ГОСТ Р ИСО/МЭК ТО 13335-3—2007
риска равна 5. Предположим, что ценность актива равна 2; при оценке, например угрозы модификации
актива, угрозу характеризуют как «низкую», а уязвимост ь
—
как «высокую». В этом случае мера риска
будет равна 4. Размер мат рицы с точки зрения числа категорий, характеризующих степень угрозы,
степень уязвимост и и ценность актива выбирают
в
зависимости от потребностей организации. Д о
полнительные колонки и ряды дают дополнительное число мер риска. Ценность настоящего метода
сост оит в ранжировании соответст вующ их рисков.
2 Ранжирование угроз по мерам риска
Д ля установления пошаговой взаимозависимости между факторами воздействия (ценность ак
тива) и вероятност ью возникновения угрозы (с учет ом аспектов уязвимост и) может использоваться
матрица или таблица (см. т аблицу 2). Первый шаг
—
оценка воздейст вия (ценности актива) по заранее
определенной шкале, например от 1 до 5, для каждого подвергаемого угрозе актива (колонка Ь в табли
це 2). Второй шаг
—
оценка вероятност и возникновения угрозы по заранее определенной шкале, напри
мер от 1 до 5, для каждой угрозы (колонка с в таблице 2). Третий шаг
—
расчет мер риска умножением
результатов первых двух шагов (Ь
—
с). Теперь можно проранжировать опасности по значению коэффи
циента «подверженности воздействиям». В таблице 2 цифрой 1 обозначены самое малое воздействие и
самая низкая вероятност ь возникновения угрозы.
Т а б л и ц а 2
Дескриптор
угроз
а
Оценка воздействия
(ценности актива)
Ь
Вероятность возник
новения угрозы
с
Мера риска
d
Ранг угрозы
о
Угроза А
5
2
10
2
Угроза В
2
4
8
3
Угроза С
3
5
15
1
Угроза D
1
3
3
5
УгрозаЕ
4
1
4
4
Угроза F
2
4
8
3
Как показано выше, такой метод позволяет сравнивать и ранжировать по приоритетности раз
ные угрозы с различными воздейст виями и вероятност и возникновения угрозы. В некоторых случаях
необходимо соотнести используемые
в этой
процедуре эмпирические шкалы с денежными единицами.
3 Оценка частоты появления и возможного ущерба, связанного с рисками
В настоящем примере основное внимание уделяет ся воздейст вию нежелательных инцидентов и
определению систем, кот орым следует предоставить приоритет.Д ля этого оценивают по два значе
ния для каждого актива и риска, которые
в
разны х комбинациях определяют оценку каждого актива.
Вычисляют сумму оценок всех активов данной сист емы и определяют меру риска для данной системы
информационных технологий.
Прежде всего определяют ценность каждого актива. Ценность актива связана с возможным по
вреждением актива, кот орому угрожают, и назначается для каждой угрозы, которой может подверг
нут ься данный актив.
Затем определяют значение частоты. Частоту оценивают по сочетанию вероятности возник
новения угрозы и легкост и возникновения угроз в уязвимы х местах (см. т аблицу 3).
Т а б л и ц а 3
У р о в е н ь у г р о з ы
к Н и з к и й »
*
С р е д н и й •• В ы с о к и й
»
Ч а с т о т а
У р о в е н ь у я з в и и о с т иУ р о в е н ь у я з в и м о с т иУ р о в е н ь у я з в и м о с т и
НСВНС
в
НС
в
012123234
43