Π§Ρ‚ΠΎ понимаСтся ΠΏΠΎΠ΄ риском ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности

Анализ ΠΌΠ΅ΠΆΠ΄ΡƒΠ½Π°Ρ€ΠΎΠ΄Π½Ρ‹Ρ… Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ² ΠΏΠΎ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ рисками ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности. Π§Π°ΡΡ‚ΡŒ 1

Π”Ρ€ΡƒΠ·ΡŒΡ, Π² ΠΏΡ€Π΅Π΄Ρ‹Π΄ΡƒΡ‰Π΅ΠΉ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΌΡ‹ рассмотрСли Π½ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½Ρ‹Π΅ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹ ΠΏΠΎ Π·Π°Ρ‰ΠΈΡ‚Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π² российской ΠΊΡ€Π΅Π΄ΠΈΡ‚Π½ΠΎ-финансовой сфСрС, Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΈΠ· ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… ΡΡΡ‹Π»Π°ΡŽΡ‚ΡΡ Π½Π° ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΠΈ ΠΎΡ†Π΅Π½ΠΊΠΈ ΠΈ управлСния рисками Π˜Π‘. Π’ΠΎΠΎΠ±Ρ‰Π΅, Ссли Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ΡŒ с ΠΏΠΎΠ·ΠΈΡ†ΠΈΠΈ бизнСса, ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ являСтся Π΄ΠΎΡ‡Π΅Ρ€Π½ΠΈΠΌ процСссом Π±ΠΎΠ»Π΅Π΅ ΡˆΠΈΡ€ΠΎΠΊΠΎΠ³ΠΎ процСсса управлСния рисками: Ссли компания послС Π°Π½Π°Π»ΠΈΠ·Π° ΠΈ ΠΎΡ†Π΅Π½ΠΊΠΈ всСх своих бизнСс-рисков Π΄Π΅Π»Π°Π΅Ρ‚ Π²Ρ‹Π²ΠΎΠ΄ ΠΎΠ± Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ рисков Π˜Π‘, Ρ‚ΠΎ Π² ΠΈΠ³Ρ€Ρƒ вступаСт ΡƒΠΆΠ΅ нСпосрСдствСнно Π·Π°Ρ‰ΠΈΡ‚Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΊΠ°ΠΊ способ ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… рисков. Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ рисками позволяСт эффСктивно ΠΈ Ρ€Π°Ρ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎ Π²Ρ‹ΡΡ‚Ρ€Π°ΠΈΠ²Π°Ρ‚ΡŒ процСссы Π˜Π‘ ΠΈ Ρ€Π°ΡΠΏΡ€Π΅Π΄Π΅Π»ΡΡ‚ΡŒ рСсурсы для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π° ΠΎΡ†Π΅Π½ΠΊΠ° рисков позволяСт ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ цСлСсообразныС ΠΌΠ΅Ρ€Ρ‹ ΠΏΠΎ ΠΈΡ… ΠΌΠΈΠ½ΠΈΠΌΠΈΠ·Π°Ρ†ΠΈΠΈ: для Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΎΡ‚ сущСствСнных ΠΈ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ· Π»ΠΎΠ³ΠΈΡ‡Π½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒ Π±ΠΎΠ»Π΅Π΅ дорогостоящиС Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, Ρ‡Π΅ΠΌ для противодСйствия Π½Π΅Π·Π½Π°Ρ‡ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹ΠΌ ΠΈΠ»ΠΈ Ρ‚Ρ€ΡƒΠ΄Π½ΠΎΡ€Π΅Π°Π»ΠΈΠ·ΡƒΠ΅ΠΌΡ‹ΠΌ ΡƒΠ³Ρ€ΠΎΠ·Π°ΠΌ.

ΠšΡ€ΠΎΠΌΠ΅ этого, выстроСнный процСсс управлСния рисками Π˜Π‘ ΠΏΠΎΠ·Π²ΠΎΠ»ΠΈΡ‚ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚Π°Ρ‚ΡŒ ΠΈ Π² случаС нСобходимости ΠΏΡ€ΠΈΠΌΠ΅Π½ΠΈΡ‚ΡŒ Ρ‡Ρ‘Ρ‚ΠΊΠΈΠ΅ ΠΏΠ»Π°Π½Ρ‹ обСспСчСния нСпрСрывности Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΈ восстановлСния работоспособности (Business Continuity & Disaster Recovery): глубокая ΠΏΡ€ΠΎΡ€Π°Π±ΠΎΡ‚ΠΊΠ° Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… рисков ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ Π·Π°Ρ€Π°Π½Π΅Π΅ ΡƒΡ‡Π΅ΡΡ‚ΡŒ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π²Π½Π΅Π·Π°ΠΏΠ½ΠΎ Π²ΠΎΠ·Π½ΠΈΠΊΡˆΡƒΡŽ ΠΏΠΎΡ‚Ρ€Π΅Π±Π½ΠΎΡΡ‚ΡŒ Π² ΡƒΠ΄Π°Π»Π΅Π½Π½ΠΎΠΌ доступС для большого количСства сотрудников, ΠΊΠ°ΠΊ это ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠΈΠ·ΠΎΠΉΡ‚ΠΈ Π² случаС эпидСмий ΠΈΠ»ΠΈ коллапса транспортной систСмы. Π˜Ρ‚Π°ΠΊ, Π² этой ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ β€” Π°Π½Π°Π»ΠΈΠ· ΠΌΠ΅ΠΆΠ΄ΡƒΠ½Π°Ρ€ΠΎΠ΄Π½Ρ‹Ρ… Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ² ΠΏΠΎ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ рисками ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности. ΠŸΡ€ΠΈΡΡ‚Π½ΠΎΠ³ΠΎ чтСния!

Π§Ρ‚ΠΎ понимаСтся ΠΏΠΎΠ΄ риском ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ Ρ„ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ понимаСтся ΠΏΠΎΠ΄ риском ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности. Π‘ΠΌΠΎΡ‚Ρ€Π΅Ρ‚ΡŒ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΡƒ Π§Ρ‚ΠΎ понимаСтся ΠΏΠΎΠ΄ риском ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности. ΠšΠ°Ρ€Ρ‚ΠΈΠ½ΠΊΠ° ΠΏΡ€ΠΎ Π§Ρ‚ΠΎ понимаСтся ΠΏΠΎΠ΄ риском ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности. Π€ΠΎΡ‚ΠΎ Π§Ρ‚ΠΎ понимаСтся ΠΏΠΎΠ΄ риском ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности

ΠžΠ±Ρ‰Π°Ρ концСпция управлСния рисками Π˜Π‘

Под риском ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности, ΠΈΠ»ΠΈ кибСрриском, ΠΏΠΎΠ½ΠΈΠΌΠ°ΡŽΡ‚ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΡƒΡŽ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ использования уязвимостСй Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ ΡƒΠ³Ρ€ΠΎΠ·ΠΎΠΉ для причинСния ΡƒΡ‰Π΅Ρ€Π±Π° ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. Под Π²Π΅Π»ΠΈΡ‡ΠΈΠ½ΠΎΠΉ риска условно ΠΏΠΎΠ½ΠΈΠΌΠ°ΡŽΡ‚ ΠΏΡ€ΠΎΠΈΠ·Π²Π΅Π΄Π΅Π½ΠΈΠ΅ вСроятности Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ события ΠΈ Ρ€Π°Π·ΠΌΠ΅Ρ€Π° ΡƒΡ‰Π΅Ρ€Π±Π°. Π’ свою ΠΎΡ‡Π΅Ρ€Π΅Π΄ΡŒ ΠΏΠΎΠ΄ Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒΡŽ события понимаСтся ΠΏΡ€ΠΎΠΈΠ·Π²Π΅Π΄Π΅Π½ΠΈΠ΅ вСроятности ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΈ опасности уязвимости, Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½Π½Ρ‹Π΅ Π² качСствСнной ΠΈΠ»ΠΈ количСствСнной Ρ„ΠΎΡ€ΠΌΠ΅. Условно ΠΌΡ‹ ΠΌΠΎΠΆΠ΅ΠΌ Π²Ρ‹Ρ€Π°Π·ΠΈΡ‚ΡŒ это логичСской Ρ„ΠΎΡ€ΠΌΡƒΠ»ΠΎΠΉ:
ВСличинаРиска=Π’Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒΠ‘ΠΎΠ±Ρ‹Ρ‚ΠΈΡ*Π Π°Π·ΠΌΠ΅Ρ€Π£Ρ‰Π΅Ρ€Π±Π°, Π³Π΄Π΅
Π’Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒΠ‘ΠΎΠ±Ρ‹Ρ‚ΠΈΡ=Π’Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒΠ£Π³Ρ€ΠΎΠ·Ρ‹*ВСличинаУязвимости

Π‘ΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‚ Ρ‚Π°ΠΊΠΆΠ΅ условныС классификации рисков: ΠΏΠΎ источнику риска (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π°Ρ‚Π°ΠΊΠΈ Ρ…Π°ΠΊΠ΅Ρ€ΠΎΠ² ΠΈΠ»ΠΈ инсайдСров, финансовыС ошибки, воздСйствиС государствСнных рСгуляторов, ΡŽΡ€ΠΈΠ΄ΠΈΡ‡Π΅ΡΠΊΠΈΠ΅ ΠΏΡ€Π΅Ρ‚Π΅Π½Π·ΠΈΠΈ ΠΊΠΎΠ½Ρ‚Ρ€Π°Π³Π΅Π½Ρ‚ΠΎΠ², Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠ΅ воздСйствиС ΠΊΠΎΠ½ΠΊΡƒΡ€Π΅Π½Ρ‚ΠΎΠ²); ΠΏΠΎ Ρ†Π΅Π»ΠΈ (ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ Π°ΠΊΡ‚ΠΈΠ²Ρ‹, физичСскиС Π°ΠΊΡ‚ΠΈΠ²Ρ‹, рСпутация, бизнСс-процСссы); ΠΏΠΎ ΠΏΡ€ΠΎΠ΄ΠΎΠ»ΠΆΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ влияния (ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅, тактичСскиС, стратСгичСскиС).

Π¦Π΅Π»ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° рисков Π˜Π‘ Ρ‚Π°ΠΊΠΎΠ²Ρ‹:

Π£Ρ‰Π΅Ρ€Π± ΠΎΡ‚ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π°Ρ‚Π°ΠΊΠΈ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ прямым ΠΈΠ»ΠΈ нСпрямым.

ΠŸΡ€ΡΠΌΠΎΠΉ ΡƒΡ‰Π΅Ρ€Π± β€” это нСпосрСдствСнныС ΠΎΡ‡Π΅Π²ΠΈΠ΄Π½Ρ‹Π΅ ΠΈ Π»Π΅Π³ΠΊΠΎ ΠΏΡ€ΠΎΠ³Π½ΠΎΠ·ΠΈΡ€ΡƒΠ΅ΠΌΡ‹Π΅ ΠΏΠΎΡ‚Π΅Ρ€ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠ°ΠΊ утСря ΠΏΡ€Π°Π² ΠΈΠ½Ρ‚Π΅Π»Π»Π΅ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½ΠΎΠΉ собствСнности, Ρ€Π°Π·Π³Π»Π°ΡˆΠ΅Π½ΠΈΠ΅ сСкрСтов производства, сниТСниС стоимости Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² ΠΈΠ»ΠΈ ΠΈΡ… частичноС ΠΈΠ»ΠΈ ΠΏΠΎΠ»Π½ΠΎΠ΅ Ρ€Π°Π·Ρ€ΡƒΡˆΠ΅Π½ΠΈΠ΅, судСбныС ΠΈΠ·Π΄Π΅Ρ€ΠΆΠΊΠΈ ΠΈ Π²Ρ‹ΠΏΠ»Π°Ρ‚Π° ΡˆΡ‚Ρ€Π°Ρ„ΠΎΠ² ΠΈ компСнсаций ΠΈ Ρ‚.Π΄.

НСпрямой ΡƒΡ‰Π΅Ρ€Π± ΠΌΠΎΠΆΠ΅Ρ‚ ΠΎΠ·Π½Π°Ρ‡Π°Ρ‚ΡŒ качСствСнныС ΠΈΠ»ΠΈ косвСнныС ΠΏΠΎΡ‚Π΅Ρ€ΠΈ.
ΠšΠ°Ρ‡Π΅ΡΡ‚Π²Π΅Π½Π½Ρ‹ΠΌΠΈ потСрями ΠΌΠΎΠ³ΡƒΡ‚ ΡΠ²Π»ΡΡ‚ΡŒΡΡ приостановка ΠΈΠ»ΠΈ сниТСниС эффСктивности Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, потСря ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΎΠ², сниТСниС качСства ΠΏΡ€ΠΎΠΈΠ·Π²ΠΎΠ΄ΠΈΠΌΡ‹Ρ… Ρ‚ΠΎΠ²Π°Ρ€ΠΎΠ² ΠΈΠ»ΠΈ ΠΎΠΊΠ°Π·Ρ‹Π²Π°Π΅ΠΌΡ‹Ρ… услуг. ΠšΠΎΡΠ²Π΅Π½Π½Ρ‹Π΅ ΠΏΠΎΡ‚Π΅Ρ€ΠΈ β€” это, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, нСдополучСнная ΠΏΡ€ΠΈΠ±Ρ‹Π»ΡŒ, потСря Π΄Π΅Π»ΠΎΠ²ΠΎΠΉ Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΠΈ, Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ понСсСнныС расходы. ΠšΡ€ΠΎΠΌΠ΅ этого, Π² Π·Π°Ρ€ΡƒΠ±Π΅ΠΆΠ½ΠΎΠΉ Π»ΠΈΡ‚Π΅Ρ€Π°Ρ‚ΡƒΡ€Π΅ Π²ΡΡ‚Ρ€Π΅Ρ‡Π°ΡŽΡ‚ΡΡ Ρ‚Π°ΠΊΠΆΠ΅ Ρ‚Π°ΠΊΠΈΠ΅ понятия, ΠΊΠ°ΠΊ Ρ‚ΠΎΡ‚Π°Π»ΡŒΠ½Ρ‹ΠΉ риск (Π°Π½Π³Π». total risk), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ присутствуСт, Ссли Π²ΠΎΠΎΠ±Ρ‰Π΅ Π½ΠΈΠΊΠ°ΠΊΠΈΡ… ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π½Π΅ внСдряСтся, Π° Ρ‚Π°ΠΊΠΆΠ΅ остаточный риск (Π°Π½Π³Π». residual risk), ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ присутствуСт, Ссли ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π»ΠΈΡΡŒ, нСсмотря Π½Π° Π²Π½Π΅Π΄Ρ€Π΅Π½Π½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹.

Анализ рисков ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΊΠ°ΠΊ количСствСнным, Ρ‚Π°ΠΊ ΠΈ качСствСнным.

Рассмотрим ΠΎΠ΄ΠΈΠ½ ΠΈΠ· способов количСствСнного Π°Π½Π°Π»ΠΈΠ·Π° рисков. ΠžΡΠ½ΠΎΠ²Π½Ρ‹ΠΌΠΈ показатСлями Π±ΡƒΠ΄Π΅ΠΌ ΡΡ‡ΠΈΡ‚Π°Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Π²Π΅Π»ΠΈΡ‡ΠΈΠ½Ρ‹:

ALE β€” annual loss expectancy, ΠΎΠΆΠΈΠ΄Π°Π΅ΠΌΡ‹Π΅ Π³ΠΎΠ΄ΠΎΠ²Ρ‹Π΅ ΠΏΠΎΡ‚Π΅Ρ€ΠΈ, Ρ‚.Π΅. Β«ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒΒ» всСх ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² Π·Π° Π³ΠΎΠ΄.
SLE β€” single loss expectancy, ΠΎΠΆΠΈΠ΄Π°Π΅ΠΌΡ‹Π΅ Ρ€Π°Π·ΠΎΠ²Ρ‹Π΅ ΠΏΠΎΡ‚Π΅Ρ€ΠΈ, Ρ‚.Π΅. Β«ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒΒ» ΠΎΠ΄Π½ΠΎΠ³ΠΎ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°.
EF β€” exposure factor, Ρ„Π°ΠΊΡ‚ΠΎΡ€ открытости ΠΏΠ΅Ρ€Π΅Π΄ ΡƒΠ³Ρ€ΠΎΠ·ΠΎΠΉ, Ρ‚.Π΅. ΠΊΠ°ΠΊΠΎΠΉ ΠΏΡ€ΠΎΡ†Π΅Π½Ρ‚ Π°ΠΊΡ‚ΠΈΠ²Π° Ρ€Π°Π·Ρ€ΡƒΡˆΠΈΡ‚ ΡƒΠ³Ρ€ΠΎΠ·Π° ΠΏΡ€ΠΈ Π΅Ρ‘ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠΉ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ.
ARO β€” annualized rate of occurrence, срСднСС количСство ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚ΠΎΠ² Π² Π³ΠΎΠ΄ Π² соотвСтствии со статистичСскими Π΄Π°Π½Π½Ρ‹ΠΌΠΈ.

Π—Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ SLE вычисляСтся ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΠΈΠ·Π²Π΅Π΄Π΅Π½ΠΈΠ΅ расчётной стоимости Π°ΠΊΡ‚ΠΈΠ²Π° ΠΈ значСния EF, Ρ‚.Π΅. SLE=AssetValue*EF. ΠŸΡ€ΠΈ этом Π² ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ Π°ΠΊΡ‚ΠΈΠ²Π° слСдуСт Π²ΠΊΠ»ΡŽΡ‡Π°Ρ‚ΡŒ ΠΈ ΡˆΡ‚Ρ€Π°Ρ„Π½Ρ‹Π΅ санкции Π·Π° Π΅Π³ΠΎ Π½Π΅Π΄ΠΎΡΡ‚Π°Ρ‚ΠΎΡ‡Π½ΡƒΡŽ Π·Π°Ρ‰ΠΈΡ‚Ρƒ.

Π—Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ALE вычисляСтся ΠΊΠ°ΠΊ ΠΏΡ€ΠΎΠΈΠ·Π²Π΅Π΄Π΅Π½ΠΈΠ΅ SLE ΠΈ ARO, Ρ‚.Π΅. ALE=SLE*ARO. Π—Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ALE ΠΏΠΎΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΡ€Π°Π½ΠΆΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ риски β€” риск с высоким ALE Π±ΡƒΠ΄Π΅Ρ‚ самым ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Ρ‹ΠΌ. Π”Π°Π»Π΅Π΅ рассчитанноС Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ ALE ΠΌΠΎΠΆΠ½ΠΎ Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ для опрСдСлСния максимальной стоимости Ρ€Π΅Π°Π»ΠΈΠ·ΡƒΠ΅ΠΌΡ‹Ρ… ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹, ΠΏΠΎΡΠΊΠΎΠ»ΡŒΠΊΡƒ, согласно общСпринятому ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Ρƒ, ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Ρ… ΠΌΠ΅Ρ€ Π½Π΅ Π΄ΠΎΠ»ΠΆΠ½Π° ΠΏΡ€Π΅Π²Ρ‹ΡˆΠ°Ρ‚ΡŒ ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒ Π°ΠΊΡ‚ΠΈΠ²Π° ΠΈΠ»ΠΈ Π²Π΅Π»ΠΈΡ‡ΠΈΠ½Ρƒ ΠΏΡ€ΠΎΠ³Π½ΠΎΠ·ΠΈΡ€ΡƒΠ΅ΠΌΠΎΠ³ΠΎ ΡƒΡ‰Π΅Ρ€Π±Π°, Π° расчСтныС цСлСсообразныС Π·Π°Ρ‚Ρ€Π°Ρ‚Ρ‹ Π½Π° Π°Ρ‚Π°ΠΊΡƒ для Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ° Π΄ΠΎΠ»ΠΆΠ½Ρ‹ Π±Ρ‹Ρ‚ΡŒ мСньшС, Ρ‡Π΅ΠΌ оТидаСмая ΠΈΠΌ ΠΏΡ€ΠΈΠ±Ρ‹Π»ΡŒ ΠΎΡ‚ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ этой Π°Ρ‚Π°ΠΊΠΈ. Π¦Π΅Π½Π½ΠΎΡΡ‚ΡŒ ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΠΈΡ‚ΡŒ, вычтя ΠΈΠ· расчётного значСния ALE Π΄ΠΎ внСдрСния ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ расчётного значСния ALE послС внСдрСния ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹, Π° Ρ‚Π°ΠΊΠΆΠ΅ вычтя Π΅ΠΆΠ΅Π³ΠΎΠ΄Π½Ρ‹Π΅ Π·Π°Ρ‚Ρ€Π°Ρ‚Ρ‹ Π½Π° Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ этих ΠΌΠ΅Ρ€. Условно Π·Π°ΠΏΠΈΡΠ°Ρ‚ΡŒ это Π²Ρ‹Ρ€Π°ΠΆΠ΅Π½ΠΈΠ΅ ΠΌΠΎΠΆΠ½ΠΎ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΌ ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ:

(Π¦Π΅Π½Π½ΠΎΡΡ‚ΡŒ ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ для ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ) = (ALE Π΄ΠΎ внСдрСния ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹) β€” (ALE послС внСдрСния ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹) β€” (Π•ΠΆΠ΅Π³ΠΎΠ΄Π½Ρ‹Π΅ Π·Π°Ρ‚Ρ€Π°Ρ‚Ρ‹ Π½Π° Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΡŽ ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹)

ΠŸΡ€ΠΈΠΌΠ΅Ρ€Π°ΠΌΠΈ качСствСнного Π°Π½Π°Π»ΠΈΠ·Π° рисков ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΌΠ΅Ρ‚ΠΎΠ΄ Π”Π΅Π»ΡŒΡ„ΠΈ, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΌ проводится Π°Π½ΠΎΠ½ΠΈΠΌΠ½Ρ‹ΠΉ опрос экспСртов Π² нСсколько ΠΈΡ‚Π΅Ρ€Π°Ρ†ΠΈΠΉ Π΄ΠΎ достиТСния консСнсуса, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΌΠΎΠ·Π³ΠΎΠ²ΠΎΠΉ ΡˆΡ‚ΡƒΡ€ΠΌ ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ ΠΎΡ†Π΅Π½ΠΊΠΈ Ρ‚.Π½. «экспСртным ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠΌΒ».

Π”Π°Π»Π΅Π΅ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅ΠΌ ΠΊΡ€Π°Ρ‚ΠΊΠΈΠΉ ΠΈ Π½Π΅ΠΈΡΡ‡Π΅Ρ€ΠΏΡ‹Π²Π°ΡŽΡ‰ΠΈΠΉ список Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΠΉ риск-ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚Π°, Π° самыС популярныС ΠΈΠ· Π½ΠΈΡ… ΠΌΡ‹ рассмотрим дальшС ΡƒΠΆΠ΅ ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½ΠΎ.

1. Π€Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ Β«NIST Risk Management FrameworkΒ» Π½Π° Π±Π°Π·Π΅ амСриканских ΠΏΡ€Π°Π²ΠΈΡ‚Π΅Π»ΡŒΡΡ‚Π²Π΅Π½Π½Ρ‹Ρ… Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ² NIST (National Institute of Standards and Technology, ΠΠ°Ρ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ института стандартов ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ БША) Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя Π½Π°Π±ΠΎΡ€ взаимосвязанных Ρ‚.Π½. Β«ΡΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΉΒ» (Π°Π½Π³Π». Special Publication (SP), Π±ΡƒΠ΄Π΅ΠΌ для простоты восприятия Π½Π°Π·Ρ‹Π²Π°Ρ‚ΡŒ ΠΈΡ… стандартами):

1.1. Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚ NIST SP 800-39 Β«Managing Information Security RiskΒ» ( Β«Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ рисками ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности») ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Ρ‚Ρ€Π΅Ρ…ΡƒΡ€ΠΎΠ²Π½Π΅Π²Ρ‹ΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ рисками: организация, бизнСс-процСссы, ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ систСмы. Π”Π°Π½Π½Ρ‹ΠΉ стандарт описываСт ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΡŽ процСсса управлСния рисками: ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅, ΠΎΡ†Π΅Π½ΠΊΠ°, Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ рисков.
1.2. Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚ NIST SP 800-37 Β«Risk Management Framework for Information Systems and OrganizationsΒ» ( Β«Π€Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ управлСния рисками для ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉΒ») ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ для обСспСчСния бСзопасности ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ управлСния ΠΆΠΈΠ·Π½Π΅Π½Π½Ρ‹ΠΌ Ρ†ΠΈΠΊΠ»ΠΎΠΌ систСм.
1.3. Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚ NIST SP 800-30 Β«Guide for Conducting Risk AssessmentsΒ» ( «Руководство ΠΏΠΎ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΡŽ ΠΎΡ†Π΅Π½ΠΊΠΈ рисков») сфокусирован Π½Π° ИВ, Π˜Π‘ ΠΈ ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… рисках. Он описываСт ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ процСссам ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠΈ ΠΈ провСдСния ΠΎΡ†Π΅Π½ΠΊΠΈ рисков, коммуницирования Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² ΠΎΡ†Π΅Π½ΠΊΠΈ, Π° Ρ‚Π°ΠΊΠΆΠ΅ дальнСйшСй ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ процСсса ΠΎΡ†Π΅Π½ΠΊΠΈ.
1.4. Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚ NIST SP 800-137 Β«Information Security Continuous MonitoringΒ» ( «НСпрСрывный ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности») описываСт ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ процСссу ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΈ ИВ-срСд Π² цСлях контроля ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½Π½Ρ‹Ρ… ΠΌΠ΅Ρ€ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ рисков Π˜Π‘ ΠΈ нСобходимости ΠΈΡ… пСрСсмотра.

2. Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚Ρ‹ ΠœΠ΅ΠΆΠ΄ΡƒΠ½Π°Ρ€ΠΎΠ΄Π½ΠΎΠΉ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΏΠΎ стандартизации ISO (International Organization for Standardization):

2.1. Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚ ISO/IEC 27005:2018 Β«Information technology β€” Security techniques β€” Information security risk managementΒ» (Β«Π˜Π½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Π°Ρ тСхнология. ΠœΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΠΈ срСдства обСспСчСния бСзопасности. ΠœΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚ риска ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности») Π²Ρ…ΠΎΠ΄ΠΈΡ‚ Π² ΡΠ΅Ρ€ΠΈΡŽ стандартов ISO 27000 ΠΈ являСтся логичСски взаимосвязанным с Π΄Ρ€ΡƒΠ³ΠΈΠΌΠΈ стандартами ΠΏΠΎ Π˜Π‘ ΠΈΠ· этой сСрии. Π”Π°Π½Π½Ρ‹ΠΉ стандарт отличаСтся фокусом Π½Π° Π˜Π‘ ΠΏΡ€ΠΈ рассмотрСнии процСссов управлСния рисками.
2.2. Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚ ISO/IEC 27102:2019 Β«Information security management β€” Guidelines for cyber-insuranceΒ» (Β«Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ. Руководство ΠΏΠΎ ΠΊΠΈΠ±Π΅Ρ€ΡΡ‚Ρ€Π°Ρ…ΠΎΠ²Π°Π½ΠΈΡŽΒ») ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Ρ‹ ΠΊ ΠΎΡ†Π΅Π½ΠΊΠ΅ нСобходимости приобрСтСния кибСрстраховки ΠΊΠ°ΠΊ ΠΌΠ΅Ρ€Ρ‹ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ рисков, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΊ ΠΎΡ†Π΅Π½ΠΊΠ΅ ΠΈ Π²Π·Π°ΠΈΠΌΠΎΠ΄Π΅ΠΉΡΡ‚Π²ΠΈΡŽ со страховщиком.
2.3. БСрия стандартов ISO/IEC 31000:2018 описываСт ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ риск-ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚Ρƒ Π±Π΅Π· привязки ΠΊ ИВ/Π˜Π‘. Π’ этой сСрии стоит ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ стандарт ISO/IEC 31010:2019 Β«Risk management β€” Risk assessment techniquesΒ» β€” Π½Π° Π΄Π°Π½Π½Ρ‹ΠΉ стандарт Π² Π΅Π³ΠΎ отСчСствСнном Π²Π°Ρ€ΠΈΠ°Π½Ρ‚Π΅ Π“ΠžΠ‘Π’ Π  ИБО/МЭК 31010-2011 Β«ΠœΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚ риска. ΠœΠ΅Ρ‚ΠΎΠ΄Ρ‹ ΠΎΡ†Π΅Π½ΠΊΠΈ риска» ссылаСтся 607-П Π¦Π‘ Π Π€ «О трСбованиях ΠΊ порядку обСспСчСния бСспСрСбойности функционирования ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΎΠΉ систСмы, показатСлям бСспСрСбойности функционирования ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΎΠΉ систСмы ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈΠΊΠ°ΠΌ Π°Π½Π°Π»ΠΈΠ·Π° рисков Π² ΠΏΠ»Π°Ρ‚Π΅ΠΆΠ½ΠΎΠΉ систСмС, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ ΠΏΡ€ΠΎΡ„ΠΈΠ»ΠΈ рисков».

3. ΠœΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΡ FRAP (Facilitated Risk Analysis Process) являСтся ΠΎΡ‚Π½ΠΎΡΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΡƒΠΏΡ€ΠΎΡ‰Π΅Π½Π½Ρ‹ΠΌ способом ΠΎΡ†Π΅Π½ΠΊΠΈ рисков, с фокусом Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° самых ΠΊΡ€ΠΈΡ‚ΠΈΡ‡Π½Ρ‹Ρ… Π°ΠΊΡ‚ΠΈΠ²Π°Ρ…. ΠšΠ°Ρ‡Π΅ΡΡ‚Π²Π΅Π½Π½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· проводится с ΠΏΠΎΠΌΠΎΡ‰ΡŒΡŽ экспСртной ΠΎΡ†Π΅Π½ΠΊΠΈ.

4. ΠœΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΡ OCTAVE (Operationally Critical Threat, Asset, and Vulnerability Evaluation) сфокусирована Π½Π° ΡΠ°ΠΌΠΎΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ Ρ€Π°Π±ΠΎΡ‚Π΅ Ρ‡Π»Π΅Π½ΠΎΠ² бизнСс-ΠΏΠΎΠ΄Ρ€Π°Π·Π΄Π΅Π»Π΅Π½ΠΈΠΉ. Она ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅Ρ‚ΡΡ для ΠΌΠ°ΡΡˆΡ‚Π°Π±Π½ΠΎΠΉ ΠΎΡ†Π΅Π½ΠΊΠΈ всСх ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΈ бизнСс-процСссов ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.

5. Π‘Ρ‚Π°Π½Π΄Π°Ρ€Ρ‚ AS/NZS 4360 являСтся австралийским ΠΈ новозСландским стандартом с фокусом Π½Π΅ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ Π½Π° ИВ-систСмах, Π½ΠΎ ΠΈ Π½Π° бизнСс-Π·Π΄ΠΎΡ€ΠΎΠ²ΡŒΠ΅ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Ρ‚.Π΅. ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Π±ΠΎΠ»Π΅Π΅ Π³Π»ΠΎΠ±Π°Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ рисками. ΠžΡ‚ΠΌΠ΅Ρ‚ΠΈΠΌ, Ρ‡Ρ‚ΠΎ Π΄Π°Π½Π½Ρ‹ΠΉ стандарт Π² настоящий ΠΌΠΎΠΌΠ΅Π½Ρ‚ Π·Π°ΠΌΠ΅Π½Π΅Π½ Π½Π° стандарт AS/NZS ISO 31000-2009.

6. ΠœΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΡ FMEA (Failure Modes and Effect Analysis) ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ ΠΎΡ†Π΅Π½ΠΊΠΈ систСмы с Ρ‚ΠΎΡ‡ΠΊΠΈ зрСния Π΅Ρ‘ слабых мСст для поиска Π½Π΅Π½Π°Π΄Π΅ΠΆΠ½Ρ‹Ρ… элСмСнтов.

7. ΠœΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΡ CRAMM (Central Computing and Telecommunications Agency Risk Analysis and Management Method) ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ использованиС Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΠ·ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… срСдств для управлСния рисками.

8. ΠœΠ΅Ρ‚ΠΎΠ΄ΠΎΠ»ΠΎΠ³ΠΈΡ FAIR (Factor Analysis of Information Risk) β€” ΠΏΡ€ΠΎΠΏΡ€ΠΈΠ΅Ρ‚Π°Ρ€Π½Ρ‹ΠΉ Ρ„Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ для провСдСния количСствСнного Π°Π½Π°Π»ΠΈΠ·Π° рисков, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‰ΠΈΠΉ модСль построСния систСмы управлСния рисками Π½Π° основС экономичСски эффСктивного ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π°, принятия ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ, сравнСния ΠΌΠ΅Ρ€ управлСния рисками, финансовых ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»Π΅ΠΉ ΠΈ Ρ‚ΠΎΡ‡Π½Ρ‹Ρ… риск-ΠΌΠΎΠ΄Π΅Π»Π΅ΠΉ.

9. ΠšΠΎΠ½Ρ†Π΅ΠΏΡ†ΠΈΡ COSO ERM (Enterprise Risk Management) описываСт ΠΏΡƒΡ‚ΠΈ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ риск-ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚Π° со стратСгиСй ΠΈ финансовой ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒΡŽ Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ ΠΈ Π°ΠΊΡ†Π΅Π½Ρ‚ΠΈΡ€ΡƒΠ΅Ρ‚ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Π²Π°ΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈΡ… взаимосвязи. Π’ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π΅ описаны Ρ‚Π°ΠΊΠΈΠ΅ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚Ρ‹ управлСния рисками, ΠΊΠ°ΠΊ стратСгия ΠΈ постановка Ρ†Π΅Π»Π΅ΠΉ, экономичСская ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π°Π½Π°Π»ΠΈΠ· ΠΈ пСрСсмотр рисков, ΠΊΠΎΡ€ΠΏΠΎΡ€Π°Ρ‚ΠΈΠ²Π½ΠΎΠ΅ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ ΠΈ ΠΊΡƒΠ»ΡŒΡ‚ΡƒΡ€Π°, Π° Ρ‚Π°ΠΊΠΆΠ΅ информация, коммуникация ΠΈ ΠΎΡ‚Ρ‡Π΅Ρ‚Π½ΠΎΡΡ‚ΡŒ.

NIST Risk Management Framework

ΠŸΠ΅Ρ€Π²Ρ‹ΠΌ Π½Π°Π±ΠΎΡ€ΠΎΠΌ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ² Π±ΡƒΠ΄Π΅Ρ‚ Ρ„Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ управлСния рисками (Risk Management Framework) амСриканского Π½Π°Ρ†ΠΈΠΎΠ½Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ института стандартов ΠΈ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΉ (NIST). Π”Π°Π½Π½Ρ‹ΠΉ институт выпускаСт Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹ ΠΏΠΎ Π˜Π‘ Π² Ρ€Π°ΠΌΠΊΠ°Ρ… сСрии стандартов FIPS (Federal Information Processing Standards, Π€Π΅Π΄Π΅Ρ€Π°Π»ΡŒΠ½Ρ‹Π΅ стандарты ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ) ΠΈ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΉ SP (Special Publications, Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Π΅ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ) 800 Series. Данная сСрия ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΉ отличаСтся логичСской Π²Π·Π°ΠΈΠΌΠΎΡΠ²ΡΠ·Π°Π½Π½ΠΎΡΡ‚ΡŒΡŽ, Π΄Π΅Ρ‚Π°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒΡŽ, Π΅Π΄ΠΈΠ½ΠΎΠΉ тСрминологичСской Π±Π°Π·ΠΎΠΉ. Π‘Ρ€Π΅Π΄ΠΈ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ², ΠΊΠ°ΡΠ°ΡŽΡ‰ΠΈΡ…ΡΡ управлСния рисками Π˜Π‘, слСдуСт ΠΎΡ‚ΠΌΠ΅Ρ‚ΠΈΡ‚ΡŒ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ NIST SP 800-39, 800-37, 800-30, 800-137 ΠΈ 800-53/53a.

Π‘ΠΎΠ·Π΄Π°Π½ΠΈΠ΅ Π΄Π°Π½Π½ΠΎΠ³ΠΎ Π½Π°Π±ΠΎΡ€Π° Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠ² Π±Ρ‹Π»ΠΎ слСдствиСм принятия Π€Π΅Π΄Π΅Ρ€Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π·Π°ΠΊΠΎΠ½Π° БША ΠΎΠ± ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π±Π΅Π·ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ (FISMA, Federal Information Security Management Act, 2002 Π³.) ΠΈ Π€Π΅Π΄Π΅Ρ€Π°Π»ΡŒΠ½ΠΎΠ³ΠΎ Π·Π°ΠΊΠΎΠ½Π° БША ΠΎ ΠΌΠΎΠ΄Π΅Ρ€Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности (FISMA, Federal Information Security Modernization Act, 2014 Π³.). НСсмотря Π½Π° Π΄Π΅ΠΊΠ»Π°Ρ€ΠΈΡ€ΡƒΠ΅ΠΌΡƒΡŽ «привязку» стандартов ΠΈ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΉ NIST ΠΊ Π·Π°ΠΊΠΎΠ½ΠΎΠ΄Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Ρƒ БША ΠΈ ΠΎΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΡŒ ΠΈΡ… исполнСния для амСриканских государствСнных ΠΎΡ€Π³Π°Π½ΠΎΠ², эти Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹ Π²ΠΏΠΎΠ»Π½Π΅ ΠΌΠΎΠΆΠ½ΠΎ Ρ€Π°ΡΡΠΌΠ°Ρ‚Ρ€ΠΈΠ²Π°Ρ‚ΡŒ ΠΈ ΠΊΠ°ΠΊ подходящиС для любой ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, стрСмящСйся ΡƒΠ»ΡƒΡ‡ΡˆΠΈΡ‚ΡŒ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π˜Π‘, Π²Π½Π΅ зависимости ΠΎΡ‚ ΡŽΡ€ΠΈΡΠ΄ΠΈΠΊΡ†ΠΈΠΈ ΠΈ Ρ„ΠΎΡ€ΠΌΡ‹ собствСнности.

NIST SP 800-39

Π˜Ρ‚Π°ΠΊ, Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ NIST SP 800-39 Β«Managing Information Security Risk: Organization, Mission, and Information System ViewΒ» (Β«Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ риском ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности: Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, миссии, ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмы») ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ Π²Π΅Π½Π΄ΠΎΡ€ΠΎ-нСзависимый, структурированный, Π½ΠΎ Π³ΠΈΠ±ΠΊΠΈΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΡŽ рисками Π˜Π‘ Π² контСкстС ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ, Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ², физичСских Π»ΠΈΡ† ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€Π°Π³Π΅Π½Ρ‚ΠΎΠ². ΠŸΡ€ΠΈ этом риск-ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚ Π΄ΠΎΠ»ΠΆΠ΅Π½ Π±Ρ‹Ρ‚ΡŒ цСлостным процСссом, Π·Π°Ρ‚Ρ€Π°Π³ΠΈΠ²Π°ΡŽΡ‰ΠΈΠΌ всю ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΡŽ, Π² ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠΉ практикуСтся риск-ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ΅ принятиС Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ Π½Π° всСх уровнях. Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ риском опрСдСляСтся Π² Π΄Π°Π½Π½ΠΎΠΌ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π΅ ΠΊΠ°ΠΊ Π²ΡΠ΅ΠΎΠ±ΡŠΠ΅ΠΌΠ»ΡŽΡ‰ΠΈΠΉ процСсс, Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‰ΠΈΠΉ Π² сСбя этапы опрСдСлСния (frame), ΠΎΡ†Π΅Π½ΠΊΠΈ (assess), ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ (respond) ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° (monitor) рисков. Рассмотрим эти этапы ΠΏΠΎΠ΄Ρ€ΠΎΠ±Π½Π΅Π΅.

1. На этапС опрСдСлСния рисков ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ слСдуСт Π²Ρ‹ΡΠ²ΠΈΡ‚ΡŒ:

Для обСспСчСния процСсса ΠΎΡ†Π΅Π½ΠΊΠΈ рисков организация ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ опрСдСляСт:

4. На этапС ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° рисков Ρ€Π΅ΡˆΠ°ΡŽΡ‚ΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Π·Π°Π΄Π°Ρ‡ΠΈ:

Π£ΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ рисками вСдСтся Π½Π° уровнях ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, бизнСс-процСссов ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм, ΠΏΡ€ΠΈ этом слСдуСт ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΠ²Π°Ρ‚ΡŒ взаимосвязь ΠΈ ΠΎΠ±ΠΌΠ΅Π½ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠ΅ΠΉ ΠΌΠ΅ΠΆΠ΄Ρƒ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ уровнями Π² цСлях Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΠ³ΠΎ ΠΏΠΎΠ²Ρ‹ΡˆΠ΅Π½ΠΈΡ эффСктивности осущСствляСмых дСйствий ΠΈ ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΈ рисков всСм стСйкхолдСрам. На Π²Π΅Ρ€Ρ…Π½Π΅ΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ (ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ) осущСствляСтся принятиС Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ ΠΏΠΎ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΡŽ рисков, Ρ‡Ρ‚ΠΎ Π½Π°ΠΏΡ€ΡΠΌΡƒΡŽ влияСт Π½Π° процСссы, вСдущиСся Π½Π° Π½ΠΈΠΆΠ΅Π»Π΅ΠΆΠ°Ρ‰ΠΈΡ… уровнях (бизнСс-процСссов ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм), Π° Ρ‚Π°ΠΊΠΆΠ΅ Π½Π° финансированиС этих процСссов.

На ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡŽΡ‚ΡΡ Π²Ρ‹Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° ΠΈ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ управлСния, ΡΠΎΠ³Π»Π°ΡΡƒΡŽΡ‰ΠΈΡ…ΡΡ с бизнСс-цСлями ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΈ с Π½ΠΎΡ€ΠΌΠ°Ρ‚ΠΈΠ²Π½Ρ‹ΠΌΠΈ трСбованиями: созданиС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ риск-ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚Π°, Π½Π°Π·Π½Π°Ρ‡Π΅Π½ΠΈΠ΅ отвСтствСнных, Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ стратСгии управлСния рисками ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ риск-толСрантности, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° ΠΈ рСализация инвСстиционных стратСгий Π² ИВ ΠΈ Π˜Π‘.

На ΡƒΡ€ΠΎΠ²Π½Π΅ бизнСс-процСссов ΠΎΡΡƒΡ‰Π΅ΡΡ‚Π²Π»ΡΡŽΡ‚ΡΡ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ ΠΈ созданиС риск-ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… бизнСс-процСссов ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Ρ‹, которая Π΄ΠΎΠ»ΠΆΠ½Π° Π±Ρ‹Ρ‚ΡŒ основана Π½Π° сСгмСнтации, Ρ€Π΅Π·Π΅Ρ€Π²ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠΈ рСсурсов ΠΈ отсутствии Π΅Π΄ΠΈΠ½Ρ‹Ρ… Ρ‚ΠΎΡ‡Π΅ΠΊ ΠΎΡ‚ΠΊΠ°Π·Π°. ΠšΡ€ΠΎΠΌΠ΅ Ρ‚ΠΎΠ³ΠΎ, Π½Π° Π΄Π°Π½Π½ΠΎΠΌ ΡƒΡ€ΠΎΠ²Π½Π΅ осущСствляСтся Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ° Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Ρ‹ Π˜Π‘, которая обСспСчит эффСктивноС Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Ρ‚Ρ€Π΅Π±ΠΎΠ²Π°Π½ΠΈΠΉ Π˜Π‘ ΠΈ Π²Π½Π΅Π΄Ρ€Π΅Π½ΠΈΠ΅ всСх Π½Π΅ΠΎΠ±Ρ…ΠΎΠ΄ΠΈΠΌΡ‹Ρ… ΠΌΠ΅Ρ€ ΠΈ срСдств Π·Π°Ρ‰ΠΈΡ‚Ρ‹.

На ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм слСдуСт ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ, принятых Π½Π° Π±ΠΎΠ»Π΅Π΅ высоких уровнях, Π° ΠΈΠΌΠ΅Π½Π½ΠΎ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡ΠΈΡ‚ΡŒ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ рисками Π˜Π‘ Π½Π° всСх этапах ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎΠ³ΠΎ Ρ†ΠΈΠΊΠ»Π° систСм: ΠΈΠ½ΠΈΡ†ΠΈΠ°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ, Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈΠ»ΠΈ приобрСтСния, внСдрСния, использования ΠΈ Π²Ρ‹Π²ΠΎΠ΄Π° ΠΈΠ· эксплуатации. Π’ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π΅ подчСркиваСтся Π²Π°ΠΆΠ½ΠΎΡΡ‚ΡŒ стойкости (resilience) ИВ-систСм, которая являСтся ΠΏΠΎΠΊΠ°Π·Π°Ρ‚Π΅Π»Π΅ΠΌ ТизнСспособности бизнСс-Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ.

ΠžΡ‚ΠΌΠ΅Ρ‚ΠΈΠΌ, Ρ‡Ρ‚ΠΎ Π² ΠΏΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ Β«HΒ» ΠΊ рассматриваСмому Π² Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρƒ приводится описаниС ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΈΠ· способов ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ рисков, пСрСчислСнных Π² этапС рСагирования Π½Π° риск. Π’Π°ΠΊ, ΡƒΠΊΠ°Π·Π°Π½ΠΎ, Ρ‡Ρ‚ΠΎ Π² ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π΄ΠΎΠ»ΠΆΠ½Π° ΡΡƒΡ‰Π΅ΡΡ‚Π²ΠΎΠ²Π°Ρ‚ΡŒ ΠΊΠ°ΠΊ общая стратСгия Π²Ρ‹Π±ΠΎΡ€Π° ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠ³ΠΎ способа ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ риска Π² Ρ‚ΠΎΠΉ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠΉ ситуации, Ρ‚Π°ΠΊ ΠΈ ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Π΅ стратСгии для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΈΠ· способов ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ рисков. Π£ΠΊΠ°Π·Π°Π½Ρ‹ основныС ΠΏΡ€ΠΈΠ½Ρ†ΠΈΠΏΡ‹ Π²Ρ‹Π±ΠΎΡ€Π° Ρ‚ΠΎΠ³ΠΎ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠ³ΠΎ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΊ ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ рисков:

NIST SP 800-37

Π’Π΅ΠΏΠ΅Ρ€ΡŒ ΠΏΠ΅Ρ€Π΅ΠΉΠ΄Π΅ΠΌ ΠΊ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρƒ NIST SP 800-37 Β«Risk Management Framework for Information Systems and Organizations: A System Life Cycle Approach for Security and PrivacyΒ» (Β«Π€Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊ управлСния рисками для ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉ: ΠΆΠΈΠ·Π½Π΅Π½Π½Ρ‹ΠΉ Ρ†ΠΈΠΊΠ» систСм для обСспСчСния бСзопасности ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈΒ»).

ΠΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹ΠΉ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ ΠΈΠΌΠ΅Π΅Ρ‚ Ρ€Π΅Π²ΠΈΠ·ΠΈΡŽ β„–2 ΠΈ Π±Ρ‹Π» ΠΎΠ±Π½ΠΎΠ²Π»Π΅Π½ Π² Π΄Π΅ΠΊΠ°Π±Ρ€Π΅ 2018 с Ρ‚Π΅ΠΌ, Ρ‡Ρ‚ΠΎΠ±Ρ‹ ΡƒΡ‡Π΅ΡΡ‚ΡŒ соврСмСнный Π»Π°Π½Π΄ΡˆΠ°Ρ„Ρ‚ ΡƒΠ³Ρ€ΠΎΠ· ΠΈ Π°ΠΊΡ†Π΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° ваТности управлСния рисками Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ Ρ€ΡƒΠΊΠΎΠ²ΠΎΠ΄ΠΈΡ‚Π΅Π»Π΅ΠΉ ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ, ΠΏΠΎΠ΄Ρ‡Π΅Ρ€ΠΊΠ½ΡƒΡ‚ΡŒ связь ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ„Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊΠΎΠΌ управлСния рисками (Risk Management Framework, RMF) ΠΈ Ρ„Ρ€Π΅ΠΉΠΌΠ²ΠΎΡ€ΠΊΠΎΠΌ кибСрбСзопасности (Cybersecurity Framework, CSF), ΡƒΠΊΠ°Π·Π°Ρ‚ΡŒ Π½Π° Π²Π°ΠΆΠ½ΠΎΡΡ‚ΡŒ ΠΈΠ½Ρ‚Π΅Π³Ρ€Π°Ρ†ΠΈΠΈ процСссов управлСния ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΡŒΡŽ (Π°Π½Π³Π». privacy) ΠΈ управлСния рисками Ρ†Π΅ΠΏΠΎΡ‡Π΅ΠΊ поставок (Π°Π½Π³Π». supply chain risk management, SCRM), Π° Ρ‚Π°ΠΊΠΆΠ΅ логичСски ΡƒΠ²ΡΠ·Π°Ρ‚ΡŒ список ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅ΠΌΡ‹Ρ… ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ (ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π΅ΠΉ, Π°Π½Π³Π». controls) с Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ΠΎΠΌ NIST SP 800-53. ΠšΡ€ΠΎΠΌΠ΅ этого, Π²Ρ‹ΠΏΠΎΠ»Π½Π΅Π½ΠΈΠ΅ ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ NIST SP 800-37 ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΠΏΡ€ΠΈ нСобходимости провСсти Π²Π·Π°ΠΈΠΌΠ½ΡƒΡŽ ΠΎΡ†Π΅Π½ΠΊΡƒ ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€ риск-ΠΌΠ΅Π½Π΅Π΄ΠΆΠΌΠ΅Π½Ρ‚Π° ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΉ Π² случаях, ΠΊΠΎΠ³Π΄Π° этим компаниям трСбуСтся ΠΎΠ±ΠΌΠ΅Π½ΠΈΠ²Π°Ρ‚ΡŒΡΡ Π΄Π°Π½Π½Ρ‹ΠΌΠΈ ΠΈΠ»ΠΈ рСсурсами. По Π°Π½Π°Π»ΠΎΠ³ΠΈΠΈ с NIST SP 800-39, рассматриваСтся ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ рисками Π½Π° уровнях ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, миссии, ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм.

Π’ NIST SP 800-37 ΡƒΠΊΠ°Π·Π°Π½ΠΎ, Ρ‡Ρ‚ΠΎ Risk Management Framework Π² Ρ†Π΅Π»ΠΎΠΌ ΡƒΠΊΠ°Π·Ρ‹Π²Π°Π΅Ρ‚ Π½Π° Π²Π°ΠΆΠ½ΠΎΡΡ‚ΡŒ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠΈ ΠΈ внСдрСния возмоТностСй ΠΏΠΎ ΠΎΠ±Π΅ΡΠΏΠ΅Ρ‡Π΅Π½ΠΈΡŽ бСзопасности ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ Π² ИВ-систСмах Π½Π° протяТСнии всСго ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎΠ³ΠΎ Ρ†ΠΈΠΊΠ»Π° (Π°Π½Π³Π». system development life cycle, SDLC), Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΠΉ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠΈ ситуационной освСдомлСнности ΠΎ состоянии Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ИВ-систСм с ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ΠΌ процСссов Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΠ³ΠΎ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° (continuous monitoring, CM) ΠΈ прСдоставлСния ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ руководству для принятия Π²Π·Π²Π΅ΡˆΠ΅Π½Π½Ρ‹Ρ… риск-ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Ρ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΠΉ. Π’ RMF Π²Ρ‹Π΄Π΅Π»Π΅Π½Ρ‹ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Ρ‚ΠΈΠΏΡ‹ рисков: ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠΌΠ½Ρ‹ΠΉ риск, риск нСсоотвСтствия Π·Π°ΠΊΠΎΠ½ΠΎΠ΄Π°Ρ‚Π΅Π»ΡŒΡΡ‚Π²Ρƒ, финансовый риск, ΡŽΡ€ΠΈΠ΄ΠΈΡ‡Π΅ΡΠΊΠΈΠΉ риск, бизнСс-риск, политичСский риск, риск бСзопасности ΠΈ ΠΊΠΎΠ½Ρ„ΠΈΠ΄Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ (Π²ΠΊΠ»ΡŽΡ‡Π°Ρ риск Ρ†Π΅ΠΏΠΎΡ‡ΠΊΠΈ поставок), ΠΏΡ€ΠΎΠ΅ΠΊΡ‚Π½Ρ‹ΠΉ риск, Ρ€Π΅ΠΏΡƒΡ‚Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹ΠΉ риск, риск бСзопасности ΠΆΠΈΠ·Π½Π΅Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ, риск стратСгичСского планирования.

ΠšΡ€ΠΎΠΌΠ΅ этого, Risk Management Framework:

ΠŸΠ΅Ρ€Π΅Ρ‡ΠΈΡΠ»ΠΈΠΌ Π΄Π°Π»Π΅Π΅ Π·Π°Π΄Π°Ρ‡ΠΈ для ΠΊΠ°ΠΆΠ΄ΠΎΠ³ΠΎ ΠΈΠ· этапов примСнСния RMF.

Π—Π°Π΄Π°Ρ‡ΠΈ этапа Β«ΠŸΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠ°Β» Π½Π° ΡƒΡ€ΠΎΠ²Π½Π΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Π² сСбя:

NIST SP 800-30

Π‘ΠΏΠ΅Ρ†ΠΈΠ°Π»ΡŒΠ½Π°Ρ публикация NIST SP 800-30 Β«Guide for Conducting Risk AssessmentsΒ» («Руководство ΠΏΠΎ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΡŽ ΠΎΡ†Π΅Π½ΠΎΠΊ риска») посвящСна ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Π΅ провСдСния ΠΎΡ†Π΅Π½ΠΊΠΈ риска, которая являСтся Ρ„ΡƒΠ½Π΄Π°ΠΌΠ΅Π½Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΌ ΠΊΠΎΠΌΠΏΠΎΠ½Π΅Π½Ρ‚ΠΎΠΌ процСсса управлСния риском Π² ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π² соотвСтствии с NIST SP 800-39, наряду с ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ΠΌ, ΠΎΠ±Ρ€Π°Π±ΠΎΡ‚ΠΊΠΎΠΉ ΠΈ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ΠΎΠΌ рисков. ΠŸΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Ρ‹ ΠΎΡ†Π΅Π½ΠΊΠΈ рисков ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΡŽΡ‚ΡΡ для ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ, ΠΎΡ†Π΅Π½ΠΊΠΈ ΠΈ ΠΏΡ€ΠΈΠΎΡ€ΠΈΡ‚ΠΈΠ·Π°Ρ†ΠΈΠΈ рисков, ΠΏΠΎΡ€ΠΎΠΆΠ΄Π°Π΅ΠΌΡ‹Ρ… использованиСм ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм, для ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π΅Ρ‘ Π°ΠΊΡ‚ΠΈΠ²ΠΎΠ² ΠΈ Ρ€Π°Π±ΠΎΡ‚Π½ΠΈΠΊΠΎΠ². ЦСлями ΠΎΡ†Π΅Π½ΠΊΠΈ рисков ΡΠ²Π»ΡΡŽΡ‚ΡΡ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Π»ΠΈΡ†, ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‰ΠΈΡ… Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, ΠΈ ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΊΠ° процСсса рСагирования Π½Π° риск ΠΏΡƒΡ‚Π΅ΠΌ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ:

ΠŸΡ€ΠΎΡ†Π΅ΡΡ ΠΎΡ†Π΅Π½ΠΊΠΈ рисков Π²ΠΊΠ»ΡŽΡ‡Π°Π΅Ρ‚ Π² сСбя:

Π£Π³Ρ€ΠΎΠ·Π° β€” это любоС ΠΎΠ±ΡΡ‚ΠΎΡΡ‚Π΅Π»ΡŒΡΡ‚Π²ΠΎ ΠΈΠ»ΠΈ событиС, ΠΈΠΌΠ΅ΡŽΡ‰Π΅Π΅ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π» Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ влияния Π½Π° бизнСс-процСссы ΠΈΠ»ΠΈ Π°ΠΊΡ‚ΠΈΠ²Ρ‹, сотрудников, Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ ΠΏΡƒΡ‚Π΅ΠΌ осущСствлСния нСсанкционированного доступа, Ρ€Π°Π·Ρ€ΡƒΡˆΠ΅Π½ΠΈΡ, Ρ€Π°Π·Π³Π»Π°ΡˆΠ΅Π½ΠΈΡ ΠΈΠ»ΠΈ ΠΌΠΎΠ΄ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈ/ΠΈΠ»ΠΈ ΠΎΡ‚ΠΊΠ°Π·Π° Π² обслуТивании. Бобытия ΡƒΠ³Ρ€ΠΎΠ· ΠΏΠΎΡ€ΠΎΠΆΠ΄Π°ΡŽΡ‚ΡΡ источниками ΡƒΠ³Ρ€ΠΎΠ·. Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊΠΎΠΌ ΡƒΠ³Ρ€ΠΎΠ· ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎΠ΅ дСйствиС, Π½Π°ΠΏΡ€Π°Π²Π»Π΅Π½Π½ΠΎΠ΅ Π½Π° ΡΠΊΡΠΏΠ»ΡƒΠ°Ρ‚Π°Ρ†ΠΈΡŽ уязвимости, ΠΈΠ»ΠΈ Π½Π΅Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½ΠΎΠ΅ дСйствиС, Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ³ΠΎ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ Π±Ρ‹Π»Π° проэксплуатирована случайно. Π’ Ρ†Π΅Π»ΠΎΠΌ, Ρ‚ΠΈΠΏΡ‹ источников ΡƒΠ³Ρ€ΠΎΠ· Π²ΠΊΠ»ΡŽΡ‡Π°ΡŽΡ‚ Π² сСбя:

РассматриваСмый Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ Ρ‚Π°ΠΊΠΆΠ΅ Π³ΠΎΠ²ΠΎΡ€ΠΈΡ‚ ΠΎ Ρ‚Π°ΠΊΠΎΠΌ понятии, ΠΊΠ°ΠΊ «смСщСниС ΡƒΠ³Ρ€ΠΎΠ·Ρ‹Β» (Π°Π½Π³Π». threat shifting), ΠΏΠΎΠ΄ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΌ понимаСтся ΠΈΠ·ΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΌΠΈ своих TTPs Π² зависимости ΠΎΡ‚ ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹, прСдпринятых ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠ΅ΠΉ ΠΈ выявлСнных Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΌΠΈ. Π‘ΠΌΠ΅Ρ‰Π΅Π½ΠΈΠ΅ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ осущСствлСно Π²ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠΌ Π΄ΠΎΠΌΠ΅Π½Π΅ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ Π°Ρ‚Π°ΠΊΠΎΠ²Π°Ρ‚ΡŒ Π² Π΄Ρ€ΡƒΠ³ΠΎΠ΅ врСмя ΠΈΠ»ΠΈ Ρ€Π°ΡΡ‚ΡΠ½ΡƒΡ‚ΡŒ Π°Ρ‚Π°ΠΊΡƒ Π²ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½ΠΈ), Π² Ρ†Π΅Π»Π΅Π²ΠΎΠΌ Π΄ΠΎΠΌΠ΅Π½Π΅ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π²Ρ‹Π±ΠΎΡ€ ΠΌΠ΅Π½Π΅Π΅ Π·Π°Ρ‰ΠΈΡ‰Π΅Π½Π½ΠΎΠΉ Ρ†Π΅Π»ΠΈ), рСсурсном Π΄ΠΎΠΌΠ΅Π½Π΅ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, использованиС Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠΌΠΈ Π΄ΠΎΠΏΠΎΠ»Π½ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… рСсурсов для Π²Π·Π»ΠΎΠΌΠ° Ρ†Π΅Π»ΠΈ), Π΄ΠΎΠΌΠ΅Π½Π΅ планирования ΠΈΠ»ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄Π° Π°Ρ‚Π°ΠΊΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, использованиС Π΄Ρ€ΡƒΠ³ΠΎΠ³ΠΎ хакСрского инструмСнтария ΠΈΠ»ΠΈ ΠΏΠΎΠΏΡ‹Ρ‚ΠΊΠΈ Π°Ρ‚Π°ΠΊΠΎΠ²Π°Ρ‚ΡŒ ΠΈΠ½Ρ‹ΠΌΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄Π°ΠΌΠΈ). ΠšΡ€ΠΎΠΌΠ΅ этого, подчСркиваСтся, Ρ‡Ρ‚ΠΎ Π°Ρ‚Π°ΠΊΡƒΡŽΡ‰ΠΈΠ΅ Π·Π°Ρ‡Π°ΡΡ‚ΡƒΡŽ ΠΏΡ€Π΅Π΄ΠΏΠΎΡ‡ΠΈΡ‚Π°ΡŽΡ‚ ΠΏΡƒΡ‚ΡŒ наимСньшСго сопротивлСния для достиТСния своих Ρ†Π΅Π»Π΅ΠΉ, Ρ‚.Π΅. Π²Ρ‹Π±ΠΈΡ€Π°ΡŽΡ‚ самоС слабоС Π·Π²Π΅Π½ΠΎ Π² Ρ†Π΅ΠΏΠΈ Π·Π°Ρ‰ΠΈΡ‚Ρ‹.

Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ β€” это ΡΠ»Π°Π±ΠΎΡΡ‚ΡŒ Π² ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ систСмС, ΠΏΡ€ΠΎΡ†Π΅Π΄ΡƒΡ€Π°Ρ… обСспСчСния бСзопасности, Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΡ… способах Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈΠ»ΠΈ Π² особСнностях ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ/внСдрСния Ρ‚ΠΎΠΉ ΠΈΠ»ΠΈ ΠΈΠ½ΠΎΠΉ Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ ΠΈΠ»ΠΈ систСмы. Π£ΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ характСризуСтся своСй ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒΡŽ Π² контСкстС расчётной ваТности Π΅Ρ‘ исправлСния; ΠΏΡ€ΠΈ этом ΠΎΠΏΠ°ΡΠ½ΠΎΡΡ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π° Π² зависимости ΠΎΡ‚ ΠΎΠΆΠΈΠ΄Π°Π΅ΠΌΠΎΠ³ΠΎ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ эффСкта ΠΎΡ‚ эксплуатации этой уязвимости. Π‘ΠΎΠ»ΡŒΡˆΠΈΠ½ΡΡ‚Π²ΠΎ уязвимостСй Π² ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСмах ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ Π²ΠΎΠ·Π½ΠΈΠΊΠ°ΡŽΡ‚ ΠΈΠ»ΠΈ ΠΈΠ·-Π·Π° Π½Π΅ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½Π½Ρ‹Ρ… (случайно ΠΈΠ»ΠΈ Π½Π°Ρ€ΠΎΡ‡Π½ΠΎ) ΠΌΠ΅Ρ€ Π˜Π‘, ΠΈΠ»ΠΈ ΠΏΡ€ΠΈΠΌΠ΅Π½Π΅Π½Π½Ρ‹Ρ… Π½Π΅Π²Π΅Ρ€Π½ΠΎ. Π’Π°ΠΆΠ½ΠΎ Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠΎΠΌΠ½ΠΈΡ‚ΡŒ ΠΈ ΠΎΠ± ΡΠ²ΠΎΠ»ΡŽΡ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ· ΠΈ самих Π·Π°Ρ‰ΠΈΡ‰Π°Π΅ΠΌΡ‹Ρ… систСм β€” ΠΈ Π² Ρ‚Π΅Ρ…, ΠΈ Π² Π΄Ρ€ΡƒΠ³ΠΈΡ… со Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ происходят измСнСния, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ слСдуСт ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ ΠΏΡ€ΠΈ ΠΏΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠΈ ΠΏΠ΅Ρ€Π΅ΠΎΡ†Π΅Π½ΠΊΠΈ рисков. ΠšΡ€ΠΎΠΌΠ΅ уязвимостСй тСхничСского Ρ…Π°Ρ€Π°ΠΊΡ‚Π΅Ρ€Π° Π² ИВ-систСмах, слСдуСт ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ ΠΈ ошибки Π² ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠ΅ΠΉ ΠΈ Π² Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π΅ систСм.

ΠŸΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠ΅ условиС (Π°Π½Π³Π». predisposing condition) Π² контСкстС ΠΎΡ†Π΅Π½ΠΊΠΈ рисков β€” это условиС, ΡΡƒΡ‰Π΅ΡΡ‚Π²ΡƒΡŽΡ‰Π΅Π΅ Π² бизнСс-процСссС, Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π΅ ΠΈΠ»ΠΈ ИВ-систСмС, Π²Π»ΠΈΡΡŽΡ‰Π΅Π΅ (ΡΠ½ΠΈΠΆΠ°ΡŽΡ‰Π΅Π΅ ΠΈΠ»ΠΈ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°ΡŽΡ‰Π΅Π΅) Π½Π° Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ причинСния ΡƒΡ‰Π΅Ρ€Π±Π° ΡƒΠ³Ρ€ΠΎΠ·ΠΎΠΉ. ЛогичСскими синонимами Π±ΡƒΠ΄ΡƒΡ‚ Ρ‚Π΅Ρ€ΠΌΠΈΠ½Ρ‹ Β«ΠΏΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½Π½ΠΎΡΡ‚ΡŒΒ» (Π°Π½Π³Π». susceptibility) ΠΈΠ»ΠΈ Β«ΠΎΡ‚ΠΊΡ€Ρ‹Ρ‚ΠΎΡΡ‚ΡŒΒ» (Π°Π½Π³Π». exposure) риску, ΠΎΠ·Π½Π°Ρ‡Π°ΡŽΡ‰ΠΈΠ΅, Ρ‡Ρ‚ΠΎ ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ проэксплуатирована ΡƒΠ³Ρ€ΠΎΠ·ΠΎΠΉ для нанСсСния ΡƒΡ‰Π΅Ρ€Π±Π°. НапримСр, SQL-сСрвСр ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½ΠΎ ΠΏΠΎΠ΄Π²Π΅Ρ€ΠΆΠ΅Π½ уязвимости SQL-ΠΈΠ½ΡŠΠ΅ΠΊΡ†ΠΈΠΈ. ΠšΡ€ΠΎΠΌΠ΅ тСхничСских ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… условий, слСдуСт ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅: Ρ‚Π°ΠΊ, мСстополоТСниС офиса Π² Π½ΠΈΠ·ΠΈΠ½Π΅ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°Π΅Ρ‚ риск подтоплСния, Π° отсутствиС ΠΊΠΎΠΌΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΌΠ΅ΠΆΠ΄Ρƒ сотрудниками ΠΏΡ€ΠΈ Ρ€Π°Π·Ρ€Π°Π±ΠΎΡ‚ΠΊΠ΅ ИВ-систСмы ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ²Π°Π΅Ρ‚ риск Π΅Ρ‘ Π²Π·Π»ΠΎΠΌΠ° Π² дальнСйшСм.

Π’Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ возникновСния (Π°Π½Π³Π». likelihood of occurrence) ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ β€” Ρ„Π°ΠΊΡ‚ΠΎΡ€ риска, рассчитываСмый Π½Π° основС Π°Π½Π°Π»ΠΈΠ·Π° вСроятности Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ опрСдСлСнная ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (ΠΈΠ»ΠΈ Π³Ρ€ΡƒΠΏΠΏΠ° уязвимостСй) ΠΌΠΎΠΆΠ΅Ρ‚ Π±Ρ‹Ρ‚ΡŒ проэксплуатирована ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΉ ΡƒΠ³Ρ€ΠΎΠ·ΠΎΠΉ, с ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ вСроятности Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ ΡƒΠ³Ρ€ΠΎΠ·Π° Π² ΠΈΡ‚ΠΎΠ³Π΅ ΠΏΡ€ΠΈΡ‡ΠΈΠ½ΠΈΡ‚ Ρ€Π΅Π°Π»ΡŒΠ½Ρ‹ΠΉ ΡƒΡ‰Π΅Ρ€Π±. Для Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ· ΠΎΡ†Π΅Π½ΠΊΠ° вСроятности возникновСния ΠΎΠ±Ρ‹Ρ‡Π½ΠΎ оцСниваСтся Π½Π° основании Π½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈΠΉ, возмоТностСй ΠΈ Ρ†Π΅Π»Π΅ΠΉ Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°. Для Π½Π΅Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ· ΠΎΡ†Π΅Π½ΠΊΠ° вСроятности возникновСния, ΠΊΠ°ΠΊ ΠΏΡ€Π°Π²ΠΈΠ»ΠΎ, зависит ΠΎΡ‚ эмпиричСских ΠΈ историчСских Π΄Π°Π½Π½Ρ‹Ρ…. ΠŸΡ€ΠΈ этом Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ возникновСния оцСниваСтся Π½Π° ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΡƒΡŽ Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΡƒΡŽ пСрспСктиву β€” Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π½Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠΉ Π³ΠΎΠ΄ ΠΈΠ»ΠΈ Π½Π° ΠΎΡ‚Ρ‡Π΅Ρ‚Π½Ρ‹ΠΉ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄. Π’ случаС, Ссли ΡƒΠ³Ρ€ΠΎΠ·Π° практичСски стопроцСнтно Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€ΠΎΠ²Π°Π½Π° ΠΈΠ»ΠΈ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Π°Π½Π° Π² Ρ‚Π΅Ρ‡Π΅Π½ΠΈΠ΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠ³ΠΎ Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΏΠ΅Ρ€ΠΈΠΎΠ΄Π°, ΠΏΡ€ΠΈ ΠΎΡ†Π΅Π½ΠΊΠ΅ рисков слСдуСт ΡƒΡ‡Π΅ΡΡ‚ΡŒ ΠΎΠΆΠΈΠ΄Π°Π΅ΠΌΡƒΡŽ частоту Π΅Ρ‘ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ. ΠŸΡ€ΠΈ ΠΎΡ†Π΅Π½ΠΊΠ΅ вСроятности возникновСния ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ слСдуСт ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ состояниС управлСния ΠΈ бизнСс-процСссов ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ условия, Π½Π°Π»ΠΈΡ‡ΠΈΠ΅ ΠΈ ΡΡ„Ρ„Π΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΡŒ ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΡ…ΡΡ ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹. Π’Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ влияния ΠΎΠ·Π½Π°Ρ‡Π°Π΅Ρ‚ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ ΠΏΡ€ΠΈ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ Π±ΡƒΠ΄Π΅Ρ‚ нанСсСн ΠΊΠ°ΠΊΠΎΠΉ-Π»ΠΈΠ±ΠΎ ΡƒΡ‰Π΅Ρ€Π±, Π²Π½Π΅ зависимости ΠΎΡ‚ Π΅Π³ΠΎ Π²Π΅Π»ΠΈΡ‡ΠΈΠ½Ρ‹. ΠŸΡ€ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠΈ ΠΎΠ±Ρ‰Π΅ΠΉ вСроятности возникновСния событий ΡƒΠ³Ρ€ΠΎΠ· ΠΌΠΎΠΆΠ½ΠΎ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Ρ‚Ρ€ΠΈ этапа:

Π£Ρ€ΠΎΠ²Π΅Π½ΡŒ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ влияния (Π°Π½Π³Π». impact) события ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ β€” это Π²Π΅Π»ΠΈΡ‡ΠΈΠ½Π° ΡƒΡ‰Π΅Ρ€Π±Π°, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ оТидаСтся ΠΎΡ‚ нСсанкционированного Ρ€Π°Π·Π³Π»Π°ΡˆΠ΅Π½ΠΈΡ, доступа, измСнСния, ΡƒΡ‚Π΅Ρ€ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΈΠ»ΠΈ нСдоступности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм. ΠžΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ явным ΠΎΠ±Ρ€Π°Π·ΠΎΠΌ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‚:

ΠŸΡ€ΠΈ ΠΎΡ†Π΅Π½ΠΊΠ΅ рисков Π²Π°ΠΆΠ½Ρ‹ΠΌ Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠΌ являСтся ΡΡ‚Π΅ΠΏΠ΅Π½ΡŒ нСточности (Π°Π½Π³Π». uncertainty), которая Π²ΠΎΠ·Π½ΠΈΠΊΠ°Π΅Ρ‚ ΠΈΠ·-Π·Π° ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΡ…, Π² ΠΎΠ±Ρ‰Π΅ΠΌ-Ρ‚ΠΎ, СстСствСнных ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠΉ, Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ Π½Π΅Π²ΠΎΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚ΡŒ с Ρ‚ΠΎΡ‡Π½ΠΎΡΡ‚ΡŒΡŽ ΡΠΏΡ€ΠΎΠ³Π½ΠΎΠ·ΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ Π±ΡƒΠ΄ΡƒΡ‰ΠΈΠ΅ события; нСдостаточныС ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΠ΅ΡΡ свСдСния ΠΎΠ± ΡƒΠ³Ρ€ΠΎΠ·Π°Ρ…; нСизвСстныС уязвимости; нСраспознанныС взаимозависимости.

Π‘ ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ Π²Ρ‹ΡˆΠ΅ΡΠΊΠ°Π·Π°Π½Π½ΠΎΠ³ΠΎ, модСль риска ΠΌΠΎΠΆΠ½ΠΎ ΠΎΠΏΠΈΡΠ°Ρ‚ΡŒ ΠΊΠ°ΠΊ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΡƒΡŽ Π»ΠΎΠ³ΠΈΡ‡Π΅ΡΠΊΡƒΡŽ структуру:

источник ΡƒΠ³Ρ€ΠΎΠ·Ρ‹ (с ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½Ρ‹ΠΌΠΈ характСристиками) с ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΉ Π΄ΠΎΠ»Π΅ΠΉ вСроятности ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€ΡƒΠ΅Ρ‚ событиС ΡƒΠ³Ρ€ΠΎΠ·Ρ‹, ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ эксплуатируСт ΡƒΡΠ·Π²ΠΈΠΌΠΎΡΡ‚ΡŒ (ΠΈΠΌΠ΅ΡŽΡ‰ΡƒΡŽ ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΡƒΡŽ долю опасности, с ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… условий ΠΈ ΡƒΡΠΏΠ΅ΡˆΠ½ΠΎΠ³ΠΎ ΠΎΠ±Ρ…ΠΎΠ΄Π° Π·Π°Ρ‰ΠΈΡ‚Π½Ρ‹Ρ… ΠΌΠ΅Ρ€), вслСдствиС Ρ‡Π΅Π³ΠΎ создаСтся Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ΅ влияниС (с ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½Π½ΠΎΠΉ Π²Π΅Π»ΠΈΡ‡ΠΈΠ½ΠΎΠΉ риска ΠΊΠ°ΠΊ Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ ΠΎΡ‚ Ρ€Π°Π·ΠΌΠ΅Ρ€Π° ΡƒΡ‰Π΅Ρ€Π±Π° ΠΈ вСроятности возникновСния ΡƒΡ‰Π΅Ρ€Π±Π°), ΠΊΠΎΡ‚ΠΎΡ€ΠΎΠ΅ ΠΏΠΎΡ€ΠΎΠΆΠ΄Π°Π΅Ρ‚ риск.

Π”ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ Π΄Π°Π΅Ρ‚ Ρ‚Π°ΠΊΠΆΠ΅ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ использованию процСсса агрСгирования рисков (Π°Π½Π³Π». risk aggregation) Π² цСлях объСдинСния Π½Π΅ΡΠΊΠΎΠ»ΡŒΠΊΠΈΡ… Ρ€Π°Π·ΠΎΠ±Ρ‰Π΅Π½Π½Ρ‹Ρ… ΠΈΠ»ΠΈ Π½ΠΈΠ·ΠΊΠΎΡƒΡ€ΠΎΠ²Π½Π΅Π²Ρ‹Ρ… рисков Π² ΠΎΠ΄ΠΈΠ½ Π±ΠΎΠ»Π΅Π΅ ΠΎΠ±Ρ‰ΠΈΠΉ: Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, риски ΠΎΡ‚Π΄Π΅Π»ΡŒΠ½Ρ‹Ρ… ИВ-систСм ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ Π°Π³Ρ€Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½Ρ‹ Π² ΠΎΠ±Ρ‰ΠΈΠΉ риск для всСй ΠΏΠΎΠ΄Π΄Π΅Ρ€ΠΆΠΈΠ²Π°Π΅ΠΌΠΎΠΉ ΠΈΠΌΠΈ бизнСс-систСмы. ΠŸΡ€ΠΈ Ρ‚Π°ΠΊΠΎΠΌ объСдинСнии слСдуСт ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ Ρ‚ΠΎ, Ρ‡Ρ‚ΠΎ Π½Π΅ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ риски ΠΌΠΎΠ³ΡƒΡ‚ Ρ€Π΅Π°Π»ΠΈΠ·ΠΎΠ²Ρ‹Π²Π°Ρ‚ΡŒΡΡ ΠΎΠ΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ ΠΈΠ»ΠΈ Ρ‡Π°Ρ‰Π΅, Ρ‡Π΅ΠΌ это ΠΏΡ€ΠΎΠ³Π½ΠΎΠ·ΠΈΡ€ΠΎΠ²Π°Π»ΠΎΡΡŒ. Π’Π°ΠΊΠΆΠ΅ слСдуСт ΡƒΡ‡ΠΈΡ‚Ρ‹Π²Π°Ρ‚ΡŒ взаимосвязи ΠΌΠ΅ΠΆΠ΄Ρƒ Ρ€Π°Π·ΠΎΠ±Ρ‰Π΅Π½Π½Ρ‹ΠΌΠΈ рисками ΠΈ Π»ΠΈΠ±ΠΎ ΠΎΠ±ΡŠΠ΅Π΄ΠΈΠ½ΡΡ‚ΡŒ ΠΈΡ…, Π»ΠΈΠ±ΠΎ, Π½Π°ΠΎΠ±ΠΎΡ€ΠΎΡ‚, Ρ€Π°Π·ΡŠΠ΅Π΄ΠΈΠ½ΡΡ‚ΡŒ.

Π’ NIST SP 800-30 Ρ‚Π°ΠΊΠΆΠ΅ описаны основныС способы ΠΎΡ†Π΅Π½ΠΊΠΈ рисков: количСствСнный (Π°Π½Π³Π». quantitative), качСствСнный (Π°Π½Π³Π». qualitative) ΠΈ полуколичСствСнный (Π°Π½Π³Π». semi-quantitative).

ΠšΠΎΠ»ΠΈΡ‡Π΅ΡΡ‚Π²Π΅Π½Π½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· ΠΎΠΏΠ΅Ρ€ΠΈΡ€ΡƒΠ΅Ρ‚ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½Ρ‹ΠΌΠΈ Ρ†ΠΈΡ„Ρ€Π°ΠΌΠΈ (ΡΡ‚ΠΎΠΈΠΌΠΎΡΡ‚ΡŒΡŽ, Π²Ρ€Π΅ΠΌΠ΅Π½Π΅ΠΌ простоя, Π·Π°Ρ‚Ρ€Π°Ρ‚Π°ΠΌΠΈ ΠΈ Ρ‚.Π΄.) ΠΈ Π»ΡƒΡ‡ΡˆΠ΅ всСго ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ΠΈΡ‚ для провСдСния Π°Π½Π°Π»ΠΈΠ·Π° Π²Ρ‹Π³ΠΎΠ΄ ΠΈ Π·Π°Ρ‚Ρ€Π°Ρ‚ (Π°Π½Π³Π». Cost–benefit analysis), ΠΎΠ΄Π½Π°ΠΊΠΎ являСтся достаточно рСсурсоёмким.

ΠšΠ°Ρ‡Π΅ΡΡ‚Π²Π΅Π½Π½Ρ‹ΠΉ Π°Π½Π°Π»ΠΈΠ· примСняСт ΠΎΠΏΠΈΡΠ°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ характСристики (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, высокий, срСдний, Π½ΠΈΠ·ΠΊΠΈΠΉ), Ρ‡Ρ‚ΠΎ ΠΌΠΎΠΆΠ΅Ρ‚ привСсти ΠΊ Π½Π΅ΠΊΠΎΡ€Ρ€Π΅ΠΊΡ‚Π½Ρ‹ΠΌ Π²Ρ‹Π²ΠΎΠ΄Π°ΠΌ Π²Π²ΠΈΠ΄Ρƒ ΠΌΠ°Π»ΠΎΠ³ΠΎ количСства Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… ΠΎΡ†Π΅Π½ΠΎΠΊ ΠΈ ΡΡƒΠ±ΡŠΠ΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΡΡ‚ΠΈ ΠΈΡ… выставлСния.

ΠŸΠΎΠ»ΡƒΠΊΠΎΠ»ΠΈΡ‡Π΅ΡΡ‚Π²Π΅Π½Π½Ρ‹ΠΉ способ являСтся ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΎΡ‡Π½Ρ‹ΠΌ Π²Π°Ρ€ΠΈΠ°Π½Ρ‚ΠΎΠΌ, ΠΏΡ€Π΅Π΄Π»Π°Π³Π°ΡŽΡ‰ΠΈΠΌ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒ больший Π΄ΠΈΠ°ΠΏΠ°Π·ΠΎΠ½ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… ΠΎΡ†Π΅Π½ΠΎΠΊ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΏΠΎ шкалС ΠΎΡ‚ 1 Π΄ΠΎ 10) для Π±ΠΎΠ»Π΅Π΅ Ρ‚ΠΎΡ‡Π½ΠΎΠΉ ΠΎΡ†Π΅Π½ΠΊΠΈ ΠΈ Π°Π½Π°Π»ΠΈΠ·Π° Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² сравнСния. ΠŸΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠ³ΠΎ способа ΠΎΡ†Π΅Π½ΠΊΠΈ рисков зависит ΠΊΠ°ΠΊ ΠΎΡ‚ сфСры Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π² банковской сфСрС ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΈΠΌΠ΅Π½ΡΡ‚ΡŒΡΡ Π±ΠΎΠ»Π΅Π΅ строгий количСствСнный Π°Π½Π°Π»ΠΈΠ·), Ρ‚Π°ΠΊ ΠΈ ΠΎΡ‚ стадии ΠΆΠΈΠ·Π½Π΅Π½Π½ΠΎΠ³ΠΎ Ρ†ΠΈΠΊΠ»Π° систСмы (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, Π½Π° Π½Π°Ρ‡Π°Π»ΡŒΠ½Ρ‹Ρ… этапах Ρ†ΠΈΠΊΠ»Π° ΠΌΠΎΠΆΠ΅Ρ‚ ΠΏΡ€ΠΎΠ²ΠΎΠ΄ΠΈΡ‚ΡŒΡΡ Ρ‚ΠΎΠ»ΡŒΠΊΠΎ качСствСнная ΠΎΡ†Π΅Π½ΠΊΠ° рисков, Π° Π½Π° Π±ΠΎΠ»Π΅Π΅ Π·Ρ€Π΅Π»Ρ‹Ρ… β€” ΡƒΠΆΠ΅ количСствСнная).

НаконСц, Π² Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π΅ Ρ‚Π°ΠΊΠΆΠ΅ описаны Ρ‚Ρ€ΠΈ основных способа Π°Π½Π°Π»ΠΈΠ·Π° Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠ² рисков: ΡƒΠ³Ρ€ΠΎΠ·ΠΎ-Ρ†Π΅Π½Ρ‚Ρ€ΠΈΡ‡Π½Ρ‹ΠΉ (Π°Π½Π³Π». threat-oriented), ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Π½Π° Π°ΠΊΡ‚ΠΈΠ²Ρ‹ (Π°Π½Π³Π». asset/impact-oriented) ΠΈΠ»ΠΈ уязвимости (Π°Π½Π³Π». vulnerability-oriented).

Π£Π³Ρ€ΠΎΠ·ΠΎ-Ρ†Π΅Π½Ρ‚Ρ€ΠΈΡ‡Π½Ρ‹ΠΉ способ сфокусирован Π½Π° создании сцСнариСв ΡƒΠ³Ρ€ΠΎΠ· ΠΈ начинаСтся с опрСдСлСния источников ΡƒΠ³Ρ€ΠΎΠ· ΠΈ событий ΡƒΠ³Ρ€ΠΎΠ·; Π΄Π°Π»Π΅Π΅, уязвимости ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΡƒΡŽΡ‚ΡΡ Π² контСкстС ΡƒΠ³Ρ€ΠΎΠ·, Π° Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ΅ влияниС связываСтся с намСрСниями Π·Π»ΠΎΡƒΠΌΡ‹ΡˆΠ»Π΅Π½Π½ΠΈΠΊΠ°.

Бпособ, ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΉ Π½Π° Π°ΠΊΡ‚ΠΈΠ²Ρ‹, ΠΏΠΎΠ΄Ρ€Π°Π·ΡƒΠΌΠ΅Π²Π°Π΅Ρ‚ выявлСниС событий ΡƒΠ³Ρ€ΠΎΠ· ΠΈ источников ΡƒΠ³Ρ€ΠΎΠ·, способных ΠΎΠΊΠ°Π·Π°Ρ‚ΡŒ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ΅ влияниС Π½Π° Π°ΠΊΡ‚ΠΈΠ²Ρ‹; Π²ΠΎ Π³Π»Π°Π²Ρƒ ΡƒΠ³Π»Π° ставится ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹ΠΉ ΡƒΡ‰Π΅Ρ€Π± Π°ΠΊΡ‚ΠΈΠ²Π°ΠΌ.

ΠŸΡ€ΠΈΠΌΠ΅Π½Π΅Π½ΠΈΠ΅ способа, ΠΎΡ€ΠΈΠ΅Π½Ρ‚ΠΈΡ€ΠΎΠ²Π°Π½Π½ΠΎΠ³ΠΎ Π½Π° уязвимости, начинаСтся с Π°Π½Π°Π»ΠΈΠ·Π° Π½Π°Π±ΠΎΡ€Π° ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… условий ΠΈ нСдостатков/слабостСй, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ проэксплуатированы; Π΄Π°Π»Π΅Π΅ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‚ΡΡ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ события ΡƒΠ³Ρ€ΠΎΠ· ΠΈ послСдствия эксплуатации ΠΈΠΌΠΈ Π½Π°ΠΉΠ΄Π΅Π½Π½Ρ‹Ρ… уязвимостСй. Π”ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ содСрТит Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄Π°Ρ†ΠΈΠΈ ΠΏΠΎ ΠΊΠΎΠΌΠ±ΠΈΠ½ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ описанных способов Π°Π½Π°Π»ΠΈΠ·Π° для получСния Π±ΠΎΠ»Π΅Π΅ ΠΎΠ±ΡŠΠ΅ΠΊΡ‚ΠΈΠ²Π½ΠΎΠΉ ΠΊΠ°Ρ€Ρ‚ΠΈΠ½Ρ‹ ΡƒΠ³Ρ€ΠΎΠ· ΠΏΡ€ΠΈ ΠΎΡ†Π΅Π½ΠΊΠ΅ рисков.

Π˜Ρ‚Π°ΠΊ, ΠΊΠ°ΠΊ ΠΌΡ‹ ΡƒΠΆΠ΅ ΡƒΠΊΠ°Π·Π°Π»ΠΈ Π²Ρ‹ΡˆΠ΅, ΠΏΠΎ NIST SP 800-30 процСсс ΠΎΡ†Π΅Π½ΠΊΠΈ рисков разбиваСтся Π½Π° 4 шага:

1. ΠŸΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠ° ΠΊ ΠΎΡ†Π΅Π½ΠΊΠ΅ рисков.

Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΏΠΎΠ΄Π³ΠΎΡ‚ΠΎΠ²ΠΊΠΈ ΠΊ ΠΎΡ†Π΅Π½ΠΊΠ΅ рисков Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Π·Π°Π΄Π°Ρ‡ΠΈ:

1.1. Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ Ρ†Π΅Π»ΠΈ ΠΎΡ†Π΅Π½ΠΊΠΈ рисков: какая информация оТидаСтся Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ ΠΎΡ†Π΅Π½ΠΊΠΈ, ΠΊΠ°ΠΊΠΈΠ΅ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ Π±ΡƒΠ΄ΡƒΡ‚ ΠΏΡ€ΠΎΠ΄ΠΈΠΊΡ‚ΠΎΠ²Π°Π½Ρ‹ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠΌ ΠΎΡ†Π΅Π½ΠΊΠΈ.
1.2. Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ области (Π°Π½Π³Π». scope) ΠΎΡ†Π΅Π½ΠΊΠΈ рисков Π² контСкстС примСнимости ΠΊ ΠΊΠΎΠ½ΠΊΡ€Π΅Ρ‚Π½ΠΎΠΉ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎΠ³ΠΎ ΠΏΡ€ΠΎΠΌΠ΅ΠΆΡƒΡ‚ΠΊΠ°, свСдСний ΠΎΠ± Π°Ρ€Ρ…ΠΈΡ‚Π΅ΠΊΡ‚ΡƒΡ€Π΅ ΠΈ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΡƒΠ΅ΠΌΡ‹Ρ… тСхнологиях
1.3. Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ спСцифичных ΠΏΡ€Π΅Π΄ΠΏΠΎΠ»ΠΎΠΆΠ΅Π½ΠΈΠΉ ΠΈ ΠΎΠ³Ρ€Π°Π½ΠΈΡ‡Π΅Π½ΠΈΠΉ, с ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Ρ… проводится ΠΎΡ†Π΅Π½ΠΊΠ° рисков. Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… этой Π·Π°Π΄Π°Ρ‡ΠΈ ΠΎΠΏΡ€Π΅Π΄Π΅Π»ΡΡŽΡ‚ΡΡ прСдполоТСния ΠΈ ограничСния Π² Ρ‚Π°ΠΊΠΈΡ… элСмСнтах, ΠΊΠ°ΠΊ источники ΡƒΠ³Ρ€ΠΎΠ·, события ΡƒΠ³Ρ€ΠΎΠ·, уязвимости, ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ условия, Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ возникновСния, Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ΅ влияниС, риск-Ρ‚ΠΎΠ»Π΅Ρ€Π°Π½Ρ‚Π½ΠΎΡΡ‚ΡŒ ΠΈ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ нСточности, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π²Ρ‹Π±Ρ€Π°Π½Π½Ρ‹ΠΉ способ Π°Π½Π°Π»ΠΈΠ·Π°.
1.4. Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ источников ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎΠΉ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, источников ΡƒΠ³Ρ€ΠΎΠ· ΠΈ уязвимостСй, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΎ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠΌ влиянии, которая Π±ΡƒΠ΄Π΅Ρ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² ΠΎΡ†Π΅Π½ΠΊΠ΅ рисков. Π’ этом процСссС источники ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΊΠ°ΠΊ Π²Π½ΡƒΡ‚Ρ€Π΅Π½Π½ΠΈΠΌΠΈ (Ρ‚Π°ΠΊΠΈΠΌΠΈ, ΠΊΠ°ΠΊ ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ ΠΏΠΎ ΠΈΠ½Ρ†ΠΈΠ΄Π΅Π½Ρ‚Π°ΠΌ ΠΈ Π°ΡƒΠ΄ΠΈΡ‚Π°ΠΌ, ΠΆΡƒΡ€Π½Π°Π»Ρ‹ бСзопасности ΠΈ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π°), Ρ‚Π°ΠΊ ΠΈ внСшними (Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€, ΠΎΡ‚Ρ‡Π΅Ρ‚Ρ‹ CERTΠΎΠ², Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Ρ‹ исслСдований ΠΈ прочая рСлСвантная общСдоступная информация).
1.5. Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ ΠΌΠΎΠ΄Π΅Π»ΠΈ рисков, способа ΠΎΡ†Π΅Π½ΠΊΠΈ рисков ΠΈ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄Π° ΠΊ Π°Π½Π°Π»ΠΈΠ·Ρƒ, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π±ΡƒΠ΄ΡƒΡ‚ ΠΈΡΠΏΠΎΠ»ΡŒΠ·ΠΎΠ²Π°Ρ‚ΡŒΡΡ Π² ΠΎΡ†Π΅Π½ΠΊΠ΅ рисков.

2. ΠŸΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ ΠΎΡ†Π΅Π½ΠΊΠΈ рисков.

Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… ΠΎΡ†Π΅Π½ΠΊΠΈ рисков Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Π·Π°Π΄Π°Ρ‡ΠΈ:

2.1. Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ ΠΈ характСризация Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… источников ΡƒΠ³Ρ€ΠΎΠ·, Π²ΠΊΠ»ΡŽΡ‡Π°Ρ возмоТности, намСрСния ΠΈ Ρ†Π΅Π»ΠΈ Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ·, Π° Ρ‚Π°ΠΊΠΆΠ΅ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Π΅ эффСкты ΠΎΡ‚ Π½Π΅Π½Π°ΠΌΠ΅Ρ€Π΅Π½Π½Ρ‹Ρ… ΡƒΠ³Ρ€ΠΎΠ·.
2.2. Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ ΠΏΠΎΡ‚Π΅Π½Ρ†ΠΈΠ°Π»ΡŒΠ½Ρ‹Ρ… событий ΡƒΠ³Ρ€ΠΎΠ·, рСлСвантности этих событий, Π° Ρ‚Π°ΠΊΠΆΠ΅ источников ΡƒΠ³Ρ€ΠΎΠ·, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ ΠΌΠΎΠ³ΡƒΡ‚ ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€ΠΎΠ²Π°Ρ‚ΡŒ события ΡƒΠ³Ρ€ΠΎΠ·.
2.3. Π˜Π΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΠΊΠ°Ρ†ΠΈΡ уязвимостСй ΠΈ ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… условий, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Π»ΠΈΡΡŽΡ‚ Π½Π° Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ события ΡƒΠ³Ρ€ΠΎΠ· ΠΏΡ€ΠΈΠ²Π΅Π΄ΡƒΡ‚ ΠΊ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠΌΡƒ влиянию. Π•Π΅ Ρ†Π΅Π»ΡŒΡŽ являСтся ΠΎΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Ρ‚ΠΎΠ³ΠΎ, насколько рассматриваСмыС бизнСс-процСссы ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Π΅ систСмы уязвимы ΠΏΠ΅Ρ€Π΅Π΄ ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹ΠΌΠΈ Ρ€Π°Π½Π΅Π΅ источниками ΡƒΠ³Ρ€ΠΎΠ· ΠΈ насколько ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½Π½Ρ‹Π΅ события ΡƒΠ³Ρ€ΠΎΠ· Π΄Π΅ΠΉΡΡ‚Π²ΠΈΡ‚Π΅Π»ΡŒΠ½ΠΎ ΠΌΠΎΠ³ΡƒΡ‚ Π±Ρ‹Ρ‚ΡŒ ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€ΠΎΠ²Π°Π½Ρ‹ этими источниками ΡƒΠ³Ρ€ΠΎΠ·.
2.4. ΠžΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ вСроятности Ρ‚ΠΎΠ³ΠΎ, Ρ‡Ρ‚ΠΎ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Π΅ события ΡƒΠ³Ρ€ΠΎΠ· ΠΏΡ€ΠΈΠ²Π΅Π΄ΡƒΡ‚ ΠΊ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠΌΡƒ влиянию, с ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ характСристик источников ΡƒΠ³Ρ€ΠΎΠ·, уязвимостСй ΠΈ ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… условий, Π° Ρ‚Π°ΠΊΠΆΠ΅ подвСрТСнности ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ этим ΡƒΠ³Ρ€ΠΎΠ·Π°ΠΌ, принимая Π²ΠΎ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π²Π½Π΅Π΄Ρ€Π΅Π½Π½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹.
2.5. ΠžΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ влияния, ΠΏΠΎΡ€ΠΎΠΆΠ΄Π΅Π½Π½ΠΎΠ³ΠΎ источниками ΡƒΠ³Ρ€ΠΎΠ·, с ΡƒΡ‡Π΅Ρ‚ΠΎΠΌ характСристик источников ΡƒΠ³Ρ€ΠΎΠ·, уязвимостСй ΠΈ ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… условий, Π° Ρ‚Π°ΠΊΠΆΠ΅ подвСрТСнности ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ этим ΡƒΠ³Ρ€ΠΎΠ·Π°ΠΌ, принимая Π²ΠΎ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π²Π½Π΅Π΄Ρ€Π΅Π½Π½Ρ‹Π΅ ΠΌΠ΅Ρ€Ρ‹ Π·Π°Ρ‰ΠΈΡ‚Ρ‹.
2.6. ΠžΠΏΡ€Π΅Π΄Π΅Π»Π΅Π½ΠΈΠ΅ риска ΠΎΡ‚ Ρ€Π΅Π°Π»ΠΈΠ·Π°Ρ†ΠΈΠΈ Π°ΠΊΡ‚ΡƒΠ°Π»ΡŒΠ½Ρ‹Ρ… событий ΡƒΠ³Ρ€ΠΎΠ·, принимая Π²ΠΎ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ ΡƒΡ€ΠΎΠ²Π΅Π½ΡŒ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ влияния ΠΎΡ‚ этих событий ΠΈ Π²Π΅Ρ€ΠΎΡΡ‚Π½ΠΎΡΡ‚ΡŒ наступлСния этих событий. Π’ ΠŸΡ€ΠΈΠ»ΠΎΠΆΠ΅Π½ΠΈΠΈ Β«IΒ» ΠΊ Π΄Π°Π½Π½ΠΎΠΌΡƒ стандарту ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½Π° Ρ‚Π°Π±Π»ΠΈΡ†Π° I-2 для расчСта уровня риска Π² зависимости ΠΎΡ‚ ΡƒΡ€ΠΎΠ²Π½Π΅ΠΉ вСроятности ΠΈ Π½Π΅Π³Π°Ρ‚ΠΈΠ²Π½ΠΎΠ³ΠΎ влияния.

3. ΠšΠΎΠΌΠΌΡƒΠ½ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² ΠΎΡ†Π΅Π½ΠΊΠΈ рисков ΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ.

Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… коммуницирования Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² ΠΎΡ†Π΅Π½ΠΊΠΈ рисков ΠΈ ΠΏΠ΅Ρ€Π΅Π΄Π°Ρ‡ΠΈ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Π·Π°Π΄Π°Ρ‡ΠΈ:

3.1. ΠšΠΎΠΌΠΌΡƒΠ½ΠΈΡ†ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΠ΅ Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² ΠΎΡ†Π΅Π½ΠΊΠΈ рисков Π»ΠΈΡ†Π°ΠΌ, ΠΏΡ€ΠΈΠ½ΠΈΠΌΠ°ΡŽΡ‰ΠΈΠΌ Ρ€Π΅ΡˆΠ΅Π½ΠΈΡ, для рСагирования Π½Π° риски.
3.2. ΠŸΠ΅Ρ€Π΅Π΄Π°Ρ‡Π° заинтСрСсованным Π»ΠΈΡ†Π°ΠΌ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, ΠΊΠ°ΡΠ°ΡŽΡ‰Π΅ΠΉΡΡ рисков, выявлСнных Π² Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚Π΅ ΠΎΡ†Π΅Π½ΠΊΠΈ.

4. ΠŸΠΎΠ΄Π΄Π΅Ρ€ΠΆΠ°Π½ΠΈΠ΅ достигнутых Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ².

Π’ Ρ€Π°ΠΌΠΊΠ°Ρ… поддСрТания достигнутых Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² Π²Ρ‹ΠΏΠΎΠ»Π½ΡΡŽΡ‚ΡΡ ΡΠ»Π΅Π΄ΡƒΡŽΡ‰ΠΈΠ΅ Π·Π°Π΄Π°Ρ‡ΠΈ:

4.1. ΠŸΡ€ΠΎΠ²Π΅Π΄Π΅Π½ΠΈΠ΅ Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΠ³ΠΎ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠ² риска, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹Π΅ Π²Π»ΠΈΡΡŽΡ‚ Π½Π° риски Π² ΠΎΠΏΠ΅Ρ€Π°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ Π΄Π΅ΡΡ‚Π΅Π»ΡŒΠ½ΠΎΡΡ‚ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ, Π½Π° Π΅Ρ‘ Π°ΠΊΡ‚ΠΈΠ²Ρ‹, сотрудников, Π΄Ρ€ΡƒΠ³ΠΈΠ΅ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΈ. Π”Π°Π½Π½ΠΎΠΉ Π·Π°Π΄Π°Ρ‡Π΅ посвящСн стандарт NIST SP 800-137, ΠΊΠΎΡ‚ΠΎΡ€Ρ‹ΠΉ ΠΌΡ‹ рассмотрим Π΄Π°Π»Π΅Π΅.
4.2. Актуализация ΠΎΡ†Π΅Π½ΠΊΠΈ рисков с использованиСм Ρ€Π΅Π·ΡƒΠ»ΡŒΡ‚Π°Ρ‚ΠΎΠ² процСсса Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΠ³ΠΎ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Ρ„Π°ΠΊΡ‚ΠΎΡ€ΠΎΠ² риска.

Как Π²ΠΈΠ΄ΠΈΠΌ, Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚ NIST SP 800-30 ΠΏΡ€Π΅Π΄Π»Π°Π³Π°Π΅Ρ‚ достаточно Π΄Π΅Ρ‚Π°Π»ΡŒΠ½Ρ‹ΠΉ ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ ΠΌΠΎΠ΄Π΅Π»ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ ΡƒΠ³Ρ€ΠΎΠ· ΠΈ расчСту рисков. Π¦Π΅Π½Π½Ρ‹ΠΌΠΈ ΡΠ²Π»ΡΡŽΡ‚ΡΡ Ρ‚Π°ΠΊΠΆΠ΅ прилоТСния ΠΊ Π΄Π°Π½Π½ΠΎΠΌΡƒ стандарту, содСрТащиС ΠΏΡ€ΠΈΠΌΠ΅Ρ€Ρ‹ расчСтов ΠΏΠΎ ΠΊΠ°ΠΆΠ΄ΠΎΠΉ ΠΈΠ· ΠΏΠΎΠ΄Π·Π°Π΄Π°Ρ‡ ΠΎΡ†Π΅Π½ΠΊΠΈ рисков, Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΏΠ΅Ρ€Π΅Ρ‡Π½ΠΈ Π²ΠΎΠ·ΠΌΠΎΠΆΠ½Ρ‹Ρ… источников ΡƒΠ³Ρ€ΠΎΠ·, событий ΡƒΠ³Ρ€ΠΎΠ·, уязвимостСй ΠΈ ΠΏΡ€Π΅Π΄Π²Π°Ρ€ΠΈΡ‚Π΅Π»ΡŒΠ½Ρ‹Ρ… условий.

NIST SP 800-137

ΠŸΠ΅Ρ€Π΅ΠΉΠ΄Π΅ΠΌ Ρ‚Π΅ΠΏΠ΅Ρ€ΡŒ ΠΊ ΠΎΠ±Π·ΠΎΡ€Ρƒ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Π° NIST SP 800-137 Β«Information Security Continuous Monitoring for Federal information Systems and OrganizationsΒ» («НСпрСрывный ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³ ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности для Ρ„Π΅Π΄Π΅Ρ€Π°Π»ΡŒΠ½Ρ‹Ρ… ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΈ ΠΎΡ€Π³Π°Π½ΠΈΠ·Π°Ρ†ΠΈΠΉΒ»).

Π—Π°Π΄Π°Ρ‡Π΅ΠΉ построСния стратСгии Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΠ³ΠΎ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности являСтся ΠΎΡ†Π΅Π½ΠΊΠ° эффСктивности ΠΌΠ΅Ρ€ Π·Π°Ρ‰ΠΈΡ‚Ρ‹ ΠΈ статуса бСзопасности систСм с Ρ†Π΅Π»ΡŒΡŽ рСагирования Π½Π° постоянно ΠΌΠ΅Π½ΡΡŽΡ‰ΠΈΠ΅ΡΡ Π²Ρ‹Π·ΠΎΠ²Ρ‹ ΠΈ Π·Π°Π΄Π°Ρ‡ΠΈ Π² сфСрС ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½ΠΎΠΉ бСзопасности. БистСма Π½Π΅ΠΏΡ€Π΅Ρ€Ρ‹Π²Π½ΠΎΠ³ΠΎ ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π˜Π‘ ΠΏΠΎΠΌΠΎΠ³Π°Π΅Ρ‚ ΠΏΡ€Π΅Π΄ΠΎΡΡ‚Π°Π²Π»ΡΡ‚ΡŒ ΡΠΈΡ‚ΡƒΠ°Ρ†ΠΈΠΎΠ½Π½ΡƒΡŽ ΠΎΡΠ²Π΅Π΄ΠΎΠΌΠ»Π΅Π½Π½ΠΎΡΡ‚ΡŒ ΠΎ состоянии бСзопасности ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΎΠ½Π½Ρ‹Ρ… систСм ΠΊΠΎΠΌΠΏΠ°Π½ΠΈΠΈ Π½Π° основании ΠΈΠ½Ρ„ΠΎΡ€ΠΌΠ°Ρ†ΠΈΠΈ, собранной ΠΈΠ· Ρ€Π°Π·Π»ΠΈΡ‡Π½Ρ‹Ρ… рСсурсов (Ρ‚Π°ΠΊΠΈΡ… ΠΊΠ°ΠΊ Π°ΠΊΡ‚ΠΈΠ²Ρ‹, процСссы, Ρ‚Π΅Ρ…Π½ΠΎΠ»ΠΎΠ³ΠΈΠΈ, сотрудники), Π° Ρ‚Π°ΠΊΠΆΠ΅ ΠΎΠ± ΠΈΠΌΠ΅ΡŽΡ‰ΠΈΡ…ΡΡ возмоТностях ΠΏΠΎ Ρ€Π΅Π°Π³ΠΈΡ€ΠΎΠ²Π°Π½ΠΈΡŽ Π½Π° измСнСния ситуации. Данная систСма являСтся ΠΎΠ΄Π½ΠΎΠΉ ΠΈΠ· Ρ‚Π°ΠΊΡ‚ΠΈΠΊ Π² ΠΎΠ±Ρ‰Π΅ΠΉ стратСгии управлСния рисками.

Как ΠΈ ΠΏΡ€ΠΎΡ‡ΠΈΠ΅ Π΄ΠΎΠΊΡƒΠΌΠ΅Π½Ρ‚Ρ‹ сСрии SP, Π² Π΄Π°Π½Π½ΠΎΠΉ ΠΏΡƒΠ±Π»ΠΈΠΊΠ°Ρ†ΠΈΠΈ ΠΏΡ€ΠΈΠ²Π΅Π΄Π΅Π½ Ρ€Π΅ΠΊΠΎΠΌΠ΅Π½Π΄ΡƒΠ΅ΠΌΡ‹ΠΉ процСссный ΠΏΠΎΠ΄Ρ…ΠΎΠ΄ ΠΊ Π²Ρ‹ΡΡ‚Ρ€Π°ΠΈΠ²Π°Π½ΠΈΡŽ систСмы ΠΌΠΎΠ½ΠΈΡ‚ΠΎΡ€ΠΈΠ½Π³Π° Π˜Π‘, состоящий ΠΈΠ·:

Π˜ΡΡ‚ΠΎΡ‡Π½ΠΈΠΊ

Π”ΠΎΠ±Π°Π²ΠΈΡ‚ΡŒ ΠΊΠΎΠΌΠΌΠ΅Π½Ρ‚Π°Ρ€ΠΈΠΉ

Π’Π°Ρˆ адрСс email Π½Π΅ Π±ΡƒΠ΄Π΅Ρ‚ ΠΎΠΏΡƒΠ±Π»ΠΈΠΊΠΎΠ²Π°Π½. ΠžΠ±ΡΠ·Π°Ρ‚Π΅Π»ΡŒΠ½Ρ‹Π΅ поля ΠΏΠΎΠΌΠ΅Ρ‡Π΅Π½Ρ‹ *