Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
ГОСы шпоры.docx
Скачиваний:
353
Добавлен:
31.03.2015
Размер:
2.88 Mб
Скачать

3.4 Ущерб организации в результате реализации угроз безопасности информации.

УЩЕРБ -  Утрата активов, повреждение (утрата свойств) активов и (или) инфраструк

туры организации или другой вред активам и (или) инфраструктуре организации банковской

системы Российской Федерации, наступивший в результате реализации угроз ИБ через уязвимости ИБ.

Проявления возможного ущерба могут быть различны: написано сложно, я думаю просто материальный и нематериальный достаточно указать и привести примеры

  • моральный и материальный ущерб деловой репутации организации;

  • моральный, физический или материальный ущерб, связанный с разглашением персональных данных отдельных лиц;

  • материальный (финансовый) ущерб от разглашения защищаемой (конфиденциальной) информации;

  • материальный (финансовый) ущерб от необходимости восстановления нарушенных защищаемых информационных ресурсов;

  • материальный ущерб (потери) от невозможности выполнения взятых на себя обязательств перед третьей стороной;

  • моральный и материальный ущерб от дезорганизации деятельности организации;

  • материальный и моральный ущерб от нарушения международных отношений.

Ущерб может быть причинен каким-либо субъектом и в этом случае имеется на лицо правонарушение, а также явиться следствием независящим от субъекта проявлений (например, стихийных случаев или иных воздействий, таких как проявления техногенных свойств цивилизации). В первом случае налицо вина11 субъекта, которая определяет причиненный вред как состав преступления, совершенное по злому умыслу (умышленно, то есть деяние совершенное с прямым или косвенным умыслом2) или по неосторожности (деяние, совершенное по легкомыслию, небрежности3, в результате невиновного причинения вреда4) и причиненный ущерб должен квалифицироваться как состав преступления, оговоренный уголовным правом.

Во втором случае ущерб носит вероятностный характер и должен быть сопоставлен, как минимум с тем риском, который оговаривается гражданским, административным или арбитражным правом, как предмет рассмотрения.

В теории права под ущербом понимается невыгодные для собственника имущественные последствия, возникшие в результате правонарушения. Ущерб выражается в уменьшении имущества, либо в недополучении дохода, который был бы получен при отсутствии правонарушения (упущенная выгода).

При рассмотрении в качестве субъекта, причинившего ущерб какую-либо личность, категория "ущерб" справедлива только в том случае, когда можно доказать, что он причинен, то есть деяния личности необходимо квалифицировать в терминах правовых актов, как состав преступления. Поэтому, при классификации угроз безопасности информации в этом случае целесообразно учитывать требования действующего уголовного права, определяющего состав преступления.

3.5 Виды ущерба. Структура прямых и косвенных потерь при реализации угроз безопасности информации.

  • моральный и материальный ущерб деловой репутации организации;

  • моральный, физический или материальный ущерб, связанный с разглашением персональных данных отдельных лиц;

  • материальный (финансовый) ущерб от разглашения защищаемой (конфиденциальной) информации;

  • материальный (финансовый) ущерб от необходимости восстановления нарушенных защищаемых информационных ресурсов;

  • материальный ущерб (потери) от невозможности выполнения взятых на себя обязательств перед третьей стороной;

  • моральный и материальный ущерб от дезорганизации деятельности организации;

  • материальный и моральный ущерб от нарушения международных отношений.

По своей сути любой ущерб, его определение и оценка имеют ярко выраженную экономическую основу. Не является исключением и ущерб, наносимый информационной безопасности объекта (предприятия).

С позиции экономического подхода общий ущерб информационной безопасности предприятия складывается из двух составных частей: прямого и косвенного ущерба.

Прямой ущерб информационной безопасности предприятия возникает вследствие утечки конфиденциальной информации. Косвенный ущерб — потери, которые несет предприятие в связи с ограничениями на распространение информации, в установленном порядке отнесенной к категории конфиденциальной.

Общий ущерб безопасности предприятия от утечки конфиденциальной информации определяют следующим образом.

Проводят классификацию всех имеющихся на предприятии сведений по степени их важности. С этой целью методом экспертной оценки с привлечением специалистов структурных подразделений предприятия, участвующих в выполнении работ по различным направлениям его деятельности, разрабатывают единую шкалу сведений, содержащих конфиденциальную информацию — так называемый рейтинг важности информации. В рейтинге отражаются все сведения, включенные в перечни информации, подлежащей защите.

Методической основой для разработки такого рейтинга служит метод экспертного анализа в совокупности с методом объективного количественного оценивания. На основе рейтинга важности информации сопоставляют (соотносят) включенные в него сведения с количественными показателями возможного ущерба, определяемого расчетным или экспертным путем.