43
возникновения, развития негативных событий; описываются каналы реализации
угроз (каналы атак) и другие сущности.
Исходя из модели угроз и нарушителя и оценки рисков составляется карта
рисков. Это документ, в котором применительно к каждому активу (типу, классу
актива) указываются возможные сценарии потери свойств актива и приводятся
результаты оценки рисков применительно к тому или иному активу
(последствия).
Многие документы содержат рекомендации по выбору методики
(например, ГОСТ Р ИСО/МЭК 13335-3-2007) или просто вариант методики
(например, готовятся к выходу "Рекомендации в области стандартизации Банка
России" РС БР ИББС-2.2, "Методика оценки рисков нарушения ИБ").
В этих и других методиках, хорошо известных специалистам, предлагаются
различные способы сопоставления возможных последствий реализации угрозы с
вероятностью ее реализации и получения соответствующих выводов.
В зависимости от "математизации" этой процедуры сопоставления и
выводов методики иногда делят на качественные, полуколичественные и
количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных (наприме р,
статистики инцидентов) не дает пока возможности полностью перейти на их
использование, а если бы удалось еще сделать оценку последствий в денежных
единицах, то проблема оценки рисков вообще перестала бы быть проблемой.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
В учреждения МКУ «ЕДДС МО г. Ноябрьск» используется методика
оценки рисков OCTAVE (Operationally Critical Threat, Asset, and Vulnerability
Evaluation) - методика поведения оценки рисков в организации, разрабатываемая
институтом Software Engineering Institute (SEI) при университете Карнеги Меллон
(Carnegie Mellon University).