На этапе планирования СУИБ осуществляются установление контекста, оценка риска, разработка плана обработки риска и принятие риска. На этапе реализации СУИБ осуществляются действия по снижению риска до приемлемого уровня в соответствии с планом обработки риска. На этапе проверки СУИБ осуществляются мониторинг и пересмотр обработки риска по результатам обработки инцидентов и изменений обстоятельств. На этапе улучшения СУИБ осуществляются любые корректирующие действия по усовершенствованию, включая повторное инициирование процесса управления рисками ИБ.
Следующая таблица суммирует действия по управлению рисками ИБ, относящиеся к 4-м этапам функционирования СУИБ:
1. Установление контекста (сферы применения)
— основные критерии управления рисками;
— сферы действия и границы;
— организационную структуру управления рисками.
— поддержка СУИБ;
— правовое соответствие и свидетельство должного внимания;
— подготовка плана обеспечения непрерывности бизнеса;
— подготовка плана реагирования на инциденты;
— описание требований ИБ для продукта, услуги или механизма.
1.1. Основные критерии
— оценки риска;
— воздействия риска;
— принятия риска.
— выполнения оценки риска и установления плана обработки риска;
— определения и осуществления политики и процедуры, включая реализацию управления рисками;
— контроля мониторинга;
— мониторинга процесса управления рисками.
— стратегическая ценность обработки бизнес-информации;
— критичность затрагиваемых информационных активов;
— нормативно-правовые требования и договорные обязательства;
— важность для бизнеса доступности, конфиденциальности и целостности информации.
Кроме того, критерии оценки рисков могут использоваться для определения приоритетов для обработки рисков.
Критерии воздействия должны разрабатываться и определяться, исходя из степени ущерба от события ИБ, учитывая следующее:
— уровень классификации информационного актива, на который оказывается влияние;
— нарушения ИБ (например, потеря конфиденциальности, целостности или доступности);
— ухудшение бизнес-операции;
— потеря ценности бизнеса и финансовой ценности;
— нарушение планов и конечных сроков;
— ущерб для репутации;
— нарушение нормативно-правовых или договорных требований.
Организация должна определять собственную шкалу уровней принятия риска.
— включать многие пороговые значения с желаемым уровнем риска, но при условии, что при определённых обстоятельствах руководство будет принимать риски, находящиеся выше указанного уровня;
— выражаться как количественное соотношение оценённой выгоды к оценённому риску для бизнеса;
— включать требования для будущей дополнительной обработки, например, риск может быть принят, если имеется согласие на действия по его снижению до приемлемого уровня в рамках определённого периода времени.
— критериев бизнеса;
— правовых и регулирующих аспектов;
— операций;
— технологий;
— финансов;
— социальных и гуманитарных факторов.
1.2. Область применения и границы
Область применения процесса УИБ необходимо определять для обеспечения того, чтобы все значимые активы принимались в расчёт при оценке риска. Кроме того, необходимо определять границы для рассмотрения тех рисков, источники которых могут находиться за данными границами.
— стратегические цели бизнеса организации, стратегии и политики;
— процессы бизнеса;
— функции и структура организации;
— нормативно-правовые и договорные требования;
— политика ИБ;
Вильям Л Саймон , Вильям Саймон , Наталья Владимировна Макеева , Нора Робертс , Юрий Викторович Щербатых
Зарубежная компьютерная, околокомпьютерная литература / ОС и Сети, интернет / Короткие любовные романы / Психология / Прочая справочная литература / Образование и наука / Книги по IT / Словари и Энциклопедии