48
Приложение E (справочное)
Определение цели обеспечения доверия
- 1 Оценка риска
В идеале цель обеспечения доверия является результатом оценки и обработки риска. Остаточный риск является риском, остающимся после его обработки. Остаточный риск должен быть приемлемым и быть принятым заинтересованными сторонами. Если он неприемлем, то следует его обработка, например, запрашивают дополнительные меры безопасности.
Примечание — Остаточный риск может использоваться как показатель значимости, обеспечиваемой доверием.
- 2 Менеджмент рисков
При внедрении любой меры безопасности и ее шкалы руководствуются менеджментом риска. Менеджмент риска является процессом идентификации, управления и устранения или минимизации последствий неблагоприятных событий, способных воздействовать на активы, имеющие приемлемую себестоимость.
Примечание — Применяемая в настоящем документе терминология основана на Руководстве 73 ИСО/МЭК. Возможно применение ИСО/МЭК 27005.
Возможными видами обработки рисков являются:
- избежание риска;
- снижение риска;
- смягчение риска;
- перенос риска.
Остающийся после обработки риск является остаточным. Хорошей практикой является эксплуатация продукта только при приемлемом и принятом остаточном риске. Предназначенная для внедрения политика безопасности системы соответствует этапу «смягчение» обработки риска и является результатом оценки риска.
Сам менеджмент риска и полученная в результате политика безопасности системы могут пройти процесс обеспечения доверия.
E.3 Модель безопасности
В отношении приведенного ниже рисунка Д.1 можно сформулировать следующие положения:
Рисунок Д.1 — Модель безопасности
- модель безопасности является схематическим описанием группы объектов и взаимосвязей, посредством которых заданный набор услуг по обеспечению безопасности предоставляется системой или в рамках системы;
- архитектура безопасности представлена планом и совокупностью принципов, которые считаются частью проектирования безопасности системы:
услуги по обеспечению безопасности, требуемые от системы для выполнения требований пользователей,
элементы системы, требуемые для выполнения услуг,
уровни производительности, необходимые в элементах системы для работы в условиях угроз;
мера обеспечения безопасности является процессом (или устройством, осуществляющим подобный процесс), который может применяться для выполнения услуги по обеспечению безопасности, предоставляемой системой или в рамках системы, например механизмом предупреждения событий, мерой по обнаружению атак, мерой по восстановлению после события.