63
На основании определения угроз активам и на основании моделирования
действий (бездействия) нарушителя строится модель угроз и нарушителя. Это
документ, в котором описываются и категорируются конкретные угрозы, которые
могут быть реализованы (допущены) нарушителем того или иного типа;
описываются и категорируются нарушители и возможные сценарии возникновения,
развития негативных событий; описываются каналы реализации угроз (каналы атак)
и другие сущности.
Исходя из модели угроз нарушителя и оценки рисков, составляется карта
рисков. Это документ, в котором применительно к каждому активу (типу, классу
актива) указываются возможные сценарии потери свойств актива и приводятся
результаты оценки рисков применительно к тому или иному активу (последствия).
Многие документы содержат рекомендации по выбору методики (например,
ГОСТ Р ИСО/МЭК 27005-2010 [4]) или просто вариант методики (например,
"Рекомендации в области стандартизации Банка России" РС БР ИББС-2.2,
"Методика оценки рисков нарушения ИБ" [10]).
В этих и других методиках, хорошо известных специалистам, предлагаются
различные способы сопоставления возможных последствий реализации угрозы с
вероятностью ее реализации и получения соответствующих выводов.
В зависимости от "математизации" этой процедуры сопоставления и выводов
методики иногда делят на качественные, полуколичественные и количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных (например,
статистики инцидентов) не дает пока возможности полностью перейти на их
использование, а если бы удалось еще сделать оценку последствий в денежных
единицах, то проблема оценки рисков вообще перестала бы быть проблемой.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков, влияющая
на эффективность и адекватность всего процесса.
В компании используется методика оценки рисков OCTAVE (Operationally
Critical Threat, Asset, and Vulnerability Evaluation) - методика поведения оценки