6- amaliy ish Mavzu: Riskni identifikatsiyalash Ishdan maqsad


Download 330.41 Kb.
bet9/22
Sana15.12.2022
Hajmi330.41 Kb.
#1008059
1   ...   5   6   7   8   9   10   11   12   ...   22
Bog'liq
1669982470 (1)

Nazorat savollari
1. Risk baholash nima.
2. FSTEC tahdidlar bazasidagi AX risklarining qanday namunaviy sonlari mavjud?
3. Axborot xavfsizligi xavflarini baholash bo'yicha hisobot qanday tuziladi?
4. Qanday xavf darajalari mavjud?


9- amaliy ish
Mavzu: Riskni qayta ishlash
Ishdan maqsad: Tanlangan predmet sohada sifat va son bo’yicha baholangan axborot xavfsizligi xavfini qayta ishlash bilim va ko’nikmalarini shakllantirishdan iborat.
Qisqacha nazariy ma’lumot
Risklarni qayta ishlash va baholash usuliga qo'yiladigan talablarni tavsiflovchi asosiy hujjatlardan biri “ISO 27001: Axborot texnologiyalari” xalqaro standartidir. Himoya usullari. Axborot xavfsizligini boshqarish tizimlari "(keyingi o'rinlarda - ISO 27001 standarti). Axborot xavfsizligi risklarini hisoblash jarayoni axborotni himoya qilish tizimining barcha bosqichlarida dolzarb bo'lib, axborot egasi uchun birinchi navbatda iqtisodiy sohadagi yo'qotishlar nuqtai nazaridan qiziq.
ISO 27001: 2013 talablarida xavflarni hisoblash uchun aniq formulalar hisobga olinmaganiga qaramay, hujjat ma'lumotlariga asoslanib, quyidagilarni ajratib ko'rsatish mumkin:

  • risklarni baholash jarayonida xavf-xatarni qabul qilish mezonlari va AX xavfini baholash mezonlari belgilanishi;

  • axborot xavfsizligi xavflarini baholash ko'rib chiqilayotgan tizim uchun tegishli bo'lgan axborot xavfsizligi xavflarining oqilona va izchil massivlarini berishiga kafolatlar berilishi;

  • Axborot resurslarining maxfiyligi, yaxlitligi va mavjudligi kabi xususiyatlariga qaratilgan axborot xavfsizligi xavflarini aniqlash;

  • Shuningdek, risk egasining identifikatsiyasi amalga oshirilishi kerak, bunda mulk egasi risklarni boshqarish uchun mas'ul bo'lgan va buning uchun zarur vakolatlarga ega bo'lgan jismoniy, yuridik shaxs yoki birlik tushunilsa, bu holda axborot xavfsizligi bo'yicha mutaxassislar, axborot xavfsizligi bo'limlari,menejerlar haqida gapirish mumkin;

  • axborot xavfsizligi risklarini tahlil qilish jarayonida xavf amalga oshirilgan taqdirda mumkin bo'lgan yo'qotishlarni baholash;

  • risklarni amalga oshirish ehtimolini baholash va xavflarning hajmini aniqlash;

  • axborot xavfsizligi risklarini baholash jarayonida xavflarni belgilangan mezonlar bilan solishtirish va ularni qayta ishlashning ustuvor yo‘nalishlari vektorini aniqlash.

ISO 27001: 2013 standarti ISO 27001: 2005 standartidan farqli ravishda sezilarli darajada qisqartirildi, bunda xavflarni baholash jarayoni yetarli darajada batafsil koʻrib chiqildi va zaif tomonlarni aniqlash, aktivlar va ularning egalarini aniqlash kabi bosqichlarni oʻz ichiga oldi.
GOST R ISO 31000-2010 ga asoslanib, axborot xavfsizligi xavflarini baholashning ko'plab usullari mavjud: "xavfni aniqlash, axborot xavfsizligi xavflarini amalga oshirish oqibatlarini tahlil qilish, mavjud nazorat samaradorligini baholash, axborot xavfsizligi darajasini miqdoriy baholash. xavf-xatarlar, axborot xavfsizligi xavflarining qiyosiy bahosi, xavfning sifat, miqdoriy yoki aralash baholash ehtimoliy xususiyatlari.
Axborot xavfsizligi xavfini baholash usulini tanlash quyidagi omillarga asoslanishi kerak:

  • vaqtinchalik, moliyaviy, axborot resurslari;

  • axborot xavfsizligi xavflarini baholashda noaniqlik darajasi;

  • ishlab chiqarishning miqdoriy baholarini olish imkoniyatining mavjudligi yoki yo'qligi, bunda chiqish ma'lumotlari AX xavfini baholash usuli va bosqichiga qarab fikrlar, qarorlar, ro'yxatlar, shuningdek tavsiyalar bo'lishi mumkin.

Amalda, risklarni hisoblash risklarni tahlil qilish va qayta ishlashdan oldin ishlab chiqilgan "xavfni baholash va qayta ishlash metodologiyasi" hujjatidan boshlanishi kerak.
Metodologiyaga muvofiq amalga oshirilgan tadbirlar natijalari barcha darajalarni baholash va ularni qayta ishlash bo'yicha barcha tadbirlarning umumiy natijalari bilan hisobot bo'lishi kerak.
Bunda biz ommaviy tarmoqlarga ulanishga ega bo‘lgan, davlat sirini tashkil etuvchi ma’lumotlarni o‘z ichiga olmaydigan turli darajadagi maxfiylik darajasidagi ma’lumotlarni qayta ishlaydigan korporativ taqsimlangan ko‘p foydalanuvchili axborot tizimini (keyingi o‘rinlarda – AT) ko‘rib chiqamiz.
GOST R ISO / IEC 27005-2010 ga muvofiq “Axborot texnologiyalari. Xavfsizlikni ta'minlash usullari va vositalari. Axborot xavfsizligi risklarini boshqarish "tashkilotning qimmatli aktivlarini shartli ravishda asosiy va yordamchiga bo'lish mumkin.
1-Jadval


Download 330.41 Kb.

Do'stlaringiz bilan baham:
1   ...   5   6   7   8   9   10   11   12   ...   22




Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©fayllar.org 2024
ma'muriyatiga murojaat qiling