19.02.2014

Управление рисками информационной безопасности в России

Антон Макарычев, руководитель направления информационной безопасности ГК «Компьюлинк», рассказывает в IT Weekly об управлении рисками ИБ, стандартах и наработках в этой области.

История доказывала много раз, что стабильность, какой бы идеальной она ни была на первый взгляд, ведет к деградации. Развитие невозможно без риска. Вся наша жизнь складывается из вероятностей, оценивания возможностей и решений, приводящих к успеху или поражению. Многое зависит от нас.

Например, благополучный исход прыжка с парашютом зависит от того, правильно ли уложен сам парашют, знаете ли вы порядок действий при прыжке и т. д. Нет, риск и теперь не равен нулю, но своими действиями вы способны существенно снизить его. Помимо индивидуальных, выделяют риски социальные, технологические и пр. Мы же сосредоточимся на рисках информационной безопасности и управлении ими.

Стандарт управления рисками ISO 31000:2009 дает определение риска как «результата неопределенности в отношении целей, где результат – это отклонение от предполагаемого исхода (положительного или отрицательного), а неопределенность – состояние недостаточности информации, связанной с пониманием события или знаниями о нем, его последствиями или вероятностью». Учитывая, что большинство рисков невозможно свести к нулевым значениям, на первое место как в глобальном, так и в локальном масштабе выходит управление ими. К сожалению, в том случае, когда действие происходит раньше анализа (а именно такая ситуация характерна для многих российских компаний), эффективность предпринятых мер также отдается на волю случая (все равно что использовать бензопилу в качестве топора, не прочитав инструкцию по применению). Вот почему, прежде чем браться за управление рисками ИБ, следует разобраться с наработками и стандартами в этой области.

Полная версия статьи