Please enable JavaScript.
Coggle requires JavaScript to display documents.
ЛЕКЦІЯ 5. УПРАВЛІННЯ РИЗИКАМИ ІНФОРМАЦІЙНОЇ (Вимоги стандарту ISO/IEC…
ЛЕКЦІЯ 5. УПРАВЛІННЯ РИЗИКАМИ ІНФОРМАЦІЙНОЇ
Підходи до управління ризикам ІБ.
Процес аналізу ризиків
оцінку можливих втрат через використання
аналіз потенційних загроз і вразливих місць системи
вибір оптимальних за ціною заходів і засобів захисту
Проблеми, які повинні бути вирішені при оцінці захищеності ІС
– з питань цінностей -
– з питань впливів
з питань наслідків -
– з питань заходів захисту
– з питань ризиків
Існують міжнародні керівництва та національні стандарти з управління
ISO Guide 73:2002 "
BSI PD 3002 "Guide to BS 7799 risk assessment"
NIST SP 800-30 "Risk Management Guide for Information Technology
Systems"
Австралійсько-Новозеландський AS/NZS 4360:2004
ISO/IEC 27005:20011
Ризики ІБ ідентифіковані.
Ризики ІБ оцінені в термінах наслідків для бізнесу та ймовірності їх
Вірогідність і наслідки цих ризиків, повідомлені та сприйняті.
Пріоритет обробки (зниження) ризиків встановлені і дії
Вимоги стандарту ISO/IEC 27005.
поняття
Вплив (Impact) - несприятлива зміна рівня досягнутих бізнес цілей
Ризики ІБ - можливість, що дана загроза експлуатує уразливість активу або групи активів і таким чином заподіє шкоди організації. Це виміряна в термінах комбінації ймовірності випадку та його наслідки.
Актив/Ресурс (Asset) у широкому сенсі це все, що представляє цінність з
точки зору організації, і тому є об'єктом захисту.
Уразливість (Vulnerability) - слабкість в системі захисту
Загроза безпеки (Threat) - в широкому сенсі - потенційне порушення безпеки.
прикладних методах аналізу ризиків зазвичай розглядатися наступні
класи активів
обладнання (фізичні ресурси);
програмне забезпечення (системне, прикладне, утиліти, інші допоміжні програми
інформаційні ресурси (бази даних, файли, всі види документації);
системні інтерфейси (зовнішні і внутрішні можливі сполуки);
люди, які користуються і підтримують IT систему (в штаті/контракт);
місія IT системи (system mission) - процес, що виконується IT системою;
сервіс і підтримуюча інфраструктура (обслуговування засобів ОТ,
Інформаційна безпека - захист конфіденційності, цілісності та
доступності і
a) конфіденційність: надання доступу до інформації тільки тим, у кого є
b) цілісність: захист точності і повноти інформації і методів обробки;
c) доступність: забезпечення доступу до інформації і пов'язаним з нею
Процес аналізу ризиків
Для початку - «ініціювання проекту»
Потім відбувається етап Risk Assessment (Оцінка ризику).
Потім Risk Treatment (обробка ризиків)
Нарешті, Risk Acceptance (прийняття ризиків).