19
информации, которую следует защищать. В организации принят подход регламен-
тации бизнес-деятельности (например, в целях управления качеством и оптимиза-
ции бизнес-процессов). Формализованные описания бизнес-процессов послужили
хорошей стартовой точкой для инвентаризации активов. Но описания автоматизи-
руемых бизнес-процессов по состоянию на сегодняшний день не являются акту-
альными и сами бизнес-процессы требуют реинжиниринга. Идентификация акти-
вов производилась, в том числе, на основании сведений, полученных от сотрудни-
ков организации. Ценность, определенная для каждого актива в процессе проведе-
ния исследований, выражалась способом, наилучшим образом соответствующим
данному активу и юридическому лицу, ведущему деловую деятельность. Чтобы
выполнить оценку активов, была проведена инвентаризация всех активов. Для
обеспечения полного учета активов они были сгруппированы по типам, а также
назначались «владельцы» активов, которые несут ответственность за определение
их ценности.
Далее осуществлено согласование масштабов оценки, которая должна быть
произведена, и критериев определения конкретной стоимости активов. Из-за раз-
нообразия активов большинства организаций весьма вероятно, что некоторые ак-
тивы из тех, что могут быть оценены в денежных единицах, будут оцениваться в
рублях, в то время как другие активы могут оцениваться по качественной шкале в
диапазоне от «очень низкой» до «очень высокой» цены. [10] Как показывает прак-
тика, перечень угроз, систематизированных в процессе анализа угрозы информа-
ционным ресурсам является, как правило, типовым и чаще всего уточняется на ме-
сте (сокращается или дополняется) на основе анализа организации бизнес-
процессов объекта анализа. Типовой перечень, составленный на основе рекомен-
даций, подробно описанных в [16] и [17] представлены в приложении 2. Уточне-
ние и более детальный характер угроз и уязвимостей объекта исследования уточ-
нялся на основе опросных листов, представленных в приложении 3 и 4. Решение
использовать количественную или качественную оценку принималась в ходе про-
ведения аудита, но при этом выбранный тип оценки соответствует подлежащим
оценке активам. Для одного и того же актива использованы оба типа оценки.