22
Итак, первый этап при реализации многофакторного анализа рисков будет
являться идентификация и классификация изучаемых входных параметров. Затем
осуществляем градацию каждого параметра согласно уровням значимости
(высокий уровень, средний уровень, низкий уровень). На итоговом этапе
планирования вероятного риска (предшествующий получения числовых данных
уровня риска) представляется привязка выявленных угроз и уязвимостей к
определенным компонентам ИТ-инфраструктуры (данная привязка подразумевает,
например, анализ риска с учетом и без учета наличия средств защиты системы,
вероятности того, что система будет скомпрометирована ввиду неучтенных
факторов и т.д.). Данный порядок необходимо рассмотреть более подробно.
Для определении активов рассматриваются следующие их виды [4.стр.6]:
информационный ресурс (база и файл данных, контракт и соглашения,
документация, научно-исследовательская информация, обучающий материал и
пр.);
программное обеспечение (далее –ПО);
материальные активы (компьютеры и его комплектующие, средства
телекоммуникаций, видеокамера, видеопроектор);
сервис (сервис телекоммуникаций, система обеспечения
жизнедеятельности);
персонал предприятии, их квалификация и опыт работы;
нематериальный ресурс (имидж предприятии, репутация).
В случае если нарушение безопасности актива является опасным для
предприятия, данный актив считается ценным, и его важно учитывать при анализе
информационных рисков. Затем необходимо провести инвентаризацию ценных
активов предприятии.
В процессе категорирования активов определяется ущерб причинения
предприятия в случае, если нарушение информационной безопасности активов.
Указанный процесс вызывает затруднения, т.к. ценность активов обозначена на
основе экспертных оценок их владельцев. В ходе реализации категорирования
активов часто обмениваются мнениями консультанты по разработке системы
управления и владельцы активов. Данное обсуждение и обмен мнениями
способствует владельцам активов определить, каким образом следует обозначать