ГОСТ Р МЭК 62443-2-1—2015
типами. Таким образом, при детальной оценке уязвимости можно обнаружить не только новые типы уязвимостей, но
также, возможно, новые угрозы и соответствующие последствия, которые не были выявлены при предваритель ной
оценке рисков, т. е. новые риски. В этом случае необходимо актуализировать предварительную оценку рисков для
их включения. Все обнаруженные уязвимости связываются с конкретным риском (угроза, вероятность и по
следствия) и их приоритет определяется в соответствии с методом, использованным при предварительной оценке
рисков.
Инвентаризация
систем, сетей
и устройств IACS
(А.2.3.37.2.
А.2 3 37.3.
А 2 3.37.4)
Сортировка
иопределение
приоритетов
(А.2.3.3.7.5.
А 2.3.37.6)
Детальное
определение
уязвимостей
(А 2.3.377.
А.2.3.3.7.Й)
Выявление
иопределение
приоритетов
соответствующих
рисков
(А2 3.37 7)
Рисунок В.4 — Действия и взаимосвязи для мероприятия «Детальная оценка рисков»
В.6 Мероприятие «Создание политики, организация и информированность в сфере безопасности»
Соответствующие политики для организации являются функциональным толкованием границ допустимости
рисков для организации. Организация, создающая политику до определения своих рисков или границ допустимо
сти рисков, может потратить ненужные усилия на выполнение и приведение вдействие нецелесобразной политики
или обнаружить, что ее политики не обеспечивают необходимый уровень снижения рисков. На рисунке В.5 показа ны
шаги по реализации мероприятия «Создание политики, организация и информированность».
115