43
2.2.3. Оценка угроз активам
Оценка риска включает качественную оценку и количественную оценку ин-
дивидуального риска, включая взаимосвязь их последствий. Управление рисками
представляет собой стратегию, позволяющую избежать потерь и использовать
имеющиеся возможности или, скорее, возможности, потенциально возникающие
в зонах риска. Обычно ни одна стратегия не сможет покрыть все риски активов
ИТ, но сбалансированный набор стратегий обычно обеспечивает наилучшие ре-
шения. Как только риск идентифицирован, он может быть оценен как приемлемый
или нет. Если риск приемлем, то никаких дальнейших действий не требуется,
кроме информирования и мониторинга риска, но если риск неприемлем, его необ-
ходимо контролировать с помощью четырех отдельных вариантов мер по предот-
вращению и / или смягчению:
уменьшение воздействия;
уменьшение вероятности;
перенос риска (в страховку или субподрядчику);
избегание риска. (Временное удаление цели от угрозы суммирует опре-
деления потенциального воздействия для целей безопасности.)
Общая цель этого раздела состоит в том, чтобы количественно измерить
влияние рисков на конкретные ИТ-активы компании. Концепции Международной
организации по стандартизации (ISO) / Международной электротехнической ко-
миссии (IEC) ISO / IEC 27001: 2013, Информационные технологии - Методы за-
щиты - Системы управления информационной безопасностью - Требования 7 и
результаты эмпирического анализа, взятые из интервью с профессионалами, ис-
пользуются для иллюстрирования различных выводов и подходов к реализации.
Следовательно, количественное измерение влияния риска осуществляется на ос-
нове следующей формулы:
Влияние риска = Потенциальный риск * Вероятность возникновения