Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Эк-безоп_информации_.doc
Скачиваний:
69
Добавлен:
22.08.2019
Размер:
3.22 Mб
Скачать

Документирование результатов

III. Характеристики системы

Охарактеризуйте систему, включая: аппаратное (сервера, маршрутизаторы, коммутаторы) и программное (приложения, операционные системы, протоколы) обеспечение, связность системы (например, соединительные линии), данные и пользователей. Приложите диаграмму связей или схему входных и выходных потоков системы для того, чтобы очертить масштабы приложения действий оценки рисков.

IV. Сведения об уязвимостях

Сформируйте и представьте перечень потенциальных уязвимостей, имеющихся в оцениваемой системе.

V. Сведения об источниках угроз

Сформируйте и представьте перечень потенциальных источников угроз применительно к оцениваемой системе.

VI. Результаты оценки рисков

Представьте обзоры рисков (пары уязвимость/источник угрозы). Каждый обзор должен включать:

-          Номер и краткое описание обзора (например, Обзор 1: Пароль учетной записи пользователя системы может быть отгадан или подобран);

-          Разъяснение пары уязвимость/источник угрозы;

-          Определение существующих мер безопасности, снижающих этот риск;

-          Разъяснение и оценка вероятности (например, Высокая, Средняя или Низкая вероятность);

-          Разъяснение и оценка влияния (например, Высокое, Среднее или Низкое влияние);

-          Рейтинг риска, основанный на матрице уровня риска (например, Высокий, Средний или Низкий уровень риска);

-          Рекомендуемые меры безопасности или альтернативные методы снижения риска.

-          VII. Итоги

Объедините обзоры. Итоги, для упрощения процесса реализации рекомендуемых для снижения рисков мер безопасности, подведите в форме таблицы по: обзорам, полученным уровням рисков, рекомендациям и любым комментария.

Управление рисками иб

Управление рисками представляет собой целенаправленный процесс, направленный на уменьшение уровня рисков и доведение его до приемлемого уровня.

Снижение риска может быть достигнуто с помощью использования любого из следующих подходов:

-       Принятие риска. Принять потенциальный риск и продолжать функционирование ИС.

-       Уход от риска. Уход от риска с помощью устранения причин и/или последствия риска (например, добавить меры безопасности, которые предотвращают проявление риска, исключить из системы некоторые функции, или отключить систему).

-       Снижение риска. Снизить риск с помощью реализации мер безопасности, которые минимизируют неблагоприятное влияние угрозы реализации уязвимости (например, использование поддерживающих, превентивных, детектирующих мер) или разрешение выполнения операции в течение ограниченного времени, пока риск минимизируется другими мерами или условиями.

Этап управления рисками направлен на понижение величины рисков. Согласно формулам (1) и (2) это может быть реализовано двояким образом:

1. Путем уменьшения возможности реализации угрозы (установка систем разграничения доступа, межсетевых экранов, систем шифрования информации) и уязвимости (установка IDS, установка обновлений).

2. Путем уменьшения величины ущерба, наносимого реализацией угрозы (резервное копирование информации, планирование бесперебойной работы организации во внештатных ситуациях).

-       Передача риска. Передать риск, используя другие альтернативные меры компенсации потерь, такие как страхование или заключение с поставщиком решения договора на обслуживание.

При выборе подхода к снижению риска должны быть учтены цель и задачи организации. Это не относится ко всем рискам, но это должно относится к рискам, приоритеты пар угроза/уязвимость которых, потенциально могу оказать значительное влияние на функционирование организации. В связи с тем, что каждая организация имеет свою уникальную среду и область деятельности альтернативы, используемые для снижения риска, и методы, используемы для реализации мер безопасности, могут отличаться.Оптимальный подход – это использование необходимых технологий различных поставщиков решений безопасности совместно с альтернативными техническими, нетехническими и административными мерами снижения риска.