Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
TR_otvety_ekz_1-108.doc
Скачиваний:
109
Добавлен:
19.02.2016
Размер:
4.73 Mб
Скачать

99. Процесна модель управління ризиками.

Процесна модель управління ризиками

Свого часу був прийнятий новий британський стандарт BS 7799 Частина 3 - Системи управління інформаційною безпекою - Практичні правила управління ризиками інформаційної безпеки. Чекає, що до кінця 2007 року ISO затвердить цей документ у якості міжнародного стандарту. BS 7799-3 визначає процеси оцінки та управління ризиками як складовий елемент системи управління організації, використовуючи ту ж процесну модель, що й інші стандарти управління, яка включає в себе чотири групи процесів: планування, реалізація, перевірка, дії (ПРПД), що відображає стандартний цикл будь-яких процесів управління. У той час як ISO 27005 описує загальний безперервний цикл управління безпекою, в BS 7799-3 міститься його проекція на процеси управління ризиками ІБ.

У системі управління ризиками ІБ на етапі Планування визначаються політика та методологія управління ризиками, а також існує оцінка ризиків, що включає в себе інвентаризацію активів, складання профілів погроз і вразливостей, оцінку ефективність контрзаходів і потенційного збитку, визначення допустимого рівня залишкових ризиків.

На етапі Реалізації проводиться обробка ризиків та впровадження механізмів контролю, призначених для їх мінімізації. Керівництвом організації приймається одне з чотирьох рішень по кожному ідентифікованої ризику: проігнорувати, уникнути, передати зовнішній стороні, або мінімізувати. Після цього розробляється і впроваджується план обробки ризиків.

На етапі Перевірки відстежується функціонування механізмів контролю, контролюються зміни факторів ризику (активів, погроз, вразливостей), проводяться аудити і виконуються різні контролюючі процедури.

На етапі Дії за результатами безперервного моніторингу й проведених перевірок, виконуються необхідні коригуючі дії, які можуть включати в себе, зокрема, переоцінку величини ризиків, корегування політики та методології управління ризиками, а також плану обробки ризиків.

100. Інструментарій для управління ризиками.

У процесі оцінки ризиків ми проходимо ряд послідовних етапів, періодично відкочуючись на попередні етапи, наприклад, переоцінюючи, певний ризик після вибору конкретної контрзаходи для його мінімізації. На кожному етапі необхідно мати під рукою опитування, переліки загроз і вразливостей, реєстри ресурсів та ризиків, документація, протоколи нарад, стандарти і керівництва. У зв'язку з цим потрібен певний запрограмований алгоритм, база даних і інтерфейс для роботи з цими різноманітними даними.

Для управління ризиками ІБ можна застосовувати інструментарій, наприклад, як у методі CRAMM, або RA2 ,проте це не є обов'язковим. Приблизно також про це сказано і в стандарті BS 7799-3. Корисність застосування інструментарію може полягати в тому, що він містить запрограмований алгоритм робочого процесу оцінки та управління ризиками, що спрощує роботу недосвідченому спеціалістові.

Використання інструментарію дозволяє уніфікувати методологію і спростити використання результатів для переоцінки ризиків, навіть якщо вона виконується іншими фахівцями. Завдяки використанню інструментарію є можливість порядок зберігання даних і роботу з моделлю ресурсів, профілями загроз, переліками вразливостей і ризиками.

Крім власне засобів оцінки та управління ризиками програмний інструментарій може також містити додаткові кошти для документування СУІБ, аналізу розбіжностей до вимог стандартів, розробки реєстру ресурсів, а також інші кошти, необхідні для впровадження та експлуатації СУІБ.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]