ГОСТ Р ИСО/МЭК ТО 13335-3—2007
9.3.1 Установление границ рассмотрения
Прежде чем получить исходные данные для идентификации и оценки активов, необходимо опреде
лить границы рассмотрения (см. рисунок 2). Тщательное определение границна этой стадии анализа риска
позволяет избежать ненужных операций и повысить качество анализа риска. Установление границрассмот
рения должночетко определить, какие из перечисленных ниже ресурсов должны быть учтены при рассмот
рении результатов анализа риска. Для конкретной системы информационных технологий учитывают:
- активы информационных технологий (например аппаратные средства, информационноеобеспече
ние. информация);
- служащих (например персонал организации, субподрядчики, персонал сторонних организаций);
- условия осуществления производственной деятельности (например здания, оборудование);
- деловую деятельность (операции).
9.3.2 Идентификация активов
Актив системы информационных технологий является компонентом или частью общей системы, в
которую организация напрямую вкладывает средства, и который, соответственно, требует защиты со сто
роны организации. При идентификации активов следует иметь в виду, что всякая система информационных
технологий включает в себя не только аппаратные средства и программное обеспечение. Могут существо
вать следующие типы активов:
- информацияфанные (например файлы, содержащие информацию о платежах или продукте);
- аппаратные средства (например компьютеры, принтеры);
- программное обеспечение, включая прикладные программы (например программы обработки тек
стов. программы целевого назначения);
- оборудованиедля обеспечения связи (например телефоны, медные и оптоволоконные кабели):
-программно-аппаратные средства (например гибкие магнитные диски. CD-ROM. программируе
мые ROM);
-документы (например контракты);
- фонды (например в банковских автоматах);
- продукция организации.
- услуги (например информационные, вычислительные услуги);
- конфиденциальность и доверие при оказании услуг(например услуг по совершению платежей);
- оборудование, обеспечивающее необходимые условия работы;
- персонал организации;
- престиж (имидж) организации.
Активы, включенные в установленные (см.9.3.1) границы рассмотрения, должны быть обнаружены, и
наоборот.— любые активы, выведенные за границы рассмотрения (независимо оттого, по каким соображе
ниям это было сделано), должны быть рассмотрены еще раз с тем. чтобы убедиться, что они не были
забыты или упущены.
9.3.3 Оценка активов и установление зависимости между активами
После того как все цели процесса идентификации активов были достигнуты и составлен перечень
всех активов рассматриваемой системы информационныхтехнологий, должна бытьопределена ценность
этих активов. Ценность актива определяется его важностью для деловой деятельности организации, при
этом уровень оценки деловойдеятельности может исходить из соображений обеспечения безопасности,
т. е. насколько может пострадатьделоваядеятельность организации и другие активы системы информаци
онных технологий от утечки, искажения, недоступности и/или разрушения информации. Таким образом,
идентификация и оценка активов, проведенные наосновеучетаделовых интересов организации, являются
основным фактором в определении риска.
Исходныеданныедля оценки должны быть получены от владельцев и пользователей активов. Специ
алисты). проводящий(ие) анализ риска, должен(должны) составить перечень активов; при этом следует
запросить содействие лиц. непосредственно занимающихся планированием деловой деятельности, фи
нансами. информационными системами и другими соответствующими направлениямиделовой активности
для определения ценности каждого из активов. Полученные данные соотносят со стоимостью создания и
обслуживания актива, а также с возможностью негативного воздействия наделовую деятельность, связан
ногос нарушением конфиденциальности, целостности, доступности, достоверности и надежности инфор
мации. Идентифицированные активы являются ценностьюдля организации. Однако невозможно непосред
ственно определить финансовую стоимость каждого из них. Необходимо также определить ценность или
степень важности актива для организации в некоммерческой деятельности. В противном случае будет
4’
13