Контакты
Подписка
МЕНЮ
Контакты
Подписка

Обсуждение статьи: О выборе методики оценки рисков информационной безопасности - Форум по вопросам информационной безопасности

Обсуждение статьи: О выборе методики оценки рисков информационной безопасности - Форум по вопросам информационной безопасности

К списку тем | Что обсуждаем... | Добавить сообщение


Страницы: 1 2 >

Автор: Артемий, ТОО Центр электронной коммерции | 21798 07.09.2010 08:24
"исков информационной езопасности" xD грамотеи

Автор: Редакция, ITSec.Ru | 21804 07.09.2010 11:05
Артемий, спасибо за внимательность! Поправили.

Автор: Артемий, ТОО Центр электронной коммерции | 21920 13.09.2010 08:59
Автор не учел следующего: Когда мы оценили ожидаемый ущерб. Получаем число, которое является ориентиром при выборе средств защиты. Понятно, что предотвращение некоторых угроз будет являться сильно дорогим мероприятием. Так вот, мы должны оценить как нам лучше распределить наш бюджет потратить ли все на одну угрозу либо распределить по другим что бы общий ожидаемый ущерб уменьшился.

Автор: mitnik | 21924 13.09.2010 12:02
Похоже автор имел виду методику оценки рисков CRAMM, RiskWatch, ГРИФ или тому подобные... Я ничем этим не пользуюсь, мой метод оценки рисков "на глаз", а чем пользуетесь вы? а главное почему? :)

Автор: Артемий, ТОО Центр электронной коммерции | 21925 13.09.2010 12:07
Я сам разработал методику идентификации активов оценки и анализа рисков. Ну в статье правильно сказано про отсутствие статистики, так что полулучаются точные оценки на основе придуманных цифр :-)
Еще совершенно верно замечено, что никто не хочет считать стоимость ифнормационных ресурсов, не то что ущерб.

Автор: mitnik | 21926 13.09.2010 12:14
А что за методика? а посмотреть? а потрогать? А ещё лучше если кто-нибудь напишет вводную лекцию зачем это надо и где это все находит практическое применение?

Автор: Артемий, ТОО Центр электронной коммерции | 21928 13.09.2010 12:21
Ну как же, вы как безопасник не можете знать всего: в часности не можете сказать, что представляет для организации ценность, поэтому сначало должны быть найдены активы (ресурсы) организации которые представляют ценность (перечень КИ может тут помочь, но не следует забывать об угрозах доступности и целосности) далее вы должны оценить угрозы этому ресурсу (в рамках наших методик мы считаем ожидаемый ущер либо в случае качественной оценки можем дать рейтинг угрозы) далее выбираем контермеры и говорим что поскольку ожидаемый ущерб n в год, то мы смело можем тратить n в год на обеспечение ИБ. Можете смотеть стандарты 27001 (СМИБ есть на русском) 27005 (британский стандарт по методикам анализа рисков пока не переведен) еще в Росси Абисс для банков стал переводить 27000 серию стандартов и ЦБ принимает их как стандарты еще есть NIST

Автор: mitnik | 21939 13.09.2010 14:42
Артемий, а можно взглянуть на ваши разработки? интересно взглянуть, потыкаться, посмотреть как это работает...

Автор: Артемий, ТОО Центр электронной коммерции | 21965 14.09.2010 10:32
Это коммерческая тайна! :-) Методы обеспечения безопасности обычно таковой являются.

Автор: Timon | 22028 17.09.2010 21:09
Артемий, а за сколько Вы продатите свое ноу-хау (услуги) или саму "формулу счастья"?
С Вами можно связаться?

Страницы: 1 2 >

Просмотров темы: 7444

К списку тем | Что обсуждаем... | Добавить сообщение



Добавить сообщение

Автор*
Компания
E-mail
Присылать уведомления да
нет
Текст сообщения*
Введите код*