Главная страница
Навигация по странице:

  • Иванов Б.Б. Сидоров В.В. Итог раунда 1

  • Итог раунда 2

  • Риски юридическому лицу, индивидуальному предпринимателю, связанные с хозяйственной деятельностью

  • МОДЕЛЬ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИИ ИНФОРМАЦИОННОЙ СИСТЕМЫ ПЕРСОНАЛЬНЫХ ДАННЫХ. 2. Учебный пример МУ ИСПДн ИМОИБ. Учебный пример для самостоятельной подготовки


    Скачать 122.98 Kb.
    НазваниеУчебный пример для самостоятельной подготовки
    АнкорМОДЕЛЬ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИИ ИНФОРМАЦИОННОЙ СИСТЕМЫ ПЕРСОНАЛЬНЫХ ДАННЫХ
    Дата28.06.2022
    Размер122.98 Kb.
    Формат файлаdocx
    Имя файла2. Учебный пример МУ ИСПДн ИМОИБ.docx
    ТипДокументы
    #618251
    страница5 из 12
    1   2   3   4   5   6   7   8   9   ...   12

    Возможные негативные последствия от реализации (возникновения) угроз безопасности информации



    В ходе оценки угроз безопасности информации определяются негативные последствия, которые могут наступить от реализации (возникновения) угроз безопасности информации.

    Исходными данными для определения негативных последствий от реализации угроз безопасности информации являются:

    • общий перечень угроз безопасности информации, содержащийся в банке данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru), модели угроз безопасности информации, разрабатываемые ФСТЭК России в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. №1085, а также отраслевые (ведомственные, корпоративные) модели угроз безопасности информации;

    • нормативные правовые акты Российской Федерации, в соответствии с которыми создается и функционирует ИСПДн, содержащие в том числе описание назначения, задач (функций) ИСПДн, состав обрабатываемой информации и ее правовой режим;

    • документация на ИСПДн (в части сведений о назначении и функциях ИСПДн, о составе и архитектуре ИСПДн);

    • технологические, производственные карты или иные документы, содержащие описание основных (критических) процессов (бизнес-процессов) обладателя информации, оператора;

    • результаты оценки рисков (ущерба), проведенной обладателем информации или оператором.

    На основе анализа исходных данных определяются событие или группа событий, наступление которых в результате реализации (возникновения) угроз безопасности информации может привести к:

    • нарушению прав граждан;

    • возникновению ущерба в области обеспечения обороны страны, безопасности государства и правопорядка, а также в социальной, экономической, политической, экологической сферах деятельности государства;

    • возникновению финансовых, производственных, репутационных или иных рисков (видов ущерба) для обладателя информации, оператора.

    Событие или группа событий определяются применительно к нарушению основных (критических) процессов (бизнес-процессов), выполнение которых обеспечивает ИСПДн, и применительно к нарушению безопасности информации, содержащейся в ИСПДн.

    В случае отсутствия у обладателя информации или оператора результатов оценки рисков (ущерба), возможные негативные последствия от реализации угроз безопасности информации определяются на основе экспертной оценки специалистов, проводящих оценку угроз безопасности информации, на основе информации, представляемой профильными подразделениями или специалистами обладателя информации или оператора.

    Определяемые в ходе оценки угроз безопасности информации негативные последствия должны быть конкретизированы применительно к областям и особенностям деятельности обладателя информации или оператора. Для систем и сетей обладателя информации или оператора может быть определено одно или несколько негативных последствий.

      1. Виды рисков (ущербов), актуальных для оператора ИСПДн


    В соответствии с Методическим документом «Методика оценки угроз безопасности информации», утвержденным ФСТЭК России 05.02.2021 г. (далее – Методика), для оператора ИСПДн определяется следующий типовой перечень возможных рисков (ущербов):

    • Ущерб физическому лицу;

    • Риски юридическому лицу, индивидуальному предпринимателю, связанные с хозяйственной деятельностью;

    • Ущерб государству в области обеспечения обороны страны, безопасности государства и правопорядка, а также в социальной, экономической, политической, экологической сферах деятельности.

    В соответствии с экспертной оценкой, представителями Наименование предприятия были признаны актуальными следующие типы рисков (ущербов):

    • Ущерб физическому лицу;

    • Риски юридическому лицу, индивидуальному предпринимателю, связанные с хозяйственной деятельностью;

    • Ущерб государству в области обеспечения обороны страны, безопасности государства и правопорядка, а также в социальной, экономической, политической, экологической сферах деятельности.



      1. Возможные негативные последствия, наступление которых может привести к возникновению рисков (ущербов)


    Определение возможных негативных последствий производится экспертным методом экспертной группой, состав которой приведен в Главе 1 настоящей Модели угроз. В ходе работы экспертной группы проводится опрос ее членов с целью определить, возможно ли соответствующее негативное последствие в случае реализации угроз безопасности информации или нет. Оценка производится в 2 раунда. Опрос экспертов включает следующие этапы:

    • каждый эксперт проводит оценку возможности негативных последствий по числовой шкале от «1» до «10»;

    • в каждом раунде после оценки соответствующего негативного последствия каждым членом экспертной группы отбрасываются минимальные и максимальные оценки;

    • определяется среднее значение в каждом раунде;

    • определяется итоговое среднее значение по всем раундам.

    Негативные последствия считаются актуальными, если итоговое среднее значение больше или равно «7».

    Результаты опроса экспертной группы представлены в Таблице №2.

    Таблица №2

    п/п

    Раунд 1

    Раунд 2

    Общий итог

    Актуальность

    Петров А.А.

    Иванов Б.Б.

    Сидоров В.В.

    Итог раунда 1

    Петров А.А.

    Иванов Б.Б.

    Сидоров В.В.

    Итог раунда 2







    Ущерб физическому лицу

    1

    Угроза жизни или здоровью

    1

    1

    1

    1

    1

    1

    1

    1

    1

    нет

    2

    Унижение достоинства личности

    1

    1

    1

    1

    1

    1

    1

    1

    1

    нет

    3

    Нарушение свободы, личной неприкосновенности

    1

    1

    1

    1

    1

    1

    1

    1

    1

    нет

    4

    Нарушение неприкосновенности частной жизни

    1

    1

    1

    1

    1

    1

    1

    1

    1

    нет

    5

    Нарушение личной, семейной тайны, утрата чести и доброго имени

    1

    1

    1

    1

    1

    1

    1

    1

    1

    нет

    6

    Нарушение тайны переписки, телефонных переговоров, иных сообщений

    1

    1

    1

    1

    1

    1

    1

    1

    1

    нет

    7

    Нарушение иных прав и свобод гражданина, закрепленных в Конституции Российской Федерации и федеральных законах

    1

    1

    1

    1

    1

    1

    1

    1

    1

    нет

    8

    Финансовый, иной материальный ущерб физическому лицу

    1

    1

    1

    1

    1

    1

    1

    1

    1

    нет

    9

    Нарушение конфиденциальности (утечка) персональных данных

    7

    10

    8

    8

    10

    10

    10

    10

    9

    да

    10

    «Травля» гражданина в сети «Интернет»

    9

    9

    8

    9

    7

    7

    9

    7

    8

    да

    11

    Разглашение персональных данных граждан

    7

    7

    9

    7

    10

    9

    10

    10

    8,5

    да

    Риски юридическому лицу, индивидуальному предпринимателю, связанные с хозяйственной деятельностью

    12

    Нарушение законодательства Российской Федерации

    9

    8

    7

    8

    7

    9

    10

    9

    8,5

    да

    13

    Потеря (хищение) денежных средств

    1

    1

    1

    1

    1

    1

    1

    1

    1

    нет

    14

    Недополучение ожидаемой (прогнозируемой) прибыли

    1

    1

    1

    1

    1

    1

    1

    1

    1

    нет

    15

    Необходимость дополнительных (незапланированных) затрат на выплаты штрафов (неустоек) или компенсаций

    9

    10

    10

    10

    10

    9

    7

    9

    9,5

    да





    1. 1   2   3   4   5   6   7   8   9   ...   12


    написать администратору сайта