Добавил:
Upload Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Лекции_теория_риска.doc
Скачиваний:
47
Добавлен:
01.11.2018
Размер:
1.06 Mб
Скачать

5.4.2 Стандарт nasa «Безопасность информационных технологий»

Минимальные требования к базовому уровню защищенности соответствуют документу «Руководство по политике безопасности для автоматизированных информационных систем» и конкретизируют его положения. Принят дифференцированный подход: вводится 4 уровня критичности технологии, для которых по 30 позициям специфицируются требования. Следует отметить, что подобный подход - определение нескольких вариантов базовых требований для различных типов технологий - безусловно оправдан и позволяет принять во внимание их специфику. Этот документ доступен в Internet и является весьма полезным при разработке спецификаций на подсистему информационной безопасности с учетом ее специфики.

5.4.3 Концепция управления рисками mitre

Организацией MITRE была предложена концепция управления рисками при построении различных систем (не только информационных). В целом эта концепция близка к рекомендациям рассмотренного выше стандарта США NIST 800-30. MITRE бесплатно распространяет простейший инструментарий на базе электронной таблицы, предназначенный для применения на этапе идентификации и оценки рисков, а также выбора возможных контрмер в соответствии с этой концепцией, - Risk Matrix.

В данной концепции риск не разделяется на составляющие его части (угрозы и уязвимости), что в некоторых случаях может оказаться более удобным с точки зрения владельцев информационных ресурсов. Например, в России на этапе анализа рисков весьма распространено построение модели нарушителя с прямой экспертной оценкой рисков. По этой причине простейшие методики и инструменты типа Risk Matrix наиболее востребованы на отечественном рынке услуг в области защиты информации.

46