Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебное пособие 700454.doc
Скачиваний:
80
Добавлен:
01.05.2022
Размер:
8.16 Mб
Скачать
  1. Предотвращение риска

Предотвращение риска (risk avoidance) - решение не быть вовлеченным в рискованную ситуацию или действие, предупреждающее вовлечение в нее [18].

Если идентифицированные риски считаются слишком высокими или расходы на реализацию других вариантов обработки риска превышают выгоду, может быть принято решение о полном предотвращении риска путем отказа от планируемой или существующей деятельности, или их совокупности, или изменения условий, при которых осуществляется деятельность.

Например, избежание риска может быть достигнуто путем:

  • отказа от определенных бизнес-активностей (например, неиспользо­вания возможностей, предоставляемых электронной коммерцией, или неиспользования Интернет для осуществления некоторых операций);

  • перемещения ресурсов из зоны риска (например, отказ от хранения конфиденциальных файлов в Интренет-сети организации или переме­щение ресурсов из зон, недостаточно защищенных физически);

  • принятия решения о том, чтобы не обрабатывать конкретную конфи­денциальную информацию, например, совместно с третьей стороной в случае, если адекватный уровень защиты не может быть гарантирован.

  1. Перенос риска

Перенос риска (risk transfer) – разделение с другой стороной бремени потерь или выгод от риска [18].

Примечание: в контексте рисков ИБ применительно к переносу риска рассматриваются только негативные последствия (потери).

Риск должен быть перенесен на сторону, которая может наиболее эффективно осуществлять менеджмент конкретного риска, в зависимости от оценки риска.

Перенос риска включает в себя решение разделить определенные риски с внешними сторонами. Перенос риска может создавать новые риски или модифицировать существующие идентифицированные риски. Поэтому может быть необходима дополнительная обработка риска.

Перенос может быть осуществлен путем страхования, которое будет поддерживать последствия, или путем заключения договора субподряда с партнером, чья роль будет заключаться в проведении мониторинга информационной системы и осуществлении незамедлительных действий по прекращению атаки, прежде чем она приведет к определенному уровню ущерба.

Следует заметить, что может быть возможным перенести ответственность за менеджмент риска, но, как правило, невозможно перенести ответственность за ущерб.

Форма представления руководству организации информации для приня­тия решения по рискам определяется стандартным алгоритмом делового об­щения и может включать в себя следующие основные пункты:

  • Сообщение о проблеме: в чем заключается угроза для бизнеса (источ­ник, объект, способ реализации) и в чем причина ее существования?

  • Степень серьезности проблемы: чем это грозит организации, ее сотрудникам, руководству, акционерам?

  • Предлагаемое решение: что предлагается сделать для исправления ситуации, во сколько это обойдется, кто это должен делать и что требу­ется непосредственно от руководства? (Используя оценки ROI для обоснования предлагаемого решения).

  • Альтернативные решения: какие еще способы решения проблемы существуют (альтернативы есть всегда, и у руководства должна быть возможность выбора). Для сравнения альтернативных решений, поми­мо экономического обоснования (оценок ROI), могут также исполь­зоваться соображения о времени реализации решения, учитываться морально-этические аспекты и любые другие факторы, которые целесообразно принимать во внимание.

  • Каков остаточный риск? Не превышает ли он приемлемого уровня? Если уровень остаточного риска не устраивает руководство, то потребуется дополнительная обработка риска.

После того как решения по обработке рисков были приняты, должны быть определены и спланированы действия по реализации этих решений. Каждое мероприятие должно быть четко определено и разбито на такое количество действий, которое необходимо для четкого распределения ответственности между исполнителями, оценки требований к выделению ресурсов, установки вех и контрольных точек, определения критериев достижения целей и монито­ринга продвижения.

Решения руководства по обработке рисков оформляются в виде «Плана обработки рисков» (табл. 1.14). Этот документ является производным от «Реест­ра информационных рисков», определяющим для каждой группы угроз и уяз­вимостей перечень мер по обработке риска, позволяющих уменьшить макси­мальный для данной группы угроз уровень риска до уровня остаточного риска, приемлемого для организации. План обработки рисков также определяет сро­ки реализации, выделяемые ресурсы и ответственных исполнителей.

Таблица 14

План обработки рисков (фрагмент)

Угрозы

Уязвимости

Макси­мальный уровень риска

Меры по обработке риска

Оста­точный уровень риска

Дата

Комментарии, ресурсы, ответственные

Обработка рисков офисной сети

Физические риски

1

Кража компьютерного оборудования и носи­телей информации инсайдерами

Физический НСД в поме­щении организации, а кабинеты и серверные комнаты, к оборудова­нию, бумажным докумен­там, запоминающим устройствам, носителям информации и т. п.

Не производится регистрация оборудования и информацион­ных носителей, выносимых за пределы территории организации.

Отсутствуют правила работы в зонах безопасности.

При приеме на работу не произ­водится проверка истории кандидатов

5

Разработать систему мер, ограничивающих неконтролиру­емое использование внешних носителей и мобильных устройств вне офиса.

Реализовать меры по проверке кредитной истории кандидатов для критичных должностей.

Разработать правила работы в зонах безопасности.

4

Процесс планирования должен включать в себя идентификацию ключе­вых владельцев активов и бизнес-процессов, консультирование с ними по вы­делению временных, финансовых и прочих ресурсов на реализацию плана об­работки рисков, а также получение санкции руководства соответствующего уровня на использование ресурсов.

Разработка и реализация плана обработки рисков включает в себя следу­ющие меры:

  • определение последовательности мероприятий по реализации принятых решений по обработке рисков;

  • детализацию и приоритетизацию мероприятий по обработке рисков;

  • распределение ответственности между исполнителями;

  • выделение необходимых ресурсов;

  • определение вех и контрольных точек;

  • определение критериев достижения целей;

  • мониторинг продвижения.