ГОСТ Р 56498—2015
Рисунок 1 — Взаимосеязо угроз-рисков
Контрмеры общедоступны в виде общих методик, подробных регламентов и в некоторых случа
ях — подробных спецификаций.
Настоящий стандарт предусматривает контрмеры в виде методик, оформленных в предлагае
мую политику.
5.2.2 Угрозы
Угрозы — это потенциальные нежелательные события безопасности, причиняющие ущерб, то
есть финансовый убыток. В ICS могут произойти с той или иной вероятностью следующие события:
- атаки вандалов и террористов:
- сбой в ICS. за которым следует событие безопасности;
- атаки типа «отказ в обслуживании»;
- нарушение конфиденциальности, например, утечка производственной информации;
- нарушение законодательных норм;
- нежелательное событие вследствие непреодолимой силы, например, экстремальные погод
ные условия (шторм или торнадо).
Возможны и другие события, которые могут быть характерны для конкретной организации.
В типичном случае о наступлении такихсобытийдолжно быть доложено руководству, при этом от
того, как быстро будет доложено, соответствующее действие и уровень задействования руководства
зависят от их серьезности.
Такое событие, известное так же как инцидент безопасности, можно представить себе как фигу
рирующее в газетном заголовке.
5.2.3 Риск
В ИСО/МЭК Guide 73 риск определен как «комбинация вероятности события и его последствий»,
то есть как ущерб или последствие инцидента безопасности. Наступление инцидента может привести к
одному или более последствиям, а также спровоцировать другие события.
Ущерб, который может быть понесен в ICS. включает в себя:
- потерю дохода;
- непредвиденные расходы;
- невозможность частичного или полного ведения финансово-хозяйственной деятельности;
- потерю денежной стоимости зданий и содержимого;
- инцидент безопасности.
- штрафные санкции за нарушение законодательных требований, например, касающихся кон
троля выбросов;
- последствия из-за нарушения нормативно-правовых требований, таких как стандарты GAM0;
- неудовлетворенность клиента;
- негативное освещение в прессе;
- судебное разбирательство против сотрудника или самого хозяйствующего субъекта.
Фактом является то. что защитныедействия требуютденежных затрат на технологические, физи
ческие и организационные меры. Поэтому последствие неблагоприятного события безопасности обыч
но необходимо выражать в денежном выражении.
Риск для объектов ICS требует фиксации ценности объектов и их уязвимости перед атакой. Как
правило, это очень трудно и субъективно, например, если рассматривать в качестве последствия поте
рю репутации организации.
8