Студопедия

КАТЕГОРИИ:


Архитектура-(3434)Астрономия-(809)Биология-(7483)Биотехнологии-(1457)Военное дело-(14632)Высокие технологии-(1363)География-(913)Геология-(1438)Государство-(451)Демография-(1065)Дом-(47672)Журналистика и СМИ-(912)Изобретательство-(14524)Иностранные языки-(4268)Информатика-(17799)Искусство-(1338)История-(13644)Компьютеры-(11121)Косметика-(55)Кулинария-(373)Культура-(8427)Лингвистика-(374)Литература-(1642)Маркетинг-(23702)Математика-(16968)Машиностроение-(1700)Медицина-(12668)Менеджмент-(24684)Механика-(15423)Науковедение-(506)Образование-(11852)Охрана труда-(3308)Педагогика-(5571)Полиграфия-(1312)Политика-(7869)Право-(5454)Приборостроение-(1369)Программирование-(2801)Производство-(97182)Промышленность-(8706)Психология-(18388)Религия-(3217)Связь-(10668)Сельское хозяйство-(299)Социология-(6455)Спорт-(42831)Строительство-(4793)Торговля-(5050)Транспорт-(2929)Туризм-(1568)Физика-(3942)Философия-(17015)Финансы-(26596)Химия-(22929)Экология-(12095)Экономика-(9961)Электроника-(8441)Электротехника-(4623)Энергетика-(12629)Юриспруденция-(1492)Ядерная техника-(1748)

Качественные методы оценки рисков




Определение рисков

Определение уязвимостей

 

Идентификация уязвимостей может выполняться с помощью средств анализа защищенности и путем анализа общедоступных источников соответствующей информации. В специфических случаях требуется привлечение специальных знаний об особенностях системы и ее конфигурации.

Определение уязвимостей включает нахождение слабых сторон окружающей среды, самой организации, технических и административных процедур, персонала, руководства, аппаратного, программного обеспечения и линий связи информационной системы которые могут быть использованы источником угрозы для причинения вреда ресурсам и организации, ими владеющей.

Однако присутствие уязвимости само по себе не является источником опасности, так как для нанесения ущерба системе должна существовать угроза, использующая данную уязвимость. Однако, уязвимости, которым не соответствует ни одной известной угрозы, также должны контролироваться.

При определении уязвимостей применяется составление деревьев (графов) атак. Граф (дерево) атаки – это направленный граф, вершины которого соответствуют стадиям атаки, а ребра – переходам между стадиями; с каждым ребром связывается время, требующееся на успешное проведение очередной стадии атаки либо затраты, необходимые злоумышленнику для преодоления очередной ступени защиты.

Категоризация уязвимостей каждого элемента системы по типу атаки необходимо для того, чтобы связать с каждым ребром графа атаки набор уязвимостей, делающих переход по данному ребру возможным. Дерево атак может быть использовано и для количественного анализа системы, если связать с его узлами/ребрами/поддеревьями определенные количественные показатели.

 

 

В оценке рисков ключевую роль играет собственно анализ рисков как процесс сопоставления найденных компонентов риска c целью нахождения практически применимых характеристик риска. Анализ конкретного риска для данного ресурса или группы ресурсов может сводиться к определению в некоторой форме степени подверженности ресурса риску либо качественной / количественной характеристике возможного ущерба.

Анализ рисков в целом оперирует значениями:

· ценность ресурса (Asset Value, AV)

· вероятность осуществления угрозы (Likelihood, L)

· величина воздействия на ресурс (Impact, I)

· показатель уязвимости (Vulnerability, V)

· величина угрозы (Threat, T)

· меры безопасности (Safeguards, S)

 

 

Качественный анализ рисков ставит задачу получения некоторого сравнительного значения величины подверженности риску данного элемента системы среди прочих, что позволило бы в дальнейшем выработать оптимальную стратегию минимизации риска.

Входные данные для качественного анализа определяются при сопоставлении необходимого параметра используемой шкале оценки. На практике лица, ответственные за обеспечение функционирования элемента системы или ресурса на различных уровнях выбирают наиболее точно описывающее данный элемент/ресурс значение параметра.

Результат качественного анализа рисков ¾ численное значение ¾ приоритет (относительная величина) риска имеет смысл лишь при сопоставлении его по качественной шкале аналогичным параметрам для других частей системы. Так, например, величина риска может составлять от 0 до 100 баллов, где значение от 0 до 10 баллов принимается "низким", от 10 до 25 ¾ "средним", а от 25 до 100 ¾ "высоким", и элементы с "высоким" риском признаются приоритетными при принятии мер по снижению риска.

Для расчетов при качественном анализе широко применяются матрицы рисков. Матрица рисков представляет собой таблицу для функции двух аргументов, где координатные оси соответствуют входным параметрам, а границы ячеек ¾ используемым шкалам значений входных параметров. Результирующее значение для каждой ячейки оценивается по заданной шкале.

В матрицах рисков аналогичным способом могу вычисляться и другие показатели ¾ критичность, и т.д.

 




Поделиться с друзьями:


Дата добавления: 2014-11-20; Просмотров: 474; Нарушение авторских прав?; Мы поможем в написании вашей работы!


Нам важно ваше мнение! Был ли полезен опубликованный материал? Да | Нет



studopedia.su - Студопедия (2013 - 2024) год. Все материалы представленные на сайте исключительно с целью ознакомления читателями и не преследуют коммерческих целей или нарушение авторских прав! Последнее добавление




Генерация страницы за: 0.008 сек.