32
уязвимости и подвергаются риску в условиях потенциального осуществления
угроз.
Оценкой риска является оценка соотношения возможных негативных
воздействий на деятельность организации при осуществлении негативных
инцидентов и уровня выявленных угроз и уязвимых мест [12]. Риск
информационной безопасности организации является степенью незащищенности
системы обеспечения безопасности организации. Уровень риска зависит от
следующих факторов:
1. Ценность активов.
2. Угроз и вероятностью возникновения нежелательных событий для
ценных активов организации.
3. Методов и средств защиты, позволяющих снизить степень
уязвимостей, угроз и нежелательных воздействий.
4. Легкостью осуществления угроз в уязвимых местах с оказанием
нежелательного воздействия.
Чтобы проанализировать риск, необходимо выявить и оценить риски,
которым подвергается информационная инфраструктура организации и ее
информационные активы, с целью определения и выбора целесообразных средств
обеспечения безопасности. При проведении оценки рисков необходимо
рассмотреть его в нескольких аспектах, включая воздействие опасного события и
вероятность его осуществления.
Существует несколько методов оценки рисков информационной
безопасности. Среди существующих методов важно выбрать наиболее удобный и
внушающий доверие метод для конкретной организации, который будет
приносить воспроизводимые результаты. Рассмотрим несколько подходов к
измерению оценки риска, которые основаны на применении таблиц и выберем
наиболее подходящий для ООО «Меркурий логистика».
Методология оценки рисков CORAS основана на адаптации, уточнении и
синтезе нескольких методов оценки рисков. Для наглядности документирования
промежуточных результатов используются диаграммы. Процедура оценки рисков
автоматизирована и состоит из следующих этапов:
1. Сбор и обобщение сведений об организации.