ГОСТ Р МЭК 62443-2-1—2015
РисунокА.5 — Пример схемы логической сети с высокой степенью детализации
графическими средствами
Простые сетевые схемы являются начальной точкой и отображают состояние за конкретный момент време
ни. Опыт по проведению детального анализа уязвимостей подсказывает, что практически при каждой оценке обна
руживаются соединения, не идентифицированные при составлении первоначальных схем. Поэтому такие схемы
не должны быть единственной основой для оценки возможности взаимодействия, когда не требуется проведение
более детальной физической проверки. Они полезны для определения масштаба работ по оценке рисков и опре
деления эон и каналов, описанных в IEC/TS 62443-1-1.
А.2.3.3.8.5 Предварительная оценка общего риска для каждой идентифицированной системы
После составления списка устройств, объектов исетей IACS необходимо выполнить предварительную оцен
ку относительного уровня риска, связанного с системами, чтобы можно было расставить их приоритеты для де
тальной оценки риска. Если детальная оценка риска должна быть проведена в отношении всех IACS или если в
результате проведения укрупненного анализа риска получены достаточные данные для определения приоритетов
отдельных IACS по типу риска, то этот шаг не потребуется.
Необходимо выполнить оценку каждой отдельной системы, чтобы понять последствия для финансовой сфе
ры и HSE. определенные при укрупненном анализе риска, если такому риску подвергаются доступность, целост
ность или конфиденциальность системы. Также необходимо определить масштабность оценки.
Персонал, ознакомленный с работой 1ACS, должен проанализировать уровень предварительного отбора.
Обычно персонал IACS и ITприменяет знания вотношении используемых устройств и систем, в то время как экс
плуатационный персонал владеет знаниями в отношении последствий инцидента, связанного с обеспечением без
опасности. Чтобы выполнить оценку предварительного отбора, необходима совместная работа этих специалистов.
Группа разрабатывает укрупненную шкалу для количественной оценки общего риска, связанного с каждой
системой. Шкапа должна быть простой (высокий, средний и низкий уровень или от 1до 10) и определять критерии
для каждой отметки на шкале риска.
Группа принимает решение об уровне риска, связанного с каждой системой после изучения последствия для
финансовой сферы и HSE в случае, если такому риску подвергаются доступность, целостность или конфиденци
альность системы. Группа должна регистрировать проведение укрупненного анализа для логической системы в
инвентарном списке, разработанном ранее. Благодаря определению уровней допустимости риска становится воз
можным определять приоритеты фактических объектов в среде IACS.
48