ГОСТ Р ИСО/МЭК 15408-1—2008
Владельцы активов будут анализировать угрозы, применимые к их активам и среде, определяя
связанныеснимириски. Анализугроз может помочьпри выбореконтрмердля противостояния угрозам и
уменьшения рисковдо приемлемого уровня.
Контрмеры предпринимают для уменьшения уязвимостей и выполнения политики безопасности
владельцевактивов (прямоили косвеннораспределяя ихмеждуэтимисоставляющими). Нои послевве
дения контрмер могут сохраняться остаточные уязвимости. Такие уязвимости могут использоваться
нарушителями, определяя уровеньостаточного рискадля активов. Владельцы будут стремиться мини
мизироватьэтот рискс учетом имеющихся ограничений.
Прежде чем подвергнуть активы опасности воздействия выявленных угроз, владельцам активов
необходимоубедиться, что предпринятые контрмеры обеспечатадекватное противостояниеэтим угро
зам. Сами владельцы активов не всегда в состоянии судить обо всех аспектах предпринимаемых
контрмер и поэтому могут потребовать проведение их оценки. Результатом такой оценки является
заключение о степенидоверия контрмерам поуменьшению рисковдля защищаемыхактивов. В данном
заключенииустанавливаютуровеньдоверия какрезультатприменения контрмер. Доверие являетсятой
характеристикойконтрмер, котораядаетоснованиедля уверенности вих надлежащемдействии.Заклю
чениео результатахоценкиможетбыть использовано владельцемактивовпри принятиирешения о при
емлемости рискадля активов, создаваемого угрозами. Взаимосвязьданныхпонятий, используемыхпри
оценке, представлена на рисунке 3.
Рисунок 3 — Понятия, используемые при оценке, и их взаимосвязь
Поскольку ответственность за активы несут их владельцы, им следует иметь возможностьотстаи
вать принятое решение о приемлемостидля активов риска, создаваемого угрозами. Для этого требует
ся. чтобы результаты оценки были обоснованными. Следовательно, оценка должна приводить к
объективным иповторяемым результатам, что позволит использовать их в качестведоказательств.
5.1.2 Контекстбезопасности информационных технологий
Многие активы представлены ввидеинформации, котораяхранится, обрабатывается и передает
ся продуктами илисистемами ИТ так, чтобыони соответствовалитребованиям владельцев этойинфор
мации. Владельцы информации вправе потребовать, чтобы распространение и модификация любых
9