
27
1.2.5. Оценка рисков
Информационная безопасность организации является главной задачей и
фундаментом её безопасности служит процессы оценки рисков. Оценка факторов
риска определяется насколько эффективно анализ рисков был проделан и его
точностью, а также эффективностью используемых в организации механизмов
принятия управленческих решений и контроля их исполнения [11].
Под риском понимается некоторая возможность возникновение опасности
информационной безопасности. В обычном представлении оценка рисков
включает в себя оценку уязвимостей, ущерба и угроз, полученного при их
возникновении.
Результатом оценки рисков должно быть список просчитанных рисков для
каждого возможного случая раскрытия, изменения, ограничения доступности и
разрушения информации в рассматриваемой системе информационных
технологий. Полученный список оцененных рисков затем используют при
идентификации рисков, на которые следует обратить внимание в первую очередь
при выборе защитных мер.
Для всех информационных активов оценка рисков нарушения
информационной безопасности. Анализ рисков включает определение и
вычисление уровней (мер) рисков на основе оценок, присвоенных ресурсам,
угрозам и уязвимостям ресурсов.
Распространенным способом оценки рисков являются грамотно
составленные интервью с использованием «опросников», в которых участвуют
необходимые структурные подразделения. По завершению анализа и
расшифровки рисков необходимо составить специальный отчет. Далее отчет
предоставляется высшему руководству организации.
Результаты оценки рисков активам представлены в таблице 9.
Таблица 9
Результаты оценки рисков активам
Вредоносное программное
обеспечение; взлом системы