ГОСТ Р ИСО/МЭК 21827—2010
- компьютерная безопасность, относящаяся конкретно к безопасности вычислительных устройств
всех типов.
6.2 Общее понятие о процессе проектирования безопасности
Модель SSE-CMM& разделяет проектирование безопасности на три основные части: риск, проек
тирование и формирование доверия (см. рисунок 1). Поскольку эти части никак не зависят друга от дру га.
можно рассматривать их в отдельности. На самом простом уровне процесс обнаружения рисков
идентифицирует угрозы, присущие разрабатываемому продукту или системе, и определяет их приорите
ты. Процесс проектирования безопасности функционирует наряду с другими инженерными дисциплина ми
для определения задач, инициированных угрозами и реализации их решений. Наконец, процесс
формирования доверия обеспечивает уверенность в решениях задач безопасности и передает эту уве
ренность заказчикам.
Вместе эти три части служат достижению цели получения надлежащих результатов в процессе
проектирования безопасности.
6.2.1 Риск
Основной целью проектирования безопасности является снижение риска. Оценка риска является
процессомвыявлениепроблем.которыеранееневстречались.
Риски оцениваются путем изучения вероятности реализации угрозы и уязвимости и рассмотрения по
тенциального воздействия непредусмотренного инцидента (см. рисунок 2).
С этой вероятностью связан фактор неопределенности, который изменяется в зависимости от
определенной ситуации. Это значит, что вероятность появления угрозы безопасности можно предска зать
только в определенных пределах. Кроме того, воздействие, оцененное для конкретного риска, так же
имеет связанную с ним неопределенность, поскольку непредусмотренный инцидент может оказаться не
таким, как предполагалось. Так как факторы могут иметь большую степенью неопределенности, свя
занную с точностью их прогнозирования, планирование и обоснование обеспечения безопасности может
быть сильно затруднено. Одним из путей рационального решения этой задачи является внедрение ме тод
ов обнаружения непредусмотренного инцидента.
Продукт, система
или услуга
А
Процесс
формирования
доверия
Процесс
обнаружения
рисков
Аргумент
доверия
Информация
о риске
Рисунок 1 - Процесс проектирования безопасности, состоящий из трех основных
частей
8