logo
All_lections

1.1 Модель качественной оценки

Качественная оценка обычно сводится к построению таблицы вида:

Риск атаки

Важность актива

Важный

Критический

Жизненный

Низкий

Средний

Высокий

Таблица заполняется экземплярами информационных активов или отдельными системами на основе интуитивного представления заполняющего об информации, или на основе заполнения подготовленных для компетентных сотрудников организации анкет. Решение принимается в зависимости от конкретной организации для объектов, лежащих ниже или на второстепенной диагонали матрицы.

Возможен еще более упрощенный подход под названием основная линия (Baseline). Он заключается в том, что организация анализирует обстановку с построением систем безопасности, сложившуюся в отрасли, и сравнивает со схемой безопасности в данной компании. Если обнаруживаются рассогласования, ресурсы перенаправляются на приведение ситуации к уровню, близкому к среднему. Средний уровень оценивается применительно к данной области деятельности и к размерам предприятия, т.к. защищаемые объекты должны быть сопоставимы для крупных и мелких фирм.

Положительные стороны оценки риска по качественной модели заключаются в следующем:

- вычисления ускоряются и упрощаются;

- нет необходимости присваивать денежную стоимость активу;

- нет необходимости вычислять частоту появления угрозы и точный размер ущерба;

- не нужно вычислять соответствие предлагаемых мер угрозам.

Отрицательные – субъективность подхода к оценке, отсутствие возможности установить точное соответствие затрат угрозам.