ГОСТ Р 53110—2008
6.2.1 Управление рисками
В результате выполнения процесса «управление рисками» определяется структура СОИБ иуточ
няется состав ее подсистем.
«Управление рисками» позволяет установить балансмеждуэксплуатационными расходамииэко
номическими затратами на меры обеспечения безопасности и достигнуть более эффективного выпол
ненияделовых целей организации связи, защиты сетейэлектросвязи ипередаваемой посредством них
информации.
Общийподходкпроцессу«управлениярисками»приведенвподразделах5.5—5.13 ГОСТ Р52448.
Под управлением рисками понимается оценка и уменьшение рисков, которые могут воздейство
вать на сети электросвязи.
Процессоценки рисков, являющийся определяющим в «управлении рисками» и исходными пред
посылками в котором выступаютданные, полученные при разработке перечня угроз иуязвимостей для
конкретной сети электросвязи, показан на рисунке2.
©
Диумаипфоамм
р *Ч Р 1 Ы » гр н
Рисунок 2 — Процесс оценки риска
Процессоценкирисков состоит из следующихэтапов:
а) инвентаризация и категорирование ресурсовсети связи:
1) инвентаризация предполагает составление перечня всех ресурсов (активов), требующих
защиты (информационные, программные, аппаратные и сервисные);
2) категорирование заключается в присвоении каждому ресурсу качественного или количес
твенногопараметраегозначимостисточки зрения еговлияния наобщеефункционированиесетисвязи;
б) идентификация основных угроз;
в) идентификация уязвимостей.
П р и м е ч а н и е — Процессы идентификации уязвимостей и угроз обычно осуществляются одновременно
и служат основой для уточнения перечня угроз и уязвимостей;
г) анализвозможныхвоздействийугрозпри реализации уязвимостейв ресурсахсети,вычисление
вероятности этих воздействий и риска причинения ущерба сети, анализ существующих мер обеспече
ния безопасности;
д) определение дополнительных (рекомендуемых) мер обеспечения безопасности, способных
противодействовать возможным воздействиям;
е) документирование полученных результатов.
Предлагается использовать качественный подход к анализу рисков, основанный на оценке влия
ния угроз и уязвимостей на основные критерии ИБ сети электросвязи (конфиденциальность, целос
тность. доступность и подотчетность). Анализ мер обеспечения безопасности и вычисление
количественного значения риска относятся к основному процессу оценки риска и рассматриваются в
отдельной методике.
5