Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
КОИБАС.doc
Скачиваний:
7
Добавлен:
25.11.2019
Размер:
380.42 Кб
Скачать

4) Процессы планирования иб ас. Базовая оценка рисков. Неформальная оценка рисков. Комбинированная оценка рисков

Существует 4 разных подхода к ОР ИБ:базовая ОР,неформальная детальная и комбинированная ОР

Базовая ОР. Используется единый подход ко всем системам и компонентам АС. Эта ОР исп-ся в том случае, если организация не может или не считает нужным тратить время и средства к выбору защ мер без предварительных оценок. Возможны 2 способа применения базовой ОР:

1)Выбор Защ мер в соответствии с типом и характеристиками рассматриваемой системы

2)Выбор защ мер в соответствии с целями, политиками и угрозами ИБ

Базовые защ меры могут быть определены в различных каталогах защитных мер.

Каталоги могут определять сами защитные меры или они могут определять множество требований ИБ которые должны быть выполнены с помощью каких либо защитных мер подходящих для данной системы.Достоинства:Требуются минимальные ресурсы для выбора и реализации защ мер.Если большое число систем организации раб в общей среде и требования ИБ сравнимы, то с помощью Баз ЗМ можно достичь эффективного по стоимости результата. Недостатки: Если базовый уровень установлен слишком высоким, то для нек-х систем уровень может быть черезмерным и соответственно наоборот.ВЫВОД: Если все активы имеют примерно одинаковые требования по значимости и по практичности воздействия угроз то базовый подхлд наиболее эффективен.

Неформальная оценка рисков основана на использовании знания и опыта отдельных лиц

Достоинства: минимальный расход ресурсов и времени.

Недостатки:Высока вероятность того что не будут учтениы некоторые аспекты обеспечения ИБ,возможность возникновения проблем по Обеспеч ИБ если лицо, проводившее оценку рисков, уходит из организации, на оценку рисков ИБ сильно влияет субъективность подхода разработчика и его предпочтения.ВЫВОД неформ оценка рисков не является эффективным подходом для многих организаций и систем.

Детальная оценка рисков. «+»:адекватность защитных мер защищаемым активам «-»:значительные затраты времени и ресурсов для реализации.Процессы детальной Оценки рисков:

1)Определение границ и областей применения оценки рисков

2)Определение значимости активов

3)анализ и оценка угроз

4)анализ и оценка уязвимростей

5)Определение и анализ существующих защитных мер

6)Качественное или количественное оценивание рисков ИБ

5.Процессы планирования иб ас. Детальная оценка рисков. Определение области применения и границ оценки рисков иб.

Детальная ОР: «+» - адекватность защитных мер защищаемым активам; «-» - значительное время, ресурсы, затрачиваемые на реализации.

Процедуры: 1. определение границ области применения оценки рисков;

2. идентификация и определение значимости активов;

3. анализ и оценка угроз;

4. анализ и оценка уязвимостей;

5. определение и анализ сущ. ЗМ;

6. качественная и/или количественная оценка рисков ИБ.

(п. 1 – 5 = анализ рисков ИБ)

Определение области применения и границ оценки рисков ИБ. Для опр границ оценки необходимо учитывать next элементы:

1. особенности организации (опр. через цели особенности бизнеса и структуру организации); 2. корпоративную политику; 3. ограничения, влияющие на организацию (стратегические, территориальные экономические, структурные, функциональные, бюджетные); 4. правовые, регулирующие и договорные требования; 5. архитектура АС.

Для определения обл. примен. необх. произвести декомпозицию на функциональной области.

Процесс: Определение границ оценки рисков:

Вх. Данные: Особенности организации, корпоративная политика политика, ограничения, договорные требованияя, архитекрута АС.

Упр.инф-ия: Законы, инструкции.

Ресурсы: Руководство организации, эксперты.

Вых.инф.: Идентифицированные границы ОР.

Процесс: Определение области применения:

Вх. Данные: Границы ОР, бизнес процессы организации.

Упр.инф-ия: Законы, инструкции.

Ресурсы: Руководство организации, эксперты.

Вых.инф.: Области применения оценки рисков.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]