Krec

Анализ рисков

В этой теме 10 сообщений

Привет всем. тут у меня некие непонятки с анализом рисков(оценка, продолжительнось бизнеса и т.п. дела).

Везде пишут, что вот это надо иметь ввиду, потом тот умножать на то и т.п. умные слова! Но нигде не пишут откуда брать эти данные ? :)

Ну скажем как узнать вероятность пожара в серверном? ну или сгорит мат.плата/процессор/жесткий диск ? А так еще более серьезные стихийные бедствия.. Вот откуда брать или "гадать" эти данные?

в каком то американском ресурсе читал (помоему в книге CISSP) , что они эти данные берут с какого то конторы, где все это расчитываются.А в России как этим быть?

Поделитесь пожалуйста опытом.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

основой может являться анализ тех самых инцидентов. То есть анализ выходов из строя оборудования (часть BCP), частота невыходов на работу ключевых сотрудников, количество вирусных инцидентов etc. С неуправляемыми рисками сложнее - землетрясения, пожары - вы принимаете эту величину эмпирически

А умножать нужно вероятность возникновения на средний ущерб от сего события. Риск измеряется в денежных единицах

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
основой может являться анализ тех самых инцидентов. То есть анализ выходов из строя оборудования (часть BCP), частота невыходов на работу ключевых сотрудников, количество вирусных инцидентов etc. С неуправляемыми рисками сложнее - землетрясения, пожары - вы принимаете эту величину эмпирически

А умножать нужно вероятность возникновения на средний ущерб от сего события. Риск измеряется в денежных единицах

да как бы это все понятно ! Но как узнать/выяснить/где смотреть как часто выйдет из строя новый HDD, сгорит мат.плата, RAID контроллер и т.д. ?

по BCP также землятресение, пожар, цунами, террористические акты(в нашем крае актуален).. вот частотность этих угроз откуда взять?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

я уже написал - из анализа таких инцидентов предыдущего периода. Цунами, землетрясения, пожары - это ваша оценка, которая может быть скорректирована по результатам подробных инцидентов. То есть - по инцидентам высокой вероятности - вирусная атака, выход из строя "железа", длительное пропадание электропитания etc. - это ваша реальная статистика

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
я уже написал - из анализа таких инцидентов предыдущего периода. Цунами, землетрясения, пожары - это ваша оценка, которая может быть скорректирована по результатам подробных инцидентов. То есть - по инцидентам высокой вероятности - вирусная атака, выход из строя "железа", длительное пропадание электропитания etc. - это ваша реальная статистика

Вы не правы ! у вас совсем не верная логина.

1. Если я приехал в контору и хочу создать план BCP, то откуда у меня эти данне?

2. Есть много аутсорсинговых контор, которые делают FAIR и пишут BCP и DRP. Они что, следят за каждым конторой годами, чтоб выяснить что и когда у них было?

3. если сегодня в конторе загорел БП, это не значит, что завтра тоже не сгорит. риски меньше , но все же есть.

приходим к итогам, что у каждого угрозы должны быть статические значение, за исключением специфки конторы:

скажем пажар более вероятно в ГСМ заводе, чем в ликероводочном и т.д. Но вот средняя работа HDD, вреоятность сбоя у всех должно быть одинаково. (ну или хотяб по производителям)

И весь мой вопрос в том, что ткуда найти эти статические значения..

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

строго говоря, BCP не оперирует рисками. Это план непрерывности бизнеса и контор, предлагающих такие услуги много и у нас. Риск менеджмент - это несколько иное. Для начала надо понимать, что BCP - 'nj ISO18044 (если склероз не подводит), а риск менеджмент - это ISO27005. Хотя последний - весьма высокоуровневый документ. Поэтому это разные вещи по сути.

Поэтому можно использовать любые статические данные для риск менеджмента с последующим уточнением, а для плана обеспечения непрерывности бизнеса нужны совсем другие характеристики - время реакции, ответственные, мероприятия по сокращению простоев и т.д.

Потому различного уровня проекты планов можно готовить в огромном количестве (и у меня есть, кстати), а вот сделать для организации процедуру риск - менеджмента с полным и доскональным анализом рисков - это другое, которые в аутсорсе мало кто берется предоставлять - тут и ответственность другая, и временные затраты совсем другие. Даже кастомизация под организацию - задача не простая.

Потому сформулируйте корректно задачу сами для себя сначала, сделайте декомпозицию рисков в соответствии со стандартом. Разберитесь, с какими рисками организация будет мириться, какие будет минимизировать, а какие являются неуправляемыми всегда. Потом поделите их на операционные и неоперационные, технологические и связанные с человеческим фактором

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Я хорошо знаю что и них есть что. BCP тоже требует анализ активов и угроз.

Вот пример такой:

пришел на работу, на должность CISO, нет никаких докуемнтов, инфраструктура работает кое как. Мне надо разрабатывать BCP, но для этого надо для начало убедить директора, что надо купить сетевое хранилище данных для бекапов - надо на цифрах показать какая угроза предоставляет из себя хакеры/вредоносные программы/человеческий фактор/железо(hdd на серверах и т.д.). и стоим перед ряд вопросами:

- как часто хакеры нападают на т.п. конторы?

- как часто вирусы появляются в сети? (это можно на месте узнать)

- как часто дают сбои тот или иной аппарат?

- как часто из за человеческого фактора удаляются/изминается ценная информация?

и т.п. вопросы.

и + стихийные бедствие. делаем BCP и уже заодно DRP (Disaster recovery plan). согласитесь, все связаны друг с другом. имея данные про один - можно использовать в другом.

НУ и если попадется энтузиаст , то в ход пойдет:

- на сколько безопасна антирусное решение ХХХ, который уже приниамется в компании?

- на сколько эффективна DLP система?

- на сколько защищены активные оборудование YYY?

Эти данные сложно будет уже "брать" на месте. надо эти цифры брать из всяких тестов, скажем AAA круче или ZZZ ?

И в коце концов эти данные надо, чтоб показать превосходство твоего рекомендуемого продукта над уже выбранными ими ранее.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

угрозы и риски - хоть и связаны между собой, тем не менее это не одно и то же.

Анализ активов - да, обязателен. Угрозы - тут важно рассмотреть все аспекты. Их стоит перечислить все возможные. А частота их проявления - вещь в себе Я бы взял готовый BCP/DRP и доработал для конкретной организации, то есть просто кастомизировал

И про хакеров - они работают тихо и как правило на непрерывность бизнеса не влияют - если хорошие хакеры :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
угрозы и риски - хоть и связаны между собой, тем не менее это не одно и то же.

Анализ активов - да, обязателен. Угрозы - тут важно рассмотреть все аспекты. Их стоит перечислить все возможные. А частота их проявления - вещь в себе Я бы взял готовый BCP/DRP и доработал для конкретной организации, то есть просто кастомизировал

да. тож верно. только вот откуда взять такой документ? может у вас есть ? :)

И про хакеров - они работают тихо и как правило на непрерывность бизнеса не влияют - если хорошие хакеры

тоже самое хотел написать )) что это тоже статическое значение, т.к. при нормальном планированием персонал ничего не узнает. Но факт останется фактом ))) по этому надо тоже взять цифру из наружи :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

Создайте учетную запись или войдите, чтобы комментировать

Вы должны быть пользователем, чтобы оставить комментарий

Создать учетную запись

Зарегистрируйте новую учётную запись в нашем сообществе. Это очень просто!


Регистрация нового пользователя

Войти

Уже есть аккаунт? Войти в систему.


Войти с помощью Facebook Войти Войти с помощью Twitter
Anti-Malware.ru Вконтакте   Anti-Malware.ru в Facebook   Anti-Malware.ru в Twitter   Anti-Malware.ru в LinkedIn   RSS
  • Сообщения

    • malamut
      Я тоже предпочитаю зарабатывать дома. С игровыми автоматами на этом портале https://vulkan-platinum-777.com/ не нужна никакая другая работа. Доход более чем достаточен.
    • nikolajandriyanov87
      Панели оператора (HMI) — устройства локальной визуализации и взаимодействия с оператором в системах автоматизации промышленности, встречаются на любых типах производств, а также в спецтехнике. Различные режимы эксплуатации и естественный износ оборудования подвергают блоки риску выхода из строя. Любая поломка — это нештатная ситуация для производства, а заказ нового блока сопряжён с серьёзными финансовыми затратами. При этом ремонт оборудования осуществляется в короткие сроки и по цене в 35-50% от стоимости нового блока. Наши контакты для связи по вопросам ремонта и диагностики сервоприводов, сервомоторов, промышленной электроники https://www.remontservo.ru/pages/contacts.html Ремонтируем следующие типы панелей оператора: - простейшие кнопочные; - графические; - сенсорные; - HMI. ПОЛНАЯ ЗАМЕНА ИЛИ РЕМОНТ? Представленные сегодня на рынке модели промышленных мониторов относятся к дорогостоящей технике, ремонт которой практически всегда обходится существенно дешевле замены. Применение OEM-компонентов позволяет сохранить исходные характеристики и обеспечить длительный срок службы. Наконец, существенным фактором в ряде случаев является невозможность найти в свободной продаже технику, снятую с производства. Промышленный компьютер — компьютер со стандартной ОС, содержащий в себе данные для различных промышленных операций. Встречается на любых типах производств. Различные режимы эксплуатации и естественный износ оборудования подвергают блоки риску выхода из строя. Любая поломка — это нештатная ситуация для производства, а заказ нового блока сопряжён с серьёзными финансовыми затратами. При этом ремонт оборудования осуществляется в короткие сроки и по цене в 35-50% от стоимости нового блока. Ремонт промышленных компьютеров осуществляется на уровне компонентов с применением новейшего высокоточного и высокотехнологичного оборудования.
    • fafa
      Как-то совсем стало не понятно куда надо ехать в нынешнем сезоне, как-то снимать квартиру совсем не хочется. Вот думаем, чтобы выбрать какой-то домик возле моря и жить там. Единственное, что нас интересует, то это условия, которые нам будут предложены. Не мало важным вопросом является какой будет цена. А то те варианты, что просматривали, то совсем цена на домик была просто вау огромной! Ехать в Крым также не хотим! Есть советы на что стоит обратить внимание, и куда ехать?
    • fafa
       Сейчас выбор смартфонов просто огромный, но совсем не знаю, какой именно для себя выбрать. Кто что думает по всему этому поводу, может присмотреть что-то из китайских товаров? Я совсем не понимаю зачем переплачивать, когда можно взят не бренд, но по качеству будет совсем не хуже!  Интересно узнать реальные отзывы тех клиентов, кто конкретно купил и начал использовать.
    • Андрей2345
      Барселона - посетил и запомнил навсегда!
      Советую всем