Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Эк-безоп_информации_.doc
Скачиваний:
69
Добавлен:
22.08.2019
Размер:
3.22 Mб
Скачать

Описание уровня риска

В Таблица 3-8 описаны уровни риска, которые представлены в матрице выше. В этой таблице представлена шкала риска, с рейтингом риска (Высокий, Средний и Низкий). Данный рейтинг представляет степень или уровень риска, которому ИС, средство или процедуры могут подвергнуться, если будет реализована некоторая уязвимость. На этой шкале риска также предлагаются действия, которые руководство организации, собственник ИС или данных, должен предпринять для данного уровня риска.

Таблица 3-8. Шкала риска и необходимых действий

Уровень риска

Описание риска и Необходимых действий

Высокий

Если в результате обследования риск оценен как высокий, необходимо быстро реализовать корректирующие меры. Существующая система может продолжать функционировать, но корректирующие действия должны быть произведены незамедлительно.

Средний

Если в результате обследования риск оценен как средний, необходимы корректирующие действия, которые должны лечь в основу план снижения рисков, чтобы реализовать эти действия в разумные сроки.

Низкий

Если в результате обследования риск оценен как низкий, необходимо на уровне руководства организации определить следует ли реализовывать корректирующие действия или следует принять риск.

Результат  Шага 7 – уровень риска (Высокий, Средний, Низкий).

Выработка рекомендаций

В течение этого шага определяются меры безопасности, которые могут снизить определенные риски данной организации. Цель рекомендуемых мер – снизить уровень риска ИС и данных до приемлемого уровня. Для минимизации, рекомендуемыми мерами и альтернативными решениями, рисков должны быть рассмотрены следующие факторы:

- Эффективность рекомендуемых мер или альтернатив (например, совместимость с системой),

- Законы и регламенты,

- Политика организации,

- Влияния на функциональность,

-Безопасность и надежность.

Рекомендации мер безопасности являются результат процесса оценки рисков. Эти рекомендации являются входные данные для процесса уменьшения риска, в течении которого рекомендуемые процедуры и технические меры безопасности оцениваются, определяются их приоритеты и далее они реализуются.

Необходимо заметить, что не все рекомендуемые меры безопасности могут быть реализуемы для снижения потерь. Для определения, какие из рекомендуемых мер безопасности соответствуют специфике организации, чтобы продемонстрировать, что стоимость реализации мер может быть оправдана снижением уровня риска, необходимо выполнять анализ затрат/эффективности (как описано в Секции 4.5). Также в течении процесса уменьшения риска должно быть тщательно оценено влияние мер безопасности на функционировании системы (например, эффект на производительности системы) и непосредственно реализуемость рекомендуемых мер (например, технические требования, пользовательское одобрение).

Результат Шага 8 – рекомендации мер безопасности и альтернативных решений для уменьшения риска.

Документирование результатов

По окончанию оценки риска (источники угроз и уязвимости определены, риски оценены, рекомендуемые механизмы представлены) необходимо документировать результаты в виде официального отчета.

Отчет оценки рисков – административный документы, который помогает руководству организации, выносить обоснованные решения по административным изменениям, реализации и использованию политики, процедур, бюджета и систем. В отличие от отчета по аудиту, который направлен на анализ правильности реализованных элементов, отчет оценки рисков не должен представляться в обвинительной манере, а должен представляться в виде системного и аналитического документа, описывающего оценку рисков так, чтобы руководитель организации смог понять сами риски и выделить ресурсы, которые необходимы для снижения этих рисков. Для этого в отчете оценки рисков можно описывать пары угроз/уязвимости, как данные наблюдения, а не представлять их, как сведения, добытые в результате обследования. В Приложении Б представлен предлагаемый набросок для отчета оценки риска.

Приложение Б: Форма отчета оценки рисков

РЕЗУЛЬТИРУЮЩИЙ ОТЧЕТ

I. Введение

-          Цель и задачи оценки рисков

-          Масштабы оценки рисков

Опишите компоненты, элементы, пользователей, области расположения и любые другие детали, которые относятся к системе и рассматриваются в оценке рисков.

II. Подход к оценке рисков

Кратко опишите подход, используемый в выполнении оценки риска, в том числе:

-          Участники (например, члены команды оценки рисков),

-          Используемые техники для сбора информации (например, использование автоматизированных средств, опросные листы),

-          Описание разработанных шкал рисков (например, матрица уровней риска 3х3, 4х4, или 5х5).