После прохождения курса Стандарты инфрмационной безопасности мне предложено получение Удостоверения о повышении квалификации от НИУ ВШЭ по программе Менеджмент информационной безопасности. Программа включает в себя ряд курсов которые я уже ранее проходил. Какой порядок действий в данном случае? Как прозводится перезачет результатов? И какие экщамены мне надо еще доздать чтобы получить удостоверение? |
Методики построения систем защиты информации
Методика управления рисками, предлагаемая Microsoft
Ниже представлено краткое описание подхода к управлению рисками, предлагаемого корпорацией Microsoft. Данное описание базируется на материалах "Руководства по управлению рисками" [8].
Управление рисками рассматривается как одна из составляющих общей программы управления, предназначенной для руководства компаний и позволяющей контролировать ведение бизнеса и принимать обоснованные решения
Процесс управления рисками безопасности, предлагаемый Майкрософт, включает следующие четыре этапа ( рис. 3.3):
-
Оценка рисков.
- Планирование сбора данных. Обсуждение основных условий успешной реализации и подготовка рекомендаций.
- Сбор данных о рисках. Описание процесса сбора и анализа данных.
- Приоритизация рисков. Подробное описание шагов по качественной и количественной оценке рисков.
-
Поддержка принятия решений.
- Определение функциональных требований. Определение функциональных требований для снижения рисков.
- Выбор возможных решений для контроля. Описание подхода к выбору решений по нейтрализации риска.
- Экспертиза решения. Проверка предложенных элементов контроля на соответствие функциональным требованиям.
- Оценка снижения риска. Оценка снижения подверженности воздействию или вероятности рисков.
- Оценка стоимости решения. Оценка прямых и косвенных затрат, связанных с решениями по нейтрализации риска.
- Выбор стратегии нейтрализации риска. Определение наиболее экономически эффективного решения по нейтрализации риска путем анализа выгод и затрат.
- Реализация контроля. Развертывание и использование решений для контроля, снижающих риск для организации.
-
Оценка эффективности программы. Анализ эффективности процесса управления рисками и проверка того, обеспечивают ли элементы контроля надлежащий уровень безопасности.
- Разработка системы показателей рисков. Оценка уровня и изменения риска.
- Оценка эффективности программы. Оценка программы управления рисками для выявления возможностей усовершенствования.
В руководстве [8] особо отмечается, что термины управление рисками и оценка рисков не являются взаимозаменяемыми. Под управлением рисками понимаются общие мероприятия по снижению риска в рамках организации до приемлемого уровня. Управление рисками представляет собой непрерывный процесс, но производимые оценки чаще всего делаются для годичного интервала. Под оценкой рисков понимается процесс выявления и приоритизации рисков для бизнеса, являющийся составной частью управления рисками.
При описании риска делается указание на то, какое влияние он оказывает на бизнес и насколько вероятно данное событие. Компоненты, описывающие риск изображены на рис. 3.4.
На начальном этапе проведения оценки рискам присваиваются значения в соответствии со шкалой: "высокий", "средний" и "низкий". После этого, для выявленных наиболее существенных рисков проводится количественная оценка. Подробно предлагаемая Microsoft методика оценки рисков будет рассмотрена в последующих разделах учебного курса.
Перед внедрением в организации процесса управления рисками безопасности, предлагаемого корпорацией Майкрософт, необходимо проверить уровень зрелости организации с точки зрения управления рисками безопасности. Организациям, в которых отсутствуют формальные политики или процессы, относящиеся к управлению рисками безопасности, будет очень трудно сразу внедрить все аспекты рассматриваемого процесса. Если окажется, что уровень зрелости является достаточно низким, рассматриваемый процесс можно внедрять последовательными этапами на протяжении нескольких месяцев (например, путем эксплуатации пилотного проекта в отдельном подразделении на протяжении нескольких полных циклов данного процесса). Продемонстрировав эффективность процесса управления рисками безопасности, предлагаемого корпорацией Майкрософт, на примере этого пилотного проекта, группа управления рисками безопасности может перейти к внедрению данного процесса в других подразделениях, постепенно охватывая всю организацию.
Уровень зрелости оценивается по шкале, приведенной в табл.3.1.