33
1.2.5 Оценка рисков
В утвержденном положении, директором организации ООО «Арсенал» об
информационной безопасности, установлено, что в ходе проверки внутренним
аудитом, возложенным на должность системного администратора, на
заключительном этапе будет представлено заключение в письменной форме о
суммарной оценке риска, с применением детального анализа риска, для
дальнейшего выбора комплекса мер по защите информации.
Ранее все данные об активах организации были собраны с владельцев этих
активов, оценены, выявлены уязвимости и угрозы. На заключительных этапах
анализа рисков проводят суммарную оценку. Оценки рисков представляют
собой оценки соотношения потенциальных негативных факторов на деловую
деятельность в случаях нежелательного инцидента и уровней оцененной угрозы
и уязвимых мест. Риски фактически являются мерами незащищенности систем и
связанными с ними организациями. Величины рисков зависят от следующих
факторов:
ценность актива;
угрозы и связанная с ними вероятность возникновения опасных для
актива событий;
легкость реализации угрозы в уязвимом месте с оказанием
нежелательных воздействий;
существующего или планируемого средства защиты, снижающего
степень уязвимостей, угрозы и нежелательного воздействия.
Стоит отметить, что выбор методики оценки риска, лежит полностью на
усмотрение лица, проводящего этот анализ, в нашем случае это должность
системного администратора. Главным определяющим фактором выбора является
то, что бы для самой организации выбранный метод был удобен и внушал
доверие. В данном случае был выбран метод использующий матрицу в виде
таблицы с заранее определенными значениями.
Суть таких подходов заключена в определении наиболее критичного
актива в организациях с точки зрения рисков ИБ по «штрафному баллу».
Оценивание риска производят экспертным путем на основе анализов ценности