Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Ответы_почти фул.docx
Скачиваний:
7
Добавлен:
18.09.2019
Размер:
88.9 Кб
Скачать

7.Анализ и управление рисками информационной безопасности хозяйствующего субъекта: понятие, подходы к управлению рисками.

Под риском в общем смысле слова понимается характеристика ситуации, свидетельствующая о наличии вероятности неблагоприятного развития событий с негативными последствиями.

В отношении рисков следует иметь в виду два обстоятельства:

- во-первых, любую систему безопасности можно преодолеть, имея достаточно ресурсов и времени. Поэтому риски могут быть идентифицированы и уменьшены, но никогда не «уничтожены» полностью;

- во-вторых, все ХС разные, поэтому процесс минимизации рисков для каждого из них имеет свои особенности.

Под управлением рисками в сфере обеспечения ИБ понимается процесс идентификации и уменьшения рисков, которые могут воздействовать на информационную систему.

На этапе управления рисками разрабатывается некоторая стратегия управления рисками. При этом возможны следующие подходы к управлению рисками информационной безопасности ХС:

- уменьшение риска;

- уклонение от риска;

- изменение характера риска;

- принятие риска.

Уменьшение рисков информационной безопасности. Многие риски ИБ можно значительно уменьшить, и часто за счет простых и дешевых контрмер. Например: управление паролями снижает риск несанкционированного доступа; инструктаж на рабочем месте по правилам пользования электронной почтой и системами мгновенных сообщений значительно снижает риск заражения вирусами и внедрения шпионских программ.

Уклонение от рисков информационной безопасности. От некоторых классов рисков ИБ можно уклониться. Например: вынесение Веб-сервера компании за пределы локальной сети (прокси-сервер) позволяет избежать риска несанкционированного проникновения в локальную сеть компании со стороны Веб-клиентов.

Изменение характера риска. Если не удается снизить риски ИБ или уклониться от них, то можно принять некоторые меры страховки. Например: застраховать оборудование от пожара, стихийного бедствия и др.; заключить договор с поставщиками СВТ о компенсации ущерба, связанного с нештатными ситуациями, вызванными сбоями и неисправностями технических средств.

Принятие рисков. От некоторых классов рисков ИБ нельзя избавиться вообще. Даже при применении полного комплекса контрмер некоторые из них уменьшаются, но остаются значимыми. При этом необходимо знать остаточную величину риска.

Система управления рисками в целом предназначена для поддержки принимаемых управленческих решений, учитывающих возможные риски.

Управление рисками включает в себя следующие процессы:

  • идентификацию рисков;

  • оценку величины (степени) рисков;

  • разработку и осуществление мероприятий, направленных на уменьшение риска до приемлемого уровня.

Цель управления рисками заключается в создании условий для наиболее эффективного выполнения организацией своей миссии за счет:

  1. повышения безопасности ИТ-систем при хранении, обработке и передаче информации в пределах и вне ХС;

  2. повышения информированности руководства относительно принятых решений для получения обоснованных объемов затрат на управление рисками, которые должны стать неотъемлемой частью общего бюджета ИТ;

  3. оказания помощи руководству в авторизации (или в аккредитации) своих ИТ-систем на базе документированной поддержки результатами выполнения процессов управления рисками.