На этапе планирования СУИБ осуществляются установление контекста, оценка риска, разработка плана обработки риска и принятие риска. На этапе реализации СУИБ осуществляются действия по снижению риска до приемлемого уровня в соответствии с планом обработки риска. На этапе проверки СУИБ осуществляются мониторинг и пересмотр обработки риска по результатам обработки инцидентов и изменений обстоятельств. На этапе улучшения СУИБ осуществляются любые корректирующие действия по усовершенствованию, включая повторное инициирование процесса управления рисками ИБ.
Следующая таблица суммирует действия по управлению рисками ИБ, относящиеся к 4-м этапам функционирования СУИБ:
1. Установление контекста (сферы применения)
– основные критерии управления рисками;
– сферы действия и границы;
– организационную структуру управления рисками.
– поддержка СУИБ;
– правовое соответствие и свидетельство должного внимания;
– подготовка плана обеспечения непрерывности бизнеса;
– подготовка плана реагирования на инциденты;
– описание требований ИБ для продукта, услуги или механизма.
1.1. Основные критерии
– оценки риска;
– воздействия риска;
– принятия риска.
– выполнения оценки риска и установления плана обработки риска;
– определения и осуществления политики и процедуры, включая реализацию управления рисками;
– контроля мониторинга;
– мониторинга процесса управления рисками.
– стратегическая ценность обработки бизнес-информации;
– критичность затрагиваемых информационных активов;
– нормативно-правовые требования и договорные обязательства;
– важность для бизнеса доступности, конфиденциальности и целостности информации.
Кроме того, критерии оценки рисков могут использоваться для определения приоритетов для обработки рисков.
Критерии воздействия должны разрабатываться и определяться, исходя из степени ущерба от события ИБ, учитывая следующее:
– уровень классификации информационного актива, на который оказывается влияние;
– нарушения ИБ (например, потеря конфиденциальности, целостности или доступности);
– ухудшение бизнес-операции;
– потеря ценности бизнеса и финансовой ценности;
– нарушение планов и конечных сроков;
– ущерб для репутации;
– нарушение нормативно-правовых или договорных требований.
Организация должна определять собственную шкалу уровней принятия риска.
– включать многие пороговые значения с желаемым уровнем риска, но при условии, что при определённых обстоятельствах руководство будет принимать риски, находящиеся выше указанного уровня;
– выражаться как количественное соотношение оценённой выгоды к оценённому риску для бизнеса;
– включать требования для будущей дополнительной обработки, например, риск может быть принят, если имеется согласие на действия по его снижению до приемлемого уровня в рамках определённого периода времени.
– критериев бизнеса;
– правовых и регулирующих аспектов;
– операций;
– технологий;
– финансов;
– социальных и гуманитарных факторов.
1.2. Область применения и границы
Область применения процесса УИБ необходимо определять для обеспечения того, чтобы все значимые активы принимались в расчёт при оценке риска. Кроме того, необходимо определять границы для рассмотрения тех рисков, источники которых могут находиться за данными границами.
– стратегические цели бизнеса организации, стратегии и политики;
– процессы бизнеса;
– функции и структура организации;
– нормативно-правовые и договорные требования;
– политика ИБ;
Вильям Л Саймон , Вильям Саймон , Наталья Владимировна Макеева , Нора Робертс , Юрий Викторович Щербатых
Зарубежная компьютерная, околокомпьютерная литература / ОС и Сети, интернет / Короткие любовные романы / Психология / Прочая справочная литература / Образование и наука / Книги по IT / Словари и Энциклопедии