Готово!
Скоро материал придет на указанную электронную почту. Также подписывайте на нас в Facebook
Ok
Чек-лист: что не забыть при оценке рисков ИБ?
Подготовительный этап
Перед запуском оценки рисков должен быть определен контекст. Его необходимо задокументировать и утвердить на соответствующем уровне управления, например, в виде матрицы оценки рисков ИБ. На этом этапе предстоит:
- Создать матрицу оценки рисков ИБ. В ней должны быть отражены:
- - Цели управления рисками ИБ;
- - Область и границы оценки рисков ИБ (компания, подразделение, проект, сервис, бизнес-процесс, информационная система и т.д.);
- - Распределение процессных ролей и назначение ресурсов, необходимых для внедрения и эксплуатации непрерывного процесса управления рисками ИБ и защитных мер;
- - Основные критерии управления рисками ИБ в выбранной области оценки. К ним относятся:
- • Подход к оценке рисков ИБ. Он может быть качественным, количественным, высокоуровневым или детальным. Можно сочетать сразу несколько подходов. Количественный анализ сфокусирован на конкретных цифрах и лучше всего подходит для подсчета выгод и конкретных затрат (например, штраф, описанный в договоре, время простоя сервиса, стоимость человеко-часов, и т.п.). Он работает, когда прорабатываемые угрозы и связанные с ними риски реально сопоставить с конечными количественными значениями. Стоит отметить, что количественный анализ „съедает“ много ресурсов, так как необходимо учитывать все косты. Качественный анализ сфокусирован на описательных характеристиках (например, Extremal, High, Medium, Low), подходит для ситуаций, когда неопределенность значительна, и количественный анализ неприменим. Он менее ресурсоемок, но и погрешность имеет выше, так как включает в себя существенную долю субъективности. Но мир не черно-белый, поэтому существуют гибриды количественного и качественного подходов, которые, в свою очередь, могут показать наибольшую эффективность для конкретной организации;
- Распределить роли Решения, предусмотренные лучшими практиками, могут не подходить конкретной компании, а процессы — требовать адаптации. Однако можно выделить несколько наиболее полезных ролей среди всевозможных RASCI-матриц (матриц распределения ответственности):
- - Владелец риска ИБ. Претенденты на эту роль определяются исходя из владения активами (процессами, сервисами, информацией или системами), подверженными риску ИБ. Иными словами, это лицо, принимающее решение и в наибольшей степени заинтересованное в недопущении реализации риска;
- - Менеджер риска ИБ. Это двигатель, катализатор работы с каждым отдельно взятым риском. Во многих компаниях он выполняет всю «черную» работу по процессу, оставляя владельцу только согласование решения;
- - Инициатор идентификации риска ИБ. Им становится любой сотрудник, кто обнаружил и сообщил о риске. В компании должна быть хорошо развита культура работы с рисками, чтобы сотрудники «подсвечивали» это службе ИБ;
- - Менеджер процесса. Он следит за эффективностью процесса, что подразумевает огромное количество работы, особенно на этапе пилотирования процесса;
- - Эксперт. Обычно это представитель конкретного департамента компании, который может дать оценку влияния риска по профильной категории влияния, отраженной в матрице рисков, либо критически оценить результаты анализа риска менеджером риска, найти слабые места.
- «Из общения с людьми, ответственными в компаниях за работу с рисками, становится ясно, что зачастую присутствует пренебрежение мнением экспертов, точнее иногда оно не запрашивается, а, значит, комплексный анализ риска таковым не является. Особенно когда компания использует какие-либо коробочные решения для оценки рисков ИБ», — рассказывает Антон Мерцалов.
- Все советы эксперта читайте на Tadviser
• Определение уровней рисков ИБ и критерии принятия рисков ИБ в зависимости от требований и целей заказчика процесса.
Новости по теме
- 5 ноября
Безопасность превыше всего: ИТ-аутсорсинг идет в банки
Профессиональный ИТ-аутсорсинг безопасно, быстро и качественно обеспечит работу по поддержке ИТ-инфраструктуры даже в таком консервативном бизнес-направлении, как банки.
- 12 сентября
Стандарт ICL Services по управлению информационной безопасностью сервисных проектов
Инциденты информационной безопасности могут сильно навредить бизнесу. Чтобы максимально снизить риски в ICL Services был создан специальный Стандарт управления информационной безопасностью.
- 14 мая
Компания ICL Services заключила соглашение о сотрудничестве с российским разработчиком программных продуктов ООО «Протекшен Технолоджи», известным под торговыми марками «StarForce», «SoftControl» и «SafenSoft».
- 19 мая
Информационная безопасность в бизнесе: от «удаленки» до защиты данных
О тенденциях на рынке решений ИБ изданию «РБК-Татарстан» рассказали руководитель отдела внедрения решений информационной безопасности компании ICL Services Артем Фролов и руководитель группы консалтинга и аудита информационной безопасности ICL Services Алексей Симцов.
- 11 сентября
Об эффективной практике ICL Services по внедрению и сопровождению решений от Check Point
Рассказываем об услугах информационной безопасности от ICL Services на базе линейки продуктов Check Point
Будьте в курсе новостей
Подпишитесь на рассылку и будьте в курсе наших последних новостей