76
различной детальности. Например, некоторые области могут рассматриваться в общем, или
менее детально, в то время как другие области могут быть рассмотрены глубоко и очень детально.
Для небольших ИТС граница может располагаться таким образом, что будет анализироваться вся
ИТС, и в таком случае нужно определить согласованную степень детализации для всех частей
ИТС. Для больших ИТС может быть принято решение учитывать при анализе только те области,
которыми управляет организация, и определить степень детализации таким образом, чтобы учесть
все области внутри границы. Однако в любом случае может потребоваться детальное описание
процесса передачи данных, соединений с внешними сетями, и ряда приложений. Методология
управления риском для ИТС может быть определена до определения границы и степени
детализации. Если методология уже была определена, то может оказаться полезным
перепроверить выбранную методологию с точки зрения соответствия заданной границе и степени
детализации. Если же методология не выбрана, то граница и степень детализации могут оказаться
полезными в отборе методологии, которая позволяет получить наиболее эффективные результаты.
Этап 2 - Идентификация и оценка активов (ценностей)
В ходе оценки активов выявляются и назначаются стоимости ценностям ИТС. Все части
ИТС имеют стоимость, хотя некоторые более ценны, чем другие. Этот шаг дает первый признак
тех областей, на которые нужно обратить особое внимание. Для ИТС, в которых обрабатывается
большое количество информации, которая не может быть разумно проанализирована, может быть
сделан начальный отбор активов. Определение и оценка активов позволяет первоначально
разделить области на те, которые могут быть опущены при дальнейшем рассмотрении и на те,
которые должны рассматриваться как высокоприоритетные. Для идентификации и оценки активов
могут использоваться различные методы.
Активы могут быть оценены на основании воздействий и последствий для организации.
Оценка может включать не только стоимость восстановления активов, но также последствия для
организации, которые наступят в случае раскрытия, искажения, разрушения или порчи ценности.
Методология оценки риска должна определить, в каком виде представляются стоимости активов.
Так как стоимость актива должна быть основана не только на стоимости восстановления,
оценивание актива по большей части - субъективный процесс.
Данная методика предполагает оценку количественных показателей ценности
информационных ресурсов на основании опросов сотрудников компании (владельцев
информации), то есть тех, кто может определить ценность информации, определить ее
характеристики и степень критичности, исходя из фактического положения дел. На основе
результатов опроса производится оценивание показателей и степени критичности
информационных ресурсов для наихудшего варианта развития событий. Рассматривается