42
гу). Для упрощения дальнейшего изложения будем рассматривать только эту клас-
сическую триаду информационной безопасности, хотя к информационной без-
опасности относят также, по крайней мере, еще аутентичность (возможность под-
тверждения подлинности и достоверности документов) и неотказуемость (невоз-
можность отрицания совершенных действий применительно к информационным
активам).
Дополнительные «измерения» информационной безопасности необходимы
для установления подотчетности (accountability) пользователей за действия, со-
вершаемые ими в информационных системах. Например, некоторые злоумышлен-
ные или ошибочные действия, совершаемые в финансовой сфере, могут быть
непосредственно не связаны с нарушением конфиденциальности, целостности или
доступности какой-либо информации. Пользователь системы либо банковский
служащий может перевести деньги с одного счета на другой, в последующем за-
явив о своей непричастности к данному деянию. Безопасность каких-либо инфор-
мационных активов в данном случае не нарушается, при этом одной из сторон
наносится прямой финансовый ущерб посредством манипулирования с информа-
ционными активами и системами. Для избежания подобных ситуаций и нужна
подотчетность. Нарушение безопасности актива обычно наносит ущерб организа-
ции. Величина этого ущерба определяет ценность актива для организации.
Оценка риска включает идентификацию и оценку ценности активов, послед-
ствий для бизнеса, идентификацию и оценку угроз и уязвимостей, а также комби-
нирование этих факторов для определения уровня риска в количественных и каче-
ственной величинах. Риски нужно контролировать постоянно, периодически про-
водя их переоценку. Отметим, что добросовестно выполненная и тщательно доку-
ментированная первая оценка может существенно упростить последующую дея-
тельность.
Управление рисками, как и любую другую деятельность в области инфор-
мационной безопасности, необходимо интегрировать в жизненный цикл ИС. Тогда
эффект оказывается наибольшим, а затраты - минимальными. Ранее мы определи-
ли пять этапов жизненного цикла. Кратко опишем, что может дать управление