Учебное пособие для вузов. М.: Горячая линия-Телеком, 2013. 130 с.: ил. Серия «Вопросы управления информационной безопасностью. Выпуск 2»
Download 0.83 Mb.
|
Управления рисками учебное пособие
- Bu sahifa navigatsiya:
- Вопросы для самоконтроля
- ОЦЕНКА РИСКОВ ИБ
Областью действия управления рисками ИБ может быть примененная ИТ, информационная инфраструктура, бизнес-процесс или определенная часть организации.
Граница определяет те части области действия управления рисками ИБ, которые будут рассматриваться. Должны быть определены, утверждены соответствующими уполномоченными лицами и соблюдаться организация самого процесса управления рисками ИБ как важной части процессов СУИБ и ответственность в рамках этого процесса, включающие: разработку процесса управления рисками ИБ, подходящего для организации; определение и анализ заинтересованных сторон; определение ролей и обязанностей всех сторон - внешних и внутренних; установление требуемых взаимосвязей между организацией и заинтересованными сторонами и границ раздела функций организации по управлению рисками высшего уровня (например, управление операционными рисками) и других проектов и видов деятельности; определение путей эскалации (передачи на более высокие руководящие уровни) решений; спецификацию записей, которые должны быть сохранены. У ЧЕТ ТРЕБОВАНИЙ ПО ОИБ ПРИ УПРАВЛЕНИИ РИСКАМИ ИБ Требования по ОИБ в любой организации, независимо от ее размера, вырабатываются с учетом трех основных факторов и обязательно документируются в СУИБ [6]. Эти источники таковы: уникальная совокупность угроз ИБ и уязвимостей, реализация которых может привести к значительным потерям для бизнеса; законодательные и нормативные требования и договорные обязательства, которые должны выполняться организацией, ее партнерами, подрядчиками и поставщиками услуг; уникальный набор принципов, целей и требований по обработке информации, разработанный организацией для поддержки бизнес-процессов и применяемый к ИС организации. Примеры требований бизнеса - соблюдение политик и процедур, операционного регламента, требований внутреннего аудита, договорных обязательств. Конкретный пример - требования по шифрованию конфиденциальной информации на ноутбуках и использование специальных карт доступа для удаленного доступа в интранет организации. Примеры требований законодательства - необходимость классификации активов, представляющих коммерческую тайну («Закон о коммерческой тайне» от 29 июля 2004 г. № 98-ФЗ), использование сертифицированных средств криптографической защиты, лицензионного ПО, наличие ПолИБ организации. В СУИБ документируются требования по ОИБ, связанные с совокупностью законодательных требований и договорных обязательств, которые должны выполняться организацией, ее партнерами, подрядчиками и поставщиками услуг. Поддержка СУИБ этих требований имеет большое значение, например, для осуществления контроля копирования лицензионного ПО, защиты документов и данных организации. Очень важно, чтобы наличие или отсутствие защитных мер для каждого актива (например, каждой ИС) не нарушало ни одно из правовых, уголовных или гражданских обязательств, а также ни один коммерческий договор. Кроме этого в СУИБ документируются требования по ОИБ, связанные с принципами, целями и требованиями, применяемыми во всей организации для обработки информации с целью поддержки ее бизнес-процессов. Выполнение СУИБ этих требований необходимо, например, для повышения конкурентоспособности, денежных потоков и/или рентабельности. Наличие или отсутствие защитных мер для каждого актива не должно препятствовать эффективному выполнению бизнес-процессов и операций в рамках этих бизнес-процессов. Поэтому для каждого актива идентифицируются связанные с ним бизнес-цели и бизнес-требования. Таким образом, в результате идентификации требований по ОИБ для каждого актива организации составляется список требований/договорных обязательств и бизнес-требований, которые полезно сформулировать в терминах обеспечения конфиденциальности, целостности и доступности. После этого проводится анализ и оценка всех требований с учетом следующего: насколько серьезным будет воздействие на бизнес в случае невыполнения данного требования/договорного обязательства; какие последствия это может иметь для защищаемых активов, для всей СУИБ и/или для всей организации в целом; какова вероятность того, что это произойдет. Вопросы для самоконтроля Что включается в себя понятие риска ИБ? Как можно определить термин «управление рисками ИБ»? Каковы основные задачи управления рисками ИБ? Перечислите и дайте определения всем основным составляющим процесса управления рисками. Дайте определение системы управления рисками ИБ. Что входит в СУРИБ? В каких режимах должна работать СУРИБ? В чем суть применения системного подхода к СУРИБ? Назовите этапы цикла РБСЛ применительно к СУРИБ. Какой из этапов процесса управления рисками ИБ является наиболее трудоемким и почему? Как определяется контекст управления рисками ИБ? Каковы возможные критерии оценивания рисков ИБ? Как определяются критерии оценки последствий (влияния) рисков ИБ? Каковы возможные критерии принятия рисков ИБ? В чем различие между областью действия и границами управления рисками ИБ? В чем состоит необходимость учета требований по ОИБ при управлении рисками ИБ? Как они учитываются? ОЦЕНКА РИСКОВ ИБ Оценка рисков ИБ рассматривается в 180/1ЕС 27001:2005 как процесс [2]. Входными данными этого процесса являются область действия и границы и установленная организация (структура) процесса управления рисками ИБ [3, 4]. Суть процесса оценки рисков ИБ заключается в их идентификации, количественном или качественном описании и приоритезации согласно критериям и задачам оценивания рисков ИБ, применимым к организации. Поскольку риски ИБ являются комбинацией последствий, проявляющихся в результате реализации нежелательных событий и вероятности их возникновения, количественная или качественная оценка рисков ИБ описывает эти риски и позволяет руководству установить приоритеты рисков ИБ согласно их ожидаемой значимости (серьезности) или другим установленным критериям. Согласно ГОСТ Р ИСО/МЭК 27005-2010 [3, 4] деятельность по оценке рисков ИБ включает следующие составляющие: анализ рисков ИБ, в свою очередь подразделяемый на идентификацию и количественную оценку рисков ИБ; Download 0.83 Mb. Do'stlaringiz bilan baham: |
Ma'lumotlar bazasi mualliflik huquqi bilan himoyalangan ©fayllar.org 2024
ma'muriyatiga murojaat qiling
ma'muriyatiga murojaat qiling