Обеспечение информационной безопасности бизнеса - [26]

Шрифт
Интервал

Далее вырабатывается стратегия, отображающая «технологический» аспект: что и как мы будем делать для достижения поставленной цели. В рамках этой стратегии должны учитываться ресурсы и образующийся временной ряд частных (частично реализованных) целей, определяющий количество «проходов» по циклу Деминга (для однократно реализуемой цели). В случае многократной реализации одной и той же цели ситуация упрощается: не требуется детализировать процесс реализации цели. Можно ограничиваться обобщениями по конечным результатам реализации цели. В любом случае на этом этапе составляется план. Далее он реализуется, мы получаем результат и переходим к процедуре его оценки и сравнения с ожидаемым по плану.

И наконец, последним в кольце реализуется аналитический этап. Его задача — понять причину несоответствия реализовавшейся и ожидаемой цели и выработать необходимые корректирующие воздействия. Собственно, на этом этапе и вырабатывается эмпирическое знание в виде некоторой структуры, отображающей причинно-следственные связи и отношения между всеми задействованными в реализации цели субъектами и объектами с учетом условий реализации целей. Для однократно реализуемой цели одной из возможностей является также корректировка собственно самой цели с учетом реализовавшихся частных целей. На рис. 9 эта возможность отражена в виде связи от вершины «Исследуем» к вершине «Чего хотим?».

1.3.10. Интерпретация характеристик риска для управления ИБ

Универсальной моделью измерения уровня ИБ, позволяющей сравнивать результаты оценок ИБ для разных видов целенаправленной деятельности, — модель, основанная на измерении совокупности характеристик риска или риск-факторов.

Будем считать, что оценка уровня ИБ построена на основе некоторой полной модели (модели нулевого риска), описывающей объект некоторой совокупностью реализуемых им процессов деятельности. Отклонения в реализации процессов будут порождать риски, связанные с их неправильным функционированием (из-за некачественных входных данных или исходного сырья, ошибок персонала, отсутствия должного обеспечения процессов, неправильной поддержки жизненного цикла используемого оборудования и программного обеспечения, злоумышленных действий и т. п.), приводящие в конечном итоге к снижению качества вырабатываемого продукта и другим потерям и негативным последствиям. Оценка ИБ при этом получается двухуровневой:

— характеристики риска каждого процесса, измеряемые по отклонению (отличиям) параметров этого процесса от параметров модели нулевого риска;

— интегральная характеристика совокупного или агрегированного риска, вычисляемая некоторым способом по характеристикам риска отдельных процессов с учетом пересечения множеств факторов.


Эти характеристики риска (т. е. полученные цифровые оценки) ничего не означают до тех пор, пока не накоплено определенное эмпирическое знание о процессах. Идея накопления такого знания в области ИБ состоит в привязывании к этим характеристикам происходящих инцидентов и связанного с ними ущерба. Таким образом, полученная оценка интерпретируется как некий связанный с ней прямой ущерб или негативные последствия, также оцененные по некоторой методике в виде ущерба. Связь оценки с потерями может быть пропорциональной или нет, все зависит от способа агрегирования риска. Описанный процесс интерпретации для случая агрегированного риска иллюстрируется рис. 10.

Обобщенные данные по инцидентам формируются с некоторой периодичностью и оформляются в виде отчетов, содержащих результаты расследования и анализа происшедших инцидентов. Эти результаты, среди прочего, содержат суммарную величину ущерба за отчетный период, полученного от инцидентов. Сопоставляя эту величину с интегральной оценкой, характеризующей риск и вычисленной в начале отчетного периода, можно получить множество точек в координатах «ущерб, риск», по которым может быть построена соответствующая зависимость. С использованием полученной зависимости возможно выполнить прогноз ущерба для следующего интервала отчетности. Риск принимается, если прогнозируемый ущерб будет меньше допустимого значения. В противном случае риск должен обрабатываться.

Предполагается, что интервалы отчетности одинаковы по величине. При необходимости прогноза ущерба на более короткий или более длинный интервал по сравнению с интервалом отчетности зависимость должна соответствующим образом трансформироваться. Если говорить о тенденциях, то при более длинных интервалах ущерб при одной и той же интегральной оценке риска будет возрастать, а при более коротких интервалах сокращаться (см. графики на рис. 10 справа).

Обработка риска предполагает воздействие на объект, в результате которого должна происходить некоторая его реструктуризация. Сила этого воздействия может быть измерена величиной инвестиций, необходимых для реструктуризации и улучшения функционирования процессов, приводящих в конечном счете к уменьшению ущерба. При этом можно использовать разные стратегии: инвестировать понемногу во все процессы или выбрать для инвестирования какую-то группу процессов. Один из подходов, иллюстрация которого приведена на рис. 11, предполагает накопление ряда значений оценок ущерба для каждого из процессов с учетом инвестиций. В результате может быть построена зависимость, характеризующая чувствительность процесса к инвестициям. Разные процессы могут находиться в разном состоянии и поэтому иметь разную чувствительность к инвестициям. Одни процессы имеют линейную зависимость (см. рис. 11, верхний график), другие требуют для получения нужного эффекта больших начальных вложений (нижний график), третьи процессы близки к насыщению, и слишком большие инвестиции в них не дадут нужного эффекта (средний график на рис. 11).


Рекомендуем почитать
Государство и рынок: механизмы и методы регулирования в условиях перехода к инновационному развитию

Монография посвящена исследованию особенностей трансформации российской экономики, связанной с переходом к инновационному типу экономического развития. Большое внимание при этом уделяется теоретическому осмыслению феномена инновации и факторов, оказывающих влияние на формирование и развитие инноваций, а также изучению отраслевых, региональных и структурно-функциональных особенностей инноваций, анализу эффективности мер государственного регулирования перехода к инновационному типу развития.Монография базируется на материалах Всероссийской научной конференции «Государство и рынок: механизмы и методы регулирования в условиях преодоления кризиса и перехода к инновационному развитию».Предназначена для научных работников, преподавателей, аспирантов, а также для специалистов, занимающихся исследованием проблем инновационного развития, экономической динамики, экономических реформ и работающих в области управления и государственного регулирования экономики.Монография опубликована при финансовой поддержке Российского гуманитарного научного фонда, проект № 10-02-14033 г.Редакционная коллегия монографии:д-р экон.


Европа и расовая социальная революция

В книге рассказывается история главного героя, который сталкивается с различными проблемами и препятствиями на протяжении всего своего путешествия. По пути он встречает множество второстепенных персонажей, которые играют важные роли в истории. Благодаря опыту главного героя книга исследует такие темы, как любовь, потеря, надежда и стойкость. По мере того, как главный герой преодолевает свои трудности, он усваивает ценные уроки жизни и растет как личность.


Национальная геополитика

Только в возвращении к геополитической концепции Петра Великого видится выход из того состояния катастрофического геополитического ослабления России, которое произошло за последние два десятилетия. Развитие этой концепции для применения в современных условиях становления нового, национально-городского русского государства и осуществлено в основополагающей работе русского национализма - "НАЦИОНАЛЬНАЯ ГЕОПОЛИТИКА". Она состоит из двух частей.  "РУССКАЯ НАЦИОНАЛЬНАЯ ГЕОПОЛИТИКА" и"СОЦИАЛЬНАЯ ГЕОПОЛИТИКА".


О национализации

В этой работе впервые преодолевается путаница в понятии национализация, повсеместной как в России, так и на Западе. Теоретически объясняется, что такое национализация, чем она отличается об бюрократического огосударствления собственности. А так же доказывается, когда и почему в России неизбежна национализация, как непременное условие для перехода от спекулятивно-коммерческого к промышленному капитализму, капитализму товарного производства. Книга написана в 1997 году. Но именно сейчас, в начале 2013 года, когда уже для многих становится очевидным необратимый кризис режима чиновно-полицейской спекулятивно-коммерческой олигархии, она становится политически злободневной.


Финансово-экономический анализ

Учебно-практическое пособие, помимо общетеоретической подготовки в области финансово-экономического анализа, призвано помочь будущим и действующим специалистам в области управления финансами овладеть навыками самостоятельного проведения финансовых расчетов, в том числе с использованием современных информационных технологий, и последующей экономической интерпретации полученных результатов, которые позволят принять адекватные финансовые решения. Основные темы пособия увязаны с проблемами финансового управления предприятием, в частности в условиях взаимодействия с внешней и внутренней финансовой средой предпринимательства.


Русский прорыв в технотронное будущее

События последних десятилетий убеждают, что XXI век обречен стать периодом беспрецедентного обострения глобальной, перерастающей в вооруженную борьбу конкуренции за доступ к дефицитным и к тому же быстро иссякающим природным ресурсам. Статистика свидетельствует, что в странах ОЭСР – 30 наиболее развитых государствах мира, где проживают не более 18,5% населения Земли – уровень потребления экономических благ на душу населения в 38 раз выше, чем в остальном мире. Для стран «большой семерки» этот показатель достигает 47-кратного  значения.Очевидно, что в нынешний век знаний и высоких технологий выстоять в этой бескомпромиссной борьбе, сохранить свой экономический и политический суверенитет смогут только технологически развитые, а значит индустриальные, обладающие современным промышленным производством, страны.