Методика оценки рисков
Согласно ISO/IEC 27005:2022 оценка рисков состоит из трёх последовательных действий. Каждое из них добавляет новые столбцы в ваш список рисков.
- 1Идентификация рисковСписок рисков + владельцы рисков
- 2Анализ рисков+ последствия + вероятность + уровень риска
- 3Оценивание рисков+ приемлем или нет + приоритет
Установление контекста
До начала оценки определите, что оценивается и по каким критериям. В этой системе это делается при создании списка рисков.
- Опишите область: организацию, процесс или систему и цели информационной безопасности.
- Выберите одну шкалу для списка: количественную (0–10 или 0–100) или качественную (3 или 5 уровней).
- Задайте критерий принятия риска — уровень, до которого риск может быть принят.
Идентификация рисков
Найдите, распознайте и опишите риски — события, которые могут помешать достижению целей информационной безопасности, повлиять на него или задержать его. Риск, не выявленный на этом этапе, потерян для дальнейшего анализа.
- Выберите угрозу из БДУ ФСТЭК либо сформулируйте риск самостоятельно.
- Определите источники риска и события, способные его вызвать (событийный подход — быстрый, стратегические сценарии; подход на основе активов — детальный: активы, угрозы, уязвимости).
- Назовите владельцев риска — тех, кто подотчётен, имеет полномочия управлять риском и способен принимать обоснованные решения.
Анализ рисков
Цель — определить уровень каждого риска. Уровень риска — это комбинация последствий и вероятности.
- Последствия: опишите, что может произойти при нарушении конфиденциальности, целостности или доступности; оцените потери в деньгах или времени и затраты на восстановление; оцените тяжесть по шкале.
- Вероятность: опирайтесь на статистику, мотивацию и возможности нарушителей, случайные факторы, известные слабости и действующие меры защиты. Предпочитайте групповую оценку, внешние источники и однозначные категории («раз в год»).
- Уровень риска: система предлагает значение по последствиям и вероятности; окончательное решение принимаете вы.
Оценивание рисков
Сравните результаты анализа с заранее определёнными критериями и решите, что делать дальше.
- Приемлем или нет: примените критерий принятия с учётом степени уверенности в оценке и накопленного эффекта частых мелких событий.
- Приоритет: риски, которые нельзя принять, ранжируются для обработки — чем выше уровень, тем раньше обработка.
- Сортируйте список по уровню, приоритету, владельцу или потерям, чтобы изучить его и увидеть общую картину.
Как система предлагает уровень риска
Для качественных шкал используется матрица рисков. Предложение — лишь подсказка, окончательный уровень определяете вы.
высокий / средний / низкий
| Высокий | Средний | Высокий | Высокий |
|---|---|---|---|
| Средний | Низкий | Средний | Высокий |
| Низкий | Низкий | Низкий | Средний |
| Низкий | Средний | Высокий |
Строки — вероятность, столбцы — тяжесть последствий.
очень высокий / высокий / средний / низкий / незначительный
| Очень высокий | Низкий | Средний | Высокий | Очень высокий | Очень высокий |
|---|---|---|---|---|---|
| Высокий | Низкий | Средний | Высокий | Высокий | Очень высокий |
| Средний | Низкий | Средний | Средний | Высокий | Высокий |
| Низкий | Незначительный | Низкий | Средний | Средний | Средний |
| Незначительный | Незначительный | Незначительный | Низкий | Низкий | Низкий |
| Незначительный | Низкий | Средний | Высокий | Очень высокий |
Строки — вероятность, столбцы — тяжесть последствий.
Для количественных шкал уровень — нормированное произведение: последствия × вероятность ÷ максимум шкалы. Например, по шкале 0–10 последствия 8 и вероятность 5 дают уровень 4.