30
1.2.5. Оценка рисков.
Задача оценки рисков информационной безопасности сегодня
воспринимается экспертным сообществом неоднозначно, и тому есть
несколько причин. Во-первых, здесь не существует золотого стандарта или
общепринятого подхода.
Многочисленные стандарты и методики хоть и схожи в общих чертах,
но значительно различаются в деталях. Применение той или иной методики
зависит от области и объекта оценки. Но выбор подходящего способа может
стать проблемой, если участники процесса оценки имеют различное
представление о нем и о его результатах. Во-вторых, оценка рисков
информационной безопасности – это сугубо экспертная задача.
Анализ факторов риска (таких как ущерб, угроза, уязвимость и т.д.),
выполненный разными экспертами, часто дает различный результат.
Недостаточная воспроизводимость результатов оценки ставит вопрос о
достоверности и полезности полученных данных. Природа человека такова,
что абстрактные оценки, особенно касающиеся вероятностных единиц
измерения, воспринимаются людьми по-разному. Существующие
прикладные теории, призванные учесть меру субъективного восприятия
человека (например, теория проспектов), усложняют и без того непростую
методологию анализа рисков и не способствуют ее популяризации.
В-третьих, сама процедура оценки рисков в ее классическом
понимании, с декомпозицией и инвентаризацией активов – весьма
трудоемкая задача. Попытка выполнить анализ вручную с применением
обычных офисных инструментов (например, электронных таблиц) неизбежно
тонет в море информации. Специализированные программные средства,
предназначенные для упрощения отдельных этапов анализа рисков, в
некоторой степени облегчают моделирование, но совершенно не упрощают
сбор и систематизацию данных. Наконец, до сих пор не устоялось само
определение риска в контексте проблемы информационной безопасности.