Студенческий сайт КФУ - ex ТНУ » Учебный раздел » Учебные файлы »Безопасность жизнедеятельности и охрана труда

Риск в информационной систем

Скачать
Купить

Информационная система, в зависимости от своего класса, должна обладать подсистемой безопасности с конкретными формальными свойствами. Анализ рисков, как правило, выполняется формально, с использованием произвольных методик. В развитых странах это не так. К примеру, в американском глоссарии по безопасности можно найти термин Designated Approving Authority - лицо, уполномоченное принять решение о допустимости определенного уровня рисков.

Целью анализа рисков, связанных с эксплуатацией информационных систем (ИС), является оценка угроз (т. е. условий и факторов, которые могут стать причиной нарушения целостности системы, ее конфиденциальности, а также облегчить несанкционированный доступ к ней) и уязвимостей (слабых мест в защите, которые делают возможной реализацию угрозы), а также определение комплекса контрмер, обеспечивающего достаточный уровень защищенности ИС. При оценивании рисков учитываются многие факторы: ценность ресурсов, значимость угроз, уязвимостей, эффективность имеющихся и планируемых средств защиты и многое другое.

Однако положение начинает меняться. Среди отечественных специалистов служб информационной безопасности (ИБ) зреет понимание необходимости проведения такой работы. В первую очередь это относится к банкам и крупным коммерческим структурам, т. е. к тем, которые серьезно заботятся о безопасности своих информационных ресурсов.

В настоящее время используются два подхода к анализу рисков - базовый и полный вариант. Выбор зависит от оценки собственниками ценности своих информационных ресурсов и возможных последствий нарушения режима информационной безопасности. В простейшем случае собственники информационных ресурсов могут не оценивать эти параметры. Подразумевается, что ценность ресурсов с точки зрения организации не является чрезмерно высокой. В этом случае анализ рисков производится по упрощенной схеме: рассматривается стандартный набор наиболее распространенных угроз без оценки их вероятности и обеспечивается минимальный или базовый уровень ИБ [3].

Другие файлы:

Примеры современных информационных систем. Цели их создания и структурные элементы
Понятие информационной системы. Этапы развития информационных систем. Процессы в информационной системе. Информационная система по отысканию рыночных...

Классификация предпринимательских рисков
Определение риска. Функции предпринимательского риска. Классификация предпринимательских рисков. Политический риск. Технический риск. Призводственный...

Теоретические основы контроля и информационной безопасности в организации
Оценка безопасности информационных систем. Методы и средства построения систем информационной безопасности. Структура системы информационной безопасно...

Физические основы технических средств обеспечения информационной безопасности
На основе системного подхода рассмотрен комплекс вопросов, связанных с обеспечением информационной безопасности: стадии жизненного цикла источника инф...

Аудиторский риск и его состовляющие
Аудиторские риски. Внутрихозяйственный риск. Риск средств контроля. Риск необнаружения. Взаимосвязь между уровнем существенности и аудиторским риском....