Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ЗИ_экз.docx
Скачиваний:
13
Добавлен:
09.09.2019
Размер:
535.7 Кб
Скачать

7. Принципы управления риском

7.1. Некоторые принципы управления риском

Цель: поиск эффективных мер предосторожности от случайных и преднамеренных воздействий на защищаемую систему.

Программное управление риском включает в себя 4 основных элемента:

- определение степени риска и анализ опасности

- выбор мер обеспечения безопасности

- сертификация и аккредитация (утверждение)

-планирование случайности

Определение степени риска

Определение степени риска – определение вероятности угроз и потенциальных потерь, которые могут произойти вследствие изъянов в сети. Конечная цель анализа риска – помощь в выборе самых эффективных по стоимости мер безопасности для снижения риска до приемного уровня.

Большинство методов анализа опасностей в качестве исходных данных требует определения и идентификации ценностей.

Ценности могут включать следующие категории:

-информация; -оборудование; -инвентарь; -персонал; - услуги; -недвижимость; - доход.После определения ценности применяется различные методы подсчета потенциальных потерь. Существуют количественные и качественные методики.

Выбор мер обеспечения безопасности

Это важная функция управления риском. Меры должны предприниматься в следующих направлениях:

- уменьшение вероятности возникновения угроз

- уменьшение разрушительного воздействия при возникновении угрозы

- обеспечение восстановления после возникновения угрозы

При выборе мер обеспечения безопасности руководители должны обратить внимание на области с наибольшими потенциальными потерями. Эффективность с точки зрения стоимости означают, что расходы на внедрение и поддержку мер безопасности не должны превышать стоимость потенциальных потерь.

Сертификация и утверждение.

Сертификация - техническое подтверждение того, что меры безопасности и контроля подобранные для защищаемой системы, соответствует требованиям и функционирует нормально.

Утверждение – официальное разрешение на установку или временное прекращение определенной деятельности.

Планирование нештатных ситуаций Планирование нештатных ситуаций обеспечивает возможность продолжения работы самых важных систем в случае неожиданных событий.

Независимо от того, имеется ли формальный план действий на случай различных коллизий, можно предпринять некоторые контрмеры. Например, в следующих направлениях:

  • предупреждение, выявление и тушение пожаров, а также защита от них;

  • предупреждение и обнаружение затоплений, а также зажита/устранение последствий;

  • системы электропитания;

  • обслуживающее оборудование (теплообменники, вентиляторы, кондиционеры);

  • природные катаклизмы;

  • наведение порядка.

Принцип управления риском

    • Все системы могут пострадать от одной и той же популяции угроз. Популяция угроз бесконечна по их числу и разнообразию. В любой системе и в любом месте можно встретить проявление любой угрозы, - изменяется лишь вероятность ее возникновения.

    • На частоту возникновения угрозы нельзя ничем повлиять. Определенные изменения частоты угроз на самом деле являются следствием принимаемых контрмер.

    • Уязвимость уменьшается с увеличением контрмер. Уровень уязвимости снижается при их применении.

    • Каждая контрмера имеет свои уязвимые места, поэтому невозможно достичь нулевого уровня уязвимости.

С помощью контрмер можно добиться приемлемого уровня уязвимости. Существует набор контрмер, с помощью которого можно достичь любого уровня уязвимости.

    • Все контр меры потребуют затрат со стороны организации. Расходы на внедрение контрмер, необходимых для достижения приемлемого уровня уязвимости, могут, в свою очередь, оказаться неприемлемыми.

Чем меньше диапазон допустимых отклонений от необходимого уровня безопасности, тем больше расходы на внедрение и проведение контрмер. С другой стороны, чем больше расходы на контрмеры, тем больше необходима мотивация этих расходов.