| Автор: Артемий, ТОО Центр электронной коммерции | 21798 | 07.09.2010 08:24 |
|
"исков информационной езопасности" xD грамотеи
|
|
| Автор: Редакция, ITSec.Ru | 21804 | 07.09.2010 11:05 |
|
Артемий, спасибо за внимательность! Поправили.
|
|
| Автор: Артемий, ТОО Центр электронной коммерции | 21920 | 13.09.2010 08:59 |
|
Автор не учел следующего: Когда мы оценили ожидаемый ущерб. Получаем число, которое является ориентиром при выборе средств защиты. Понятно, что предотвращение некоторых угроз будет являться сильно дорогим мероприятием. Так вот, мы должны оценить как нам лучше распределить наш бюджет потратить ли все на одну угрозу либо распределить по другим что бы общий ожидаемый ущерб уменьшился.
|
|
| Автор: mitnik | 21924 | 13.09.2010 12:02 |
|
Похоже автор имел виду методику оценки рисков CRAMM, RiskWatch, ГРИФ или тому подобные... Я ничем этим не пользуюсь, мой метод оценки рисков "на глаз", а чем пользуетесь вы? а главное почему? :)
|
|
| Автор: Артемий, ТОО Центр электронной коммерции | 21925 | 13.09.2010 12:07 |
|
Я сам разработал методику идентификации активов оценки и анализа рисков. Ну в статье правильно сказано про отсутствие статистики, так что полулучаются точные оценки на основе придуманных цифр :-)
Еще совершенно верно замечено, что никто не хочет считать стоимость ифнормационных ресурсов, не то что ущерб. |
|
| Автор: mitnik | 21926 | 13.09.2010 12:14 |
|
А что за методика? а посмотреть? а потрогать? А ещё лучше если кто-нибудь напишет вводную лекцию зачем это надо и где это все находит практическое применение?
|
|
| Автор: Артемий, ТОО Центр электронной коммерции | 21928 | 13.09.2010 12:21 |
|
Ну как же, вы как безопасник не можете знать всего: в часности не можете сказать, что представляет для организации ценность, поэтому сначало должны быть найдены активы (ресурсы) организации которые представляют ценность (перечень КИ может тут помочь, но не следует забывать об угрозах доступности и целосности) далее вы должны оценить угрозы этому ресурсу (в рамках наших методик мы считаем ожидаемый ущер либо в случае качественной оценки можем дать рейтинг угрозы) далее выбираем контермеры и говорим что поскольку ожидаемый ущерб n в год, то мы смело можем тратить n в год на обеспечение ИБ. Можете смотеть стандарты 27001 (СМИБ есть на русском) 27005 (британский стандарт по методикам анализа рисков пока не переведен) еще в Росси Абисс для банков стал переводить 27000 серию стандартов и ЦБ принимает их как стандарты еще есть NIST
|
|
| Автор: mitnik | 21939 | 13.09.2010 14:42 |
|
Артемий, а можно взглянуть на ваши разработки? интересно взглянуть, потыкаться, посмотреть как это работает...
|
|
| Автор: Артемий, ТОО Центр электронной коммерции | 21965 | 14.09.2010 10:32 |
|
Это коммерческая тайна! :-) Методы обеспечения безопасности обычно таковой являются.
|
|
| Автор: Timon | 22028 | 17.09.2010 21:09 |
|
Артемий, а за сколько Вы продатите свое ноу-хау (услуги) или саму "формулу счастья"?
С Вами можно связаться? |
|
Просмотров темы: 7444