В данном случае формула R=WS уже не используется, а работа по оценке
риска является процедурой, проводимой специалистами (экспертами) в области
информационной безопасности и специалистами (экспертами) бизнес-
подразделений (бизнес-экспертами).
На основании определения угроз активам и на основании моделирования
действий (бездействия) нарушителя строится модель угроз и нарушителя. Это
документ, в котором описываются и категорируются конкретные угрозы,
которые могут быть реализованы (допущены) нарушителем того или иного типа;
описываются и категорируются нарушители и возможные сценарии