Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Опорный конспект.docx
Скачиваний:
161
Добавлен:
17.06.2016
Размер:
587.55 Кб
Скачать

Управление рисками Основные понятия и определения

Необходимость в защите информации давно осознана, разработаны и продолжают разрабатываться соответствующие технологии, однако увлечение передовыми решениями заслоняет проблему оптимальности и эффективности систем защиты, которые позволяют осуществить баланс между вероятным ущербом от реализованных угроз и размером вложений, необходимым для затрат на обеспечения защищенности информационных ресурсов. Не секрет, что инвестиции в данную систему представляют собой убытки, на которые идет компания, стремясь избежать еще больших потерь, в случае осуществления угроз информационной безопасности. В связи с этим возникает задача выбора оптимальной, с экономической точки зрения, системы защиты, которая, снижает риск осуществления угроз или минимизирует ущерб от их реализации и оптимальна по стоимости относительно стоимости защищаемых ресурсов и вероятного ущерба, который им может быть нанесен.

В существующих условиях рыночной экономики наблюдается сокращение потоков рабочей силы, которое вынуждает руководство компаний использовать уменьшающиеся ресурсы штатного персонала более эффективно и результативно. В связи, с чем возникает необходимость методов планирования инвестиций и методов управления существующими ресурсами информационных технологий, а также внедрение процессов принятия решений в области обеспечения информационной безопасности компаний, которые базировались бы на прочных инвестиционных стратегиях.

Сохраняются тенденции, когда компании инвестируют системы защиты информации исходя из стратегии закупки наиболее современных технологий по минимальной цене, а не из стратегии закупки технологий, которые в наилучшей степени отвечают решению задач защиты. В свою очередь появление новых технологий приводит к необходимости внесения изменений в существующие бизнес-функции с позиции их поддержки вновь приобретенными современными технологиями, вместо приобретения технологий, наиболее адаптированных к обслуживанию процессов и целей компаний. Системы защиты информации, в которых системно реализованы все возможные и доступные меры, наиболее надежны, однако такие решения дорогостоящие и ресурсоемкие, а ущерб от утраты информации может быть гораздо меньше их стоимости. В связи с вышесказанным, остро встает вопрос выбора наиболее оптимального инвестиционного проекта, при котором уровень финансовых средств, выделяемых на создание и эксплуатацию системы защиты, должен быть сбалансированным и соответствовать масштабу угроз и потерь при их осуществлении. При этом основой для проведения анализа риска и формулирования требований к системе защиты информации является определение, анализ и классификация возможных угроз безопасности, оценки вероятностей их реализации, а также модель поведения нарушителя.

При этом источники угроз безопасности информации, можно разделить на три основные группы: 

Угрозы, обусловленные действиями субъекта (антропогенные угрозы), наиболее обширные и представляют наибольший интерес с точки зрения организации парирования этих угроз, так как действия субъекта всегда можно оценить, спрогнозировать и принять адекватные меры. Методы противодействия этим угрозам управляемы и зависят от организации защиты информации.

Угрозы, обусловленные техническими средствами (техногенные угрозы), менее прогнозируемые, напрямую зависят от свойств техники и поэтому требуют особого внимания.

Угрозы, обусловленные стихийными источниками с трудом поддаются прогнозированию и поэтому меры их парирования должны применяться всегда.

Соседние файлы в предмете Методы и Средства Защиты Информации