Мониторинг рисков — процесс отслеживания идентифицированных рисков, мониторинга остаточных рисков, идентификации новых рисков, исполнения плана обработки рисков и оценки его эффективности. Непрерывный мониторинг может поддерживаться внешними сервисами, которые обеспечивают информацию о новых угрозах или уязвимостях.
— новые активы, которые были включены в сферу действия управления рисками;
— изменение ценности активов, например, вследствие изменившихся бизнес-требований;
— новых угроз, которые могут быть активными вне и внутри организации, и которые ещё не оценивались;
— вероятности того, что новые или увеличившиеся уязвимости могут позволить угрозам их использовать;
— идентифицированные уязвимости для определения тех уязвимостей, которые становятся подверженными новым или повторно возникающим угрозам;
— повышенное влияние последствий оценённых угроз, уязвимостей и рисков, объединение которых имеет результатом неприемлемый уровень риска;
— инциденты ИБ.
Мониторинг рисков важен для эффективной реализации действий, запланированных на предыдущих этапах. Он обеспечивает своевременное исполнение превентивных мер и планов по смягчению последствий и выполняется с помощью признаков, указывающих на возможность то, что события риска произошли или произойдут в ближайшее время.
— количество «открытых» (найденных и неисправленных) ошибок системы;
— среднее за неделю количество сверхурочных часов работы на одного сотрудника;
— еженедельное количество изменений в требованиях к разрабатываемой системе;
— изменения бизнес-процессов;
— своевременность выделения требуемых ресурсов;
— техническое обеспечение работ.
— мониторинг и пересмотр рисков;
— анализ и улучшение управления рисками.
6.1. Пересмотр рисков
6.2. Анализ и улучшение
— правовой сфере и условиям окружающей среды;
— сфере конкуренции;
— подходу к оценке риска;
— ценности и категориям активов;
— критериям влияния на активы и процессы;
— критериям оценки риска;
— критериям принятия риска;
— полной стоимости эксплуатации активов;
— необходимым ресурсам.
Организация должна обеспечивать уверенность в том, что ресурсы оценки и обработки рисков постоянно доступны для пересмотра рисков, рассмотрения новых или изменившихся угроз и уязвимостей и соответствующего уведомления руководства.
— идентифицированных изменений;
— итерации оценки риска;
— цели процесса управления рисками (например, непрерывность бизнеса, устойчивость к инцидентам, совместимость);
— объекта процесса управления рисками (например, организация, бизнес-подразделение, информация, приложение, подключение к Интернет).
Непрерывная значимость процесса управления рисками ИБ для бизнес-целей организации.
Вильям Л Саймон , Вильям Саймон , Наталья Владимировна Макеева , Нора Робертс , Юрий Викторович Щербатых
Зарубежная компьютерная, околокомпьютерная литература / ОС и Сети, интернет / Короткие любовные романы / Психология / Прочая справочная литература / Образование и наука / Книги по IT / Словари и Энциклопедии