ГОСТ Р ИСО/МЭК 21827—2010
Воздействие является результатом (следствием) нежелательного инцидента, созданного намерен
но или случайно и оказывающего негативное влияние на активы. Последствиями могут быть уничтоже
ние определенных аспектов, нанесение ущерба системам ИТ и потеря конфиденциальности, целостно
сти. доступности, подотчетности, аутентичности или надежности. Возможные косвенные
последствия включают в себя финансовые убытки и потерю доли рынка или имиджа компании.
Измерение воздейст вий позволяет установить соответствие между результатами нежелательного
инцидента и стоимостью мер безопасности для защиты от него. Следует принимать во внимание
частоту возникновения нежела тельных инцидентов. Это имеет особое значение, когда объем ущерба,
наносимого при каждом возник новении инцидента, невелик, но совокупное воздействие
многочисленных инцидентов может привести к нанесению значительного ущерба. Оценка результатов
воздействий является важным элементом оцен ки рисков и выбора мер безопасности.
Информация о воздействиях, получаемая в этой области процесса, предназначена для использо
вания базовой практики РАОЗ наряду с информацией об угрозах от РА04 и информацией об уязвимостях от
РА05. Несмотря на то. что действия по сбору информации об угрозах, уязвимостях и воздействиях были
объединены в отдельные области процесса, они являются взаимозависимыми. Целью сбора ин
формации о воздействиях является обнаружение комбинаций угрозы, уязвимости и воздействия, кото
рые считаются достаточно рискованными для обоснования применения определенного действия. Сле
довательно. поиск воздействий должен в определенной степени определяться наличием соответствую
щих угроз и уязвимостей.
7.2.2 ВР.02.01 - Назначает приоритеты функциональным возможностям
Определение, анализ и назначение приоритетов функциональных и деловых возможностей или
возможностей выполнения целевых задач, используемых системой.
7.2.2.1 Описание
Определение, анализ и назначение приоритетов руководящих указаний по эксплуатации, деловой
деятельности или выполнению целевых задач. Следует принимать во внимание стратегии бизнеса, ко
торые влияют на воздействия, которым может подвергаться организация, и смягчают их. Это в свою
очередь может повлиять на последовательность рассмотрения рисков при других практических приемах и
в других частях процесса. Следовательно, необходимо учитывать эти влияния при изучении потенци
альных воздействий. Эта практика связана с действиями РАЮ.
7.2.2 2 Примеры результатов деятельности:
- указатели приоритетов системы и модификаторы воздействий
- краткая характеристика возможностей системы - описывает функциональные возможности систе
мы и их значимость для выполнения назначения системы.
7.2.2.3 Примечания
Функциональные и информационные активы могут интерпретироваться по их ценности и критично
сти в определенной среде. Ценностью могут быть: функциональная значимость, засекречивание, уро
вень конфиденциальности и другие средства обозначения воспринимаемой ценности актива для наме
ченного функционирования и использования системы. Критичность может интерпретироваться как воз
действие на функционирование системы, человеческую жизнь, эксплуатационные расходы и другие кри
тические факторы, когда используемая функция компрометируется, модифицируется или недоступна в
условиях эксплуатации. Ценность актива может быть также определена относительно его требованиям
безопасности. Например, ценность может быть определена как конфиденциальность списка клиентов,
доступность межофисной связи или целостность информации о списочном составе. Многие активы яв
ляются нематериальными или неявными в противоположность явным. Выбранный метод оценки рисков
должен учитывать то. как определяется ценность функциональных возможностей и активов, и назнача
ются их приоритеты.
7.2.3 ВР.02.02 - Идентифицирует активы системы
Идентификация и характеристика активов системы, которые поддерживают ключевые функцио
нальные возможности или цели обеспечения безопасности системы.
7.2.3.1 Описание
Идентифицирует ресурсы системы и данные, необходимые для поддержки целей обеспечения
безопасности или ключевых возможностей (функциональные, деловые функции или функции по выпол-
25