32
Анализ факторов риска (таких как ущерб, угроза, уязвимость и т.д.),
выполненный разными экспертами, часто дает различный результат. Недо-
статочная воспроизводимость результатов оценки ставит вопрос о досто-
верности и полезности полученных данных. Природа человека такова, что
абстрактные оценки, особенно касающиеся вероятностных единиц измере-
ния, воспринимаются людьми по-разному. Существующие прикладные
теории, призванные учесть меру субъективного восприятия человека
(например, теория проспектов), усложняют и без того непростую методо-
логию анализа рисков и не способствуют ее популяризации.
В-третьих, сама процедура оценки рисков в ее классическом пони-
мании, с декомпозицией и инвентаризацией активов – весьма трудоемкая
задача. Попытка выполнить анализ вручную с применением обычных
офисных инструментов (например, электронных таблиц) неизбежно тонет
в море информации. Специализированные программные средства, предна-
значенные для упрощения отдельных этапов анализа рисков, в некоторой
степени облегчают моделирование, но совершенно не упрощают сбор и
систематизацию данных. Наконец, до сих пор не устоялось само определе-
ние риска в контексте проблемы информационной безопасности.
Достаточно взглянуть на изменения в терминологии документа ISO
Guide 73:2009 в сравнении с версией от 2002 года. Если раньше риск опре-
делялся как потенциал нанесения ущерба вследствие эксплуатации уязви-
мости какой-либо угрозой, то теперь это эффект отклонения от ожидаемых
результатов. Аналогичные концептуальные изменения произошли и в но-
вой редакции стандарта ISO/IEC 27001:2013. По этим, а также по ряду дру-
гих причин к оценке рисков информационной безопасности относятся в
лучшем случае с осторожностью, а в худшем – с большим недоверием. Это
дискредитирует саму идею риск-менеджмента, что в результате приводит к
саботажу этого процесса руководством, и, как следствие, возникновению
многочисленных инцидентов, которыми пестрят ежегодные аналитические
отчеты.