30
от объекта и области оценки. Тем не менее, процесс выбора подходящего способа
может представлять собой проблему в случае, когда у участников процесса оценки
имеется разное представление о нем, а также о его результатах.
Во-вторых, оценка рисков информационной безопасности является сугубо
экспертной задачей. Выполненный разными экспертами анализ факторов риска
(таких как уязвимость, угроза, ущерб и пр.) зачастую дает различный результат.
Ввиду недостаточной воспроизводимости результатов оценки ставится вопрос
относительно полезности и достоверности полученных данных. Природа человека
обуславливает разное восприятие людьми абстрактных оценок, особенно
относящихся к вероятностным единицам измерения. Имеющимися прикладными
теориями, направленными на учет меры субъективного восприятия индивида
(например, теория проспектов), усложняется и без того непростая методология
анализа рисков, что не способствует ее популяризации.
В-третьих, непосредственная процедура оценки рисков в контексте ее
классического понимания, с декомпозицией активов и их инвентаризацией,
представляет собой весьма трудоемкую задачу. Предпринимаемые попытки
осуществления анализа вручную с использованием традиционных офисных
инструментов (например, электронных таблиц) с неизбежностью теряется в море
информации. Предназначенные для упрощения отдельных этапов анализа рисков
специализированные программные средства в определенной степени способствуют
облегчению моделирования, однако совершенно не упрощают сбор данных и их
систематизацию. Наконец, до настоящего времени не устоялось само определение
риска в контексте проблемы ИБ.
Достаточно обратить внимание на изменения, произошедшие в
терминологии документа ISO Guide 73:2009 по сравнению с версией от 2002 года.
Так, в то время как ранее риск определялся в качестве потенциала причинения
ущерба ввиду эксплуатации уязвимости определенной угрозой, то в настоящее
время он рассматривается как эффект отклонения от ожидаемых результатов. В
новой редакции стандарта ISO/IEC 27001:2013 также произошли аналогичные
концептуальные изменения. По этим, а равно по ряду иных причин к оценке рисков
ИБ в лучшем случае относятся с осторожностью, а в худшем случае – со