Audyt

Zapytanie ofertowe >>

Bardzo prosimy o składanie zapytań dotyczących naszej oferty.
Prosimy podać adres email, a nasz konsultant na pewno się z Państwem skontaktuje.


Trwa Wysyłanie ...

Audyt informatyczny
 
Analiza ryzyka informacyjnego jest rozbudowanym procesem mającym na celu wyznaczenie (skwantyfikowanie) poziomów ryzyk związanych z wybranymi do analizy scenariuszami zagrożeń dla badanego systemu informacyjnego. Analiza ryzyka informacyjnego jest kluczowym elementem procesów zarządzania bezpieczeństwem informacji. Należy cały czas pamiętać, że przez system informacyjny rozumie się system polityk, procedur, zasobów (technicznych, ludzkich, budynków, pomieszczeń itp.) oraz informacji (przechowywanych i przetwarzanych w postaci elektronicznej i papierowej) działający w określonym otoczeniu prawnym i biznesowym oraz w określonej lokalizacji (lub lokalizacjach).
Metodologia analizy ryzyka informacyjnego MEHARI [(Methode Harmonisee d'Analyse de Risquesā -
Zharmonizowana Metodologia Analizy Ryzyka) została opracowana przez Francuskie Stowarzyszenie Bezpieczeństwa Systemów Informacyjnych] obejmuje wszystkie obszary przetwarzania i wszystkie postaci informacji.
MEHARI pochodzi z metod Melissa i Marion. Ta ostatnia była rekomendowana przez Związek Banków Polskich do przeprowadzania audytów teleinformatycznych w instytucjach finansowych. MEHARI nie ogranicza się jedynie do informacji w postaci elektronicznej, obejmuje również informacje w postaci papierowej. Bada wszystkie zasoby związane z przetwarzaniem informacji, a więc zasoby fizyczne (budynki, pomieszczenia), zasoby techniczne i teleinformatyczne oraz zasoby ludzkie.
Ogólne metodologia Mehari składa się z analizy bezpieczeństwa i wstępnej klasyfikacji aktywów informacji uszeregowanych według trzech podstawowych kryteriów bezpieczeństwa (poufności, integralności, dostępności). Analiza ryzyka informacyjnego umożliwia wyznaczenie ryzyk szczątkowych dla wskazanych do analizy scenariuszy zagrożeń . Należy dokonać wyboru scenariuszy zagrożeń, których zajście uważa się za prawdopodobne dla analizowanego systemu informacyjnego. Należy pominąć te scenariusze, których zajście uważa się za całkowicie nieprawdopodobne dla analizowanego systemu informacyjnego. Wybór scenariuszy zagrożeń do analizy jest bardzo ważnym etapem analizy ryzyka. Decyzja o wyborze scenariuszy powinna być podejmowana świadomie i zatwierdzona przez komitet ds. zarządzania ryzykiem informacyjnym lub inne ciało (np. komitet ds. bezpieczeństwa informacji), w którego gestii jest zarządzanie ryzykiem informacyjnym.
W ramach analizy ryzyka technologii informatycznych przeprowadzonych za pomocą metodologii Mehari wykonuje się analizy ryzyk towarzyszących następującym scenariuszom:
  1. Przejściowa niedostępność zasobów fizycznych,
  2. Zniszczenie sprzętu w wyniku katastrof,
  3. Zmniejszenie wydajności zasobów,
  4. Zniszczenie oprogramowania,
  5. Zmiana oprogramowania,
  6. Zmiana danych,
  7. Manipulacja danymi,
  8. Rozgłaszanie/Wyciek danych,
  9. Nieuprawnione wykorzystanie danych,
  10. Strata danych,
  11. Całkowite zniszczenie zasobów niematerialnych,
  12. Wykroczenia prawne.
 
 
Scenariusze analizowane są pod kątem przyczyny i źródła wystąpienia zagrożenia. Dla każdego scenariusza uwzględniane są poziomy efektywności dla działań biorące pod uwagę:
  1. STRU - działania organizacyjne (strukturalne),
  2. DISS - działania odstraszające,
  3. PREV - działania zapobiegające (prewencyjne),
  4. PROT - działania ograniczające,
  5. PALL - działania łagodzące,
  6. RECO - działania odtwarzające.
 
Na tej postawie wyliczane są współczynniki:
  1. IR (Impact reduction) - redukcja skutku, wyliczana z PROT, PALL, RECO,
  2. P (Probablity) - prawdopodobieństwo szczątkowe zajścia zdarzenia opisywanego przez scenariusz ryzyka. Zależy od narażenia naturalnego i efektywności działań,
  3. I (Impact) - skutek szczątkowy zajścia zdarzenia (bezpośrednie i pośrednie). Zależy od konsekwencji,
  4. maksymalnych i redukcji tych konsekwencji,
  5. S - ryzyko szczątkowe.
 

 

 

Partnerzy:

                                

 

_____________________________________________________________________________________

BlueNet jest znakiem towarowym chronionym w Urzędzie Patentowym RP (świadectwo ochronne nr 127472)

©1996-2010 BlueNet® - Wszelkie prawa zastrzeżone

Jesteś 34647 gościem na naszej stronie. (stats)