Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Эк-безоп_информации_.doc
Скачиваний:
69
Добавлен:
22.08.2019
Размер:
3.22 Mб
Скачать

Управление рисками иб

-       Шаг 3 – Выполнение оценки Затраты/Эффективность мер безопасности.

Для направления руководства в подготовке решения по рискам и для определения характеристик пригодности (по стоимости и эффективности) рекомендуемых мер безопасности выполняется оценка затраты/эффективность этих мер. Секция 4.5 определяет цели и метод выполнения анализа затраты/эффективность. Результат Шага 3 – Анализ Затраты/Эффективность определяет затраты и пользу в реализации или не реализации мер безопасности.

-       Шаг 4 – Выбор мер безопасности.

В соответствии с результатами анализа затраты/эффективность руководство определяет наиболее пригодные меры безопасности для снижения риска. Для обеспечения адекватного уровня защиты ИС и организации, выбранные меры должны включать в себя технические, операционные и административные элементы. Результат Шага 4 – Выбранные меры безопасности.

-       Шаг 5 – Назначение ответственных лиц.

Производится определение персонала (из штата компании или лица, работающие по контракту), который обладает соответствующими навыками и опытом для реализации выбранных мер. Этот персонал определяется как ответственный за реализацию этих мер. Результат Шага 5 – Перечень ответственных лиц.

-       Шаг 6 – Разработка плана реализации мер безопасности.

В течение этого шага разрабатывается план реализации мер (или план действий). План должен как минимум содержать следующую информацию:

-       Риски (пары уязвимость/угроза) и ассоциированные уровни рисков (результат оценки рисков);

-       Рекомендуемые меры безопасности (результат оценки рисков);

-       Перечень действий отсортированных по приоритету выполнения (для рисков с уровнем «Очень Высокий» и «Высокий»);

-       Планируемые меры (определенные на основе пригодности, эффективности и полезности для организации и их стоимости);

Управление рисками иб

-       Требуемые ресурсы для реализации планируемых мер;

-       Перечень ответственных команд и лиц;

-       Начальная дата для реализации;

-       Конечная дата для реализации;

-       Требования по обслуживанию мер безопасности.

План реализации мер безопасности определяет приоритеты реализации действий и даты начала и завершения проектов, заключающихся в выполнении этих действий. Этот план будет использоваться для направления и контроля процесса снижения рисков. В Приложении В представлен образец таблицы для плана реализации мер безопасности. Результат Шага 6 – План реализации мер безопасности.

-       Шаг 7 – Реализация выбранных мер безопасности.

Реализованные меры безопасности могут снизить уровень риска, но не исключить риск. Остаточный риск рассматривается в Секции 4.6. Результат Шага 7 – Остаточный риск.

Страхование информационных рисков

Утрата или искажение данных в результате компьютерных преступлений и мошенничества, несанкционированных действий третьих лиц, воздействия программ-вирусов, отказов и сбоев аппаратных средств, ошибок программного обеспечения, неквалифицированных и преднамеренных действий обслуживающего персонала и других причин способны повлечь за собой значительный материальный ущерб. Одним из эффективных методов компенсации ущерба, наступившего в результате вышеназванных событий, является страхование. Сегодня создана правовая основа, определяющая субъекты, объекты страхования и страховые риски, для проведения добровольного страхования информационных ресурсов и систем.

Правовой основой страхования информационных рисков являются Гражданский кодекс РФ, Федеральный закон "Об информации, информатизации и защите информации", закон РФ "Об организации страхового дела в Российской Федерации", Доктрина информационной безопасности РФ.

Гражданский кодекс относит информацию к видам объектов гражданских прав (ст. 128). Этой же статьей информация причисляется к "имуществу". Ст. 139 ГК РФ рассматривает информацию, представляющую служебную и коммерческую тайну, как объект действительной или потенциальной коммерческой ценности. Законодательство не рассматривает любую информацию как самостоятельный объект регулирования. Она выступает в качестве такового только в том случае, когда является документом. Говоря о страховании информационных рисков, имеется в виду страхование документированной информации, то есть зафиксированной на материальном носителе информации с реквизитами, позволяющими ее идентифицировать.

На основании закона "Об информации, информатизации и защите информации" информационные ресурсы, сформированные на основе документированной информации, включаются в состав имущества собственника (владельца) и могут быть товаром. Закон определяет, что защита прав субъектов в сфере формирования информационных ресурсов, пользования информационными ресурсами, разработки, производства и применения информационных систем, технологий осуществляется в целях пресечения неправомерных действий и возмещения причиненного ущерба (ст. 23). Во всех случаях лица, которым отказано в доступе к информации, и лица, получившие недостоверную информацию, имеют право на возмещение понесенного им ущерба (ст. 24).