Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ПАЗИ 1.doc
Скачиваний:
249
Добавлен:
13.03.2016
Размер:
1.44 Mб
Скачать

28.Анализ рисков кс.

Риск можно определить как «сочетание вероятности и последствий наступления неблагоприятных событий». Также риском называют непосредственно предполагаемое событие, способное принести кому-либо ущерб или убыток.

Риск информационной безопасности – это возможность того, что данная угроза сможет воспользоваться уязвимостью актива или группы активов и тем самым нанесет ущерб организации.

Предполагается, что значимые для бизнеса уязвимые информационные ресурсы компании подвергаются риску, если по отношению к ним существуют какие-либо угрозы. Другими словами, риски характеризуют опасность, которая может угрожать компонентам корпоративной информационной системы.

Анализ рисков состоит в том, чтобы выявить существующие риски и оценить их величину (дать им качественную, либо количественную оценку).

Оценка рисков может производиться по двум или по трем факторам.

В первом случае риск определяется вероятностью реализации угрозы и величиной ущерба . Во втором случае оценка риска связана с тремя факторами: угроза, уязвимость, величина потери. . То есть в данном случае вероятность реализации конкретной угрозы связана с вероятностью использования существующей в системе уязвимости для осуществления данной угрозы.

В последнем случае риск информационной безопасности определяется как функция трёх переменных:

- Вероятность существования угрозы.

- Вероятность существования незащищённости (уязвимости).

- Потенциальное воздействие.

Если любая из этих переменных приближается к нулю, риск также приближается к нулю.

Риски можно оценивать по объективным или субъективным критериям. Примером объективного критерия является вероятность выхода из строя какого-либо оборудования за определенный промежуток времени. Пример субъективного критерия - оценка владельцем информационного ресурса риска выхода из строя оборудования. В методиках анализа рисков, как правило, используются субъективные критерии, измеряемые в качественных единицах, поскольку:

1) Отсутствуют количественные шкалы.

2) Оценка должна отражать субъективную точку зрения владельца информационных ресурсов;

3) Следует учитывать различные аспекты, не только технические, но и организационные, психологические и т.д.

После идентификации и оценки рисков разрабатывается некоторая стратегия управления рисками. Например, здесь возможны следующие подходы к управлению информационными рисками компании:

Уменьшение рисков. Многие риски удается значительно уменьшить за счет весьма простых и дешевых контрмер. Например, грамотное управление паролями снижает риск несанкционированного доступа.

Уклонение от риска. От некоторых классов рисков можно уклониться. Так, вынесение Web-сервера организации за пределы локальной сети позволяет избежать риска несанкционированного доступа в локальную сеть со стороны Web-клиентов.

Изменение характера риска. Если не удается уклониться от риска или эффективно его уменьшить, можно принять некоторые меры страховки. Например:

застраховать оборудование от пожара;

заключить договор с поставщиками СВТ о сопровождении и компенсации ущерба, вызванного нештатными ситуациями.

Принятие риска. Многие риски нельзя довести до пренебрежимо малой величины. На практике после принятия стандартного набора контрмер некоторые риски уменьшаются, но остаются все еще значимыми. Необходимо знать остаточную величину риска

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]