ГОСТ Р ИСО/МЭК 21827—2010
РА04:Оценивает
угрозу
РА05:Оценивает
уязвимость
РА02:Оценивает
воздействие
Информация
о воздействии
Рисунок 2 -Процесс обнаруженияриска,включающего в себя угрозы, уязвимости
и воздействие
Непредусмотренный инцидент состоит из трех компонентов: угрозы, уязвимости и воздействия.
Уязвимостями являются свойства актива, которые имеют слабые места и могут использоваться угрозой.
При отсутствии угрозы или уязвимости непредусмотренного инцидента риска не будет. Менеджментом
риска являются все действия, которые надо скоординировать для управления действиями по менедж
менту риска в организациях и контроля за ними. Это подразумевает установление приемлемого уровня
риска для организации и. соответственно, идентификацию, анализ, оценивание и обработку риска.
Управление риском является важной частью управления безопасностью.
Риски обрабатывают посредством внедрения мер безопасности, которые могут учитывать угрозу,
уязвимость, воздействие и сам риск. Однако обработка всех рисков или полная нейтрализация послед
ствий реализации какого-либо определенного риска практически неосуществимо. Большей частью это
является следствием высокой стоимости обработки рисков и связанными с ней неопределенностями.
Следовательно, всегда должен приниматься во внимание некоторый остаточный риск. При высокой сте
пени неопределенности принятие риска становится крайне проблематичным вследствие неточного ха
рактера риска. Одной из немногих областей, контролируемых лицом, принявшим риск, является неопре
деленность. связанная с системой. Области процесса SSE-CMM® включают в себя действия организа
ции-провайдера. обеспечивающие анализ угроз, уязвимостей, воздействий и связанного с ними риска.
П р и м е ч а н и е - Упорядоченность областей процесса является строго алфавитном, основанной
на наименованиях областей процесса. Это делается с целью предотвращения возможности сделать вы
вод о какой-либо последовательности или приоритетах в упорядоченности областей процесса.
6.2.2 Проектирование
Проектирование безопасности, подобно другим дисциплинам проектирования, является процес
сом. который осуществляется посредством использования концепции, проекта, реализации, теста, ввода
в эксплуатацию, обслуживания и вывода из эксплуатации. С помощью этого процесса специалисты в
области безопасности должны тесно сотрудничать с другими подразделениями группы системного про
ектирования. В модели SSE-CMM® особое внимание придается тому, что специалисты в области безо
пасности являются частью большой группы и должны координировать свои действия со специалистами по
другим дисциплинам. Это помогает обеспечивать неотъемлемость процесса обеспечения безопасно сти
от большего процесса, а не рассматривать его как отдельный и обособленный вид деятельности.
Используя информацию по вышеизложенному процессу обнаружения риска и другую информацию
о требованиях системы, соответствующих законов и политик, специалисты в области безопасности вме
сте с заказчиком определяют потребности в мерах безопасности (см. рисунок 3). После этого они опре
деляют конкретные требования и отслеживают их выполнение.
9