Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебное пособие 3000407.doc
Скачиваний:
26
Добавлен:
30.04.2022
Размер:
3.4 Mб
Скачать

3.6 Выводы по главе

В главе дана общая характеристика процесса управления рисками, приведены его основополагающие принципы. Рассмотрены основные меры управления рисками: предупреждение, снижение, компенсация ущерба и поглощение. Проведен обзор основных методик и концепций управления рисками.

Управление риском нарушения безопасности персональных данных показано на примере для случая, связанного с угрозой несанкционированного копирования (нарушения конфиденциальности ПДн) информации о наличии и характере судимости у сотрудников организации нарушителем, являющим внутренним по отношению к организации – оператору ПДн. Изучив полученные результаты, сделан вывод о том, что наиболее эффективным является разумное сочетания мер и средств снижения, как вероятности реализации угрозы, так и ущерба от ее реализации (итоговая оценка риска снизилась с исходного значения 0,454 балла до 0,204 балла).

Проанализирован комплекс контрмер, направленных на минимизацию рисков информационной безопасности ИСПДн: изучены подходы к выбору мер и средств защиты информации, изложенные в моделях защиты, рассмотрены существующие варианты проектирования системы защиты информации. Осуществлен выбор мер и средств по направлениям защиты.

Заключение

Рассмотрены типовые уязвимости информационных систем персональных данных. Подробно рассмотрены типовые уязвимости системного и прикладного программного обеспечения ИСПДн. Отмечены основные причины, влекущие возникновение уязвимостей.

Классифицированы основные угрозы персональным данным, обрабатываемым в ИСПДн. В связи с неформализуемостью проблемы формирования полного множества угроз в работе определен не полный перечень угроз, а перечень классов угроз.

Описана методика оценки рисков нарушения безопасности персональных данных, обрабатываемых в ИСПДн. Данная методика основана на использовании алгоритма нечеткого вывода Сугено. Функции принадлежности лингвистических термов предлагается формировать на основе гауссовской функции.

На примере конкретной ИСПДн проанализирован риск нарушения безопасности ПДн (несанкционированное копирование информации о наличии и характере судимостей у сотрудников организации внутренним нарушителем). Построен график зависимости величины риска от вероятности угрозы и возможного ущерба от ее реализации для данной ИСПДн.

Проведен краткий обзор существующих методик управления риском. Рассмотрено применение основных методов управления риском нарушения безопасности ПДн на примере конкретной ИСПДн.

Проанализирован комплекс контрмер, направленных на минимизацию рисков информационной безопасности ИСПДн: изучены подходы к выбору мер и средств защиты информации, изложенные в моделях защиты, рассмотрены существующие варианты проектирования системы защиты информации. Осуществлен выбор мер и средств по направлениям защиты. На основе полученных результатов сделан вывод о том, что наиболее эффективным является разумное сочетания мер и средств снижения, как вероятности реализации угрозы, так и ущерба от ее реализации (итоговая оценка риска снизилась с исходного значения 0,454 балла до 0,204 балла).

Рассмотрен актуальный для ИСПДн вопрос – создание частных виртуальных сетей.