| Автор: Редакция, ITSec.Ru | 46637 | 03.10.2013 18:07 |
|
Спасибо, что прочитали до конца! Мы опасались, что никто не осилит.
|
|
| Автор: Нефедьев С.Г. | 46640 | 04.10.2013 08:57 |
|
При моделировании угроз по "Базовой модели..." определяем:
1. Источники угроз, их тип, объекты и их потенциальные возможности; 2. Потенциальная угроза (вид угрозы, описание); 3. Способ реализации; 4.Степень исходной защищенности; 5. Вероятность реализации; 6. Коэффициент реализуемости; 7. Вербальная интерпретация реализуемости угрозы 8. Показатель опасности угрозы 9. Вывод об актуальности угрозы При оценке риска в соответствии с: ГОСТ Р ИСО/МЭК ТО 13335-3-2007 «Национальный стандарт Российской Федерации. Информационная технология. Методы и средства обеспечения безопасности. Часть 3. Методы менеджмента безопасности информационных технологий»; ГОСТР Р ИСО/МЭК ТО 13335-4-2007 «Информационная технология. Методы и средства обеспечения безопасности. Часть 4. Выбор защитных мер»; ГОСТР Р ИСО/МЭК ТО 13335-5-2006 «Информационная технология. Методы и средства обеспечения безопасности. Часть 5. Руководство по менеджменту безопасности сети»; ГОСТ Р ИСО/МЭК 17799-2005 «Информационная технология. Практические правила управления информационной безопасностью». Используем другой подход: 1. Определение ценности активов; 2. Определение источников угроз; 3. Вид угроз, которые могут быть реализованы источниками, и их тип (преднамеренные, случайные) 4. Уровень вероятности реализации угрозы; 5. Определение уровня уязвимости (угроза, уязвимое место, уязвимость, её уровень) 6. Определение предела меры (ранга) риска, соответствующей ценности актива, уровню вероятности реализации угрозы и уровню уязвимости; 7. Определение приемлемости риска для угроз каждого вида; 8. Ранжирование угроз по мерам риска 9. Оценка частоты появления и возможного ущерба, связанного с рисками 10. Принятие риска То есть в исключительных случаях можно принять риск, связанный с последствиями реализации актуальной угрозы. Автором статьи сделан акцент на формулировке "анатомия риска" видимо по следующим причинам: - повышение индекса цитируемости поисковых машин за счет краткости и необычности; - проведение аналогии между получением знания методом последовательного препарирования организма и "раскладыванием по полочкам" механизма оценки и принятия риска. Данная цель автором достигнута. В то же время редакция ITSec.ru ( 46637) при этом приняла риск, что статью до конца прочитают не все ))). |
|
Просмотров темы: 4167