ГОСТ Р ИСО/МЭК 27005—2010
Т а б л и ц а Е.1
b
— Степень вероятности сценария инцидента
Степень
вероятности
сценария
инцидента
Очень низкая
(очень малове
роятная)
Низкая (малове
роятная!
Средняя
(возможная)
Высокая
(оероятиая)
Очень
высокая
(частая)
Влияние
на бизнес
Очень низкое
0
1
2
3
4
5
4
Низков 1
Среднее
2
Высокое
3
2
I
3
4
3
5
4 56
L
7
!
Очень высохое
4
____:____I
6
7
8
Е.2.2 Пример 2 — Ранжирование угроз посредством мер риска
Матрица или таблица может быть использована, чтобы связать факторы последствий (ценность активов) с
вероятностью возникновения уфозы (принимая в расчет аспекты уязвимости). Первый шаг состоит в оценке по
следствий (ценности активов) по заранее определенной шкале, например от 1 до 5. для каждого находящегося
под уфозой актива (колонка «6» в таблице Е.2). Второй шаг состоит в оценке степени вероятности возникновения
угрозы по заранее определенной шкале, например от 1 до 5. для каждой угрозы (колонка «с» в таблице Е.2).
Третий шаг состоит в вычислении меры риска путем умножения (to х с). Наконец, угрозы могут быть ранжированы
впорядке соответствующей меры риска. Отметим, что вэтом примере «1» соответствует наименьшим последстви
ям и самой низкой степени вероятности возникновения.
Т а б л и ц а Е.2 — Ранжирование угроз посредством мер риска
Идентификатор
угрозы
(-)
Последствия
(ценность актива)
(Ь)
Степень вероятности
возникновения угрозы
Мера риска
«0
Ранжирование угроз
(в)
Угроза А
5
2
10
2
Угроза В
2
4
8
3
Угроза С
3
5
15
1
Угроза D
1
3
3
5
Угроза Е
4
1
4
4
Угроза F
2
4
8
3
Как показано выше, это является процедурой, позволяющей сопоставлять и ранжировать в порядке назна
ченных приоритетов различные угрозы с разными последствиями и вероятностью возникновения. В некоторых
случаях будет необходимо результаты, полученные здесь по эмпирическим шкалам, представлять в денежном
выражении.
Е.2.3 Пример 3 — Оценка ценности для вероятности рисков и их возможных последствий
В этом примере особое внимание уделяется последствиям инцидентов ИБ (сценариям инцидентов) и оп
ределению того, каким системам следует отдавать предпочтение. Это выполняется путем оценки двух значе ний
—для каждого актива и риска, комбинация которых будет определять баллы для каждого актива. Когда сумми
руются все баллы активов системы, определяется мера риска для этой системы.
Сначала каждому активу присваивается ценность. Это значение связано с возможными неблагоприятными
последствиями, которые могут возникать, если актив находится под угрозой. Эта ценность присваивается активу
для каждого случая возникновения соответствующей активу угрозы. Потом оценивается значение вероятности.
Оно оценивается исходя из комбинации степени вероятности возникновения угрозы и простоты использования
уязвимости (см. таблицу Е.З, выражающую вероятность осуществления сценария инцидентов).
Т а б л и ц а Е.З — Оценка ценности для степени вероятности и возможных последствий рисков
Уровни угрозы
НизкаяСредняя
Высокая
Уровни уязвимости
НС
в
НСВ
НСВ
Значение степени
вероятности
012123
234
42