1.2.1. Идентификация и оценка информационных активов
На этапе оценки рисков мы должны идентифицировать
информационные активы, входящие в область оценки; определить
ценность этих активов; определить перечень угроз и вероятность их
реализации; произвести оценивание и ранжирование рисков.
Начнем с идентификации информационных активов.
Информационный актив – это любая информация, независимо от вида её
представления, имеющая ценность для организации и находящаяся в её
распоряжении. У каждой организации свой набор активов, относящихся к
тому или иному типу, например: персональные данные, стратегическая
информация, необходимая для достижения бизнес-целей, ноухау,
коммерческая тайна, служебная тайна и т.д.
Для каждого актива необходимо определить владельца, который
несет за него ответственность.
Определение ценности активов, а точнее, оценка степени тяжести
последствий (СТП) от утраты активом свойств информационной
безопасности - конфиденциальности, целостности или доступности -
необходима нам для того, чтобы ответить на следующие вопросы: Сколько
нам будет стоить «простой» системы в течение времени, требующегося на
её восстановление? Каков будет ущерб, если эта информация станет
известной конкурентам?
В рамках проекта по созданию системы информационной
безопасности наиболее целесообразной является качественная оценка
ценности информационного актива со стороны владельца. При этом, в
зависимости от потребностей организации, её размера или иных факторов,
качественная шкала оценки может использовать такие слова, как
«незначительный», «низкий», «средний», «высокий», «критический», под
которыми подразумевается определенный интервал количественной
шкалы оценки. Например, «незначительный» - менее 10 тыс. рублей,
«низкий» - от 10 до 100 тыс. рублей и т.д.