47
ГОСТ Р ИСО/МЭК 13335-3-2007) или просто вариант методики (например,
готовятся к выходу "Рекомендации в области стандартизации Банка России" РС БР
ИББС-2.2, "Методика оценки рисков нарушения ИБ").
В этих и других методиках, хорошо известных специалистам, предлагаются
различные способы сопоставления возможных последствий реализации угрозы с
вероятностью ее реализации и получения соответствующих выводов.
В зависимости от "математизации" этой процедуры сопоставления и выводов
методики иногда делят на качественные, полуколичественные и количественные.
При этом можно встретить точку зрения, что количественные методы в
принципе лучше качественных, и лишь недостаток точных данных (например,
статистики инцидентов) не дает пока возможности полностью перейти на их
использование, а если бы удалось еще сделать оценку последствий в денежных
единицах, то проблема оценки рисков вообще перестала бы быть проблемой.
Среди известных методов оценки рисков ИБ можно выделить следующие:
Cramm, Octave, RiskWatch, RA2, Callio Secura 17799, Proteus. Выбор методики –
важная подготовительная работа для последующих этапов оценки рисков,
влияющая на эффективность и адекватность всего процесса.
В компании Центральная дистрибьютерская компания используется
методика оценки рисков OCTAVE (Operationally Critical Threat, Asset, and
Vulnerability Evaluation) - методика поведения оценки рисков в организации,
разрабатываемая институтом Software Engineering Institute (SEI) при университете
Карнеги Меллон (Carnegie Mellon University).
Особенность данной методики заключается в том, что весь процесс анализа
производится силами сотрудников организации, без привлечения внешних
консультантов. Именно из-за этого на предприятии используется данная методика.
Кроме того, вся информация по осуществлению оценки рисков по данной
методики находится в открытом доступе, что также удешевляет всю процедуру.
Octave предполагает три фазы анализа:
разработка профиля угроз, связанных с активом;
идентификация инфраструктурных уязвимостей;
разработка стратегии и планов безопасности.
Профиль угрозы включает в себя указания на актив (asset), тип доступа к