Прошел экстерном экзамен по курсу перепордготовки "Информационная безопасность". Хочу получить диплом, но не вижу где оплатить? Ну и соответственно , как с получением бумажного документа? |
Применение методики управления рисками Microsoft для анализа рисков личной информационной безопасности
Цель занятия.
Научиться применять методы и инструменты анализа и контроля информационных рисков, составляющие методику Microsoft.
Методические указания
- Изучить методику Microsoft для систематизации и анализа рисков по приведенным в приложении материалам курса С.А.Нестерова и "Руководства по управлению рисками "
- На основании собранных на лабораторном занятии №1 данных о неприкосновенность частной жизни идентифицировать риски личной информационной безопасности и создать их полное описание по определению методики
- Выполнить этап "Поддержка принятия решений"
- Разработать план мероприятий по осуществлению этапов "Реализация контроля" и "Оценка эффективности программы"
Краткие итоги
В результате выполнения лабораторной работы студенты должны:
- понять важность оценки и управления рисками для обеспечения информационной безопасности
- получить практические навыки использования методов и инструментов управления рисками для обеспечения информационной безопасности
Приложение (фрагмент учебного курса С.А.Нестерова "Анализ и управление рисками в информационных системах на базе операционных систем Microsoft")
Методика управления рисками, предлагаемая Microsoft
Ниже представлено краткое описание подхода к управлению рисками, предлагаемого корпорацией Microsoft. Данное описание базируется на материалах "Руководства по управлению рисками ".
Управление рисками рассматривается как одна из составляющих общей программы управления, предназначенной для руководства компаний и позволяющей контролировать ведение бизнеса и принимать обоснованные решения
Процесс управления рисками безопасности, предлагаемый Майкрософт, включает следующие четыре этапа (рис.4.1):
- Оценка рисков.
-
Поддержка принятия решений.
- Определение функциональных требований. Определение функциональных требований для снижения рисков.
- Выбор возможных решений для контроля. Описание подхода к выбору решений по нейтрализации риска.
- Экспертиза решения. Проверка предложенных элементов контроля на соответствие функциональным требованиям.
- Оценка снижения риска. Оценка снижения подверженности воздействию или вероятности рисков.
- Оценка стоимости решения. Оценка прямых и косвенных затрат, связанных с решениями по нейтрализации риска.
- Выбор стратегии нейтрализации риска. Определение наиболее экономически эффективного решения по нейтрализации риска путем анализа выгод и затрат.
- Реализация контроля. Развертывание и использование решений для контроля, снижающих риск для организации.
- Оценка эффективности программы. Анализ эффективности процесса управления рисками и проверка того, обеспечивают ли элементы контроля надлежащий уровень безопасности.
В руководстве особо отмечается, что термины управление рисками и оценка рисков не являются взаимозаменяемыми. Под управлением рисками понимаются общие мероприятия по снижению риска в рамках организации до приемлемого уровня. Управление рисками представляет собой непрерывный процесс, но производимые оценки чаще всего делаются для годичного интервала. Под оценкой рисков понимается процесс выявления и приоритезации рисков для бизнеса, являющийся составной частью управления рисками.
При описании риска делается указание на то, какое влияние он оказывает на бизнес и насколько вероятно данное событие. Компоненты, описывающие риск изображены на рис. 4.2.
На начальном этапе проведения оценки рискам присваиваются значения в соответствии со шкалой: "высокий", "средний" и "низкий". После этого, для выявленных наиболее существенных рисков проводится количественная оценка. Подробно предлагаемая Microsoft методика оценки рисков будет рассмотрена в последующих разделах учебного курса.
Перед внедрением в организации процесса управления рисками безопасности, предлагаемого корпорацией Майкрософт, необходимо проверить уровень зрелости организации с точки зрения управления рисками безопасности. Организациям, в которых отсутствуют формальные политики или процессы, относящиеся к управлению рисками безопасности, будет очень трудно сразу внедрить все аспекты рассматриваемого процесса. Если окажется, что уровень зрелости является достаточно низким, рассматриваемый процесс можно внедрять последовательными этапами на протяжении нескольких месяцев (например, путем эксплуатации пилотного проекта в отдельном подразделении на протяжении нескольких полных циклов данного процесса). Продемонстрировав эффективность процесса управления рисками безопасности, предлагаемого корпорацией Майкрософт, на примере этого пилотного проекта, группа управления рисками безопасности может перейти к внедрению данного процесса в других подразделениях, постепенно охватывая всю организацию.
Уровень зрелости оценивается по шкале, приведенной в табл. 4.1.