Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
КОИБАС.doc
Скачиваний:
7
Добавлен:
25.11.2019
Размер:
380.42 Кб
Скачать

11 Процессы планирования иб ас. Детальная оценка рисков. Метод допустимых и недопустимых рисков иб

Метод допустимых и недопустимых рисков ИБ

Данный метод оценки рисков ИБ состоит в том, что указывают допустимый или недопустимый риск ИБ для различных активов.

Предполагается, что риск >=5 является недопустимым.

Угрозы

Уязвимости

Уровень реализации угрозы

Н

С

В

Значение

активов

Степень уязвимости

н

с

в

н

с

в

н

с

в

1

Д

Д

Д

Д

Д

Д

Д

Д

Н

2

Д

Д

Д

Д

Д

5

Д

Н

Н

3

Д

Д

Н

Д

Н

Н

Н

Н

Н

4

Д

Н

Н

Н

Н

Н

Н

Н

Н

5

Н

Н

Н

Н

Н

Н

Н

Н

Н

Д – достаточный,

Н – недостаточный.

12. Процессы планирования иб ас. Выбор зм.

ЗМ применяются для снижения риска ИБ до приемлемого уровня.

Области применения ЗМ:

1.физичская среда 2.сотрудники 3.аппар и прогр ср-ва 4.телекоммуникация 5.инф-ые ср-ва.

Чтобы сделать правильный выбор ЗМ д.б. учтены:

1.существ. ЗМ 2.функцион-ые харк-ки ЗМ 3.Архитектура ИБ 4.различные ограничения 5.д.б. определены способы выбора ЗМ.

Способы выбора ЗМ:

1.Предотвращение рисков. В этом случае отказываются от планируемой или существующей деятельности, если в ней есть риски.

2.Перенос рисков. Означает перенос риска на другие стороны(страховая компания, обработка инф-ии в каком либо центре информатизации)

3.Снижение рисков снижением угроз и уязвимостей. Межсетевые экраны.

При выборе ЗМ д.б. учтены функциональные хар-ки ЗМ: 1. простота примен ЗМ 2.Прозрачность для пользователя 3.Относительная стойкость ЗМ 4.Типы выполняемых ф-ций ЗМ.

Д.Б учтены ограничения: 1.Временные (д.б. реализована в заданные вр. Рамки) 2.Финансовые(стоимость ЗМ не должна превышать ущерб) 3.Технические (связаны с совместимостью прогр и аппаратных ср-ств) 4.Социологические 9уровень образования, спецификация региона) 5.Юридические (законы) 6.Огрнич среды (климат, инфраструктура).

ВЫБОР ЗМ. Стрелка слева- рез-ты ОР, существ ЗМ, арх-ра ИБ

Стрелка сверху – корпор политика, стандарты

Стр снизу – руководство, слжба ИБ, спец-ты ИБ поставщики, финн оесурсы

На выходе – рез-ты обработки риска, решение о выборе ЗМ

13. процессы планирования ИБ АС. Приянтин рисков ИБ

Остаточный риск – риско кот остается после принятия ЗМ.

Орг-ция принимает решение о принятии риска на основе каких то критериев принятия риска.

Варианты принятия решения:

1.Успешное снижение рисков, т.е. ост. Риск не превышает критериев для принятии риска.

2.Сохр-ие риска. Т.е. первоначальный или остаточный риск превышает критерии, однако руков-во м. принять решение о принятии риска, принимая в расчет различные решения.

ПРИНЯТИЕ РИСКОВ Стрелка слева – решение о выборе ЗМ, остаточный риск, рез-ты ОР

Стрелка сверху – корп ПИБ, критерии принятия рисков

Стрелка снизу – руководство, слжба ИБ

На выходе – решение о приянятии рисков Иб

14. процессы планирования ИБ АС. Формирование политики ИБ АС.

ПИБ АС д.б. совместим а с корп политикой ИБ. ПИБ АС д. содержать:ъ

1 описание АС, ее компонентов, опред-ие ее границ, описание целей АС с точки зрения бизнеса орг-ии.

2 Описание целей ИБ АС

3 опис защ-х активов

4 о угроз актуальных для системы

5 о уязвимостей системы

6 о рисков иб

7 перечень ЗМ, выбранных для АС

8 обучение персонала ИБ, освед-ие сотрудн о ИБ

ПИБ АС д.б. утверждена руковод орг-ии.

ФОРМИРОВАНИЕ ПИБ стрелка слева – (все что под цифрами2,3,4,5,7)

Стрелка сверху – корп политики ИБ, стандарты по ИБ

Стрелка снизу – спец-ты службы ИБ, руководство, спец-ты АС

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]