Система анализа и управления информационными рисками
Система ГРИФ 2006 предназначена для анализа и управления информационными рисками компании с помощью анализа информационных потоков или угроз и уязвимостей информационной системы.
При анализе информационных потоков в программу вносятся следующие сведения об информационной системе:
ресурсы обработки и хранения информации;
виды информации, обрабатываемой в информационной системе;
ущерб от нарушения конфиденциальности, целостности или доступности информации;
группы пользователей, обрабатывающих информацию;
сетевые группы, т.е. указать, какие ресурсы физически взаимосвязаны друг с другом;
бизнес-процессы компании.
Кроме того, требуется определить средства защиты, которые используются в информационной системе.
Чтобы всесторонне оценить информационные риски, предусмотрен раздел с вопросами по политике безопасности, которые учитывают организационные аспекты, влияющие на безопасность информационной системы.
При анализе угроз и уязвимостей информационной системы в программу вносятся следующие сведения:
ресурсы обработки и хранения информации;
критичность ресурсов;
угрозы, действующие на ресурсы;
уязвимости информационной системы.
На основе введенных данных программа оценивает риски информационной системы и представляет полученные данные в отчете, содержащем:
полную инвентаризацию ресурсов и видов информации компании;
значения рисков для каждого ресурса и вида информации;
перечень уязвимостей, влияющих на значения рисков.
После оценки информационных рисков компании для анализа дальнейших действий по снижению уровня риска в системе ГРИФ 2006 предусмотрен модуль управления рисками. В нем отображаются действующие угрозы и уязвимости информационной системы или неустановленные в системе средства защиты, с помощью которых можно снизить значения рисков. Кроме того, можно задать уровень приемлемого риска для того, чтобы ресурсы, значение риска которых ниже приемлемого риска, не отображались. После задания контрмеры, закрывающей уязвимость информационной системы, отображается соотношение стоимости данной контрмеры и величины, на которую изменилось значение риска. Это позволяет расставить приоритеты и заранее оценить эффективность планируемых мероприятий при управлении информационными рисками компании.
наверх
|