Рассмотрим пример количественного анализа рисков информационной безопасности в компании:
1. Угроза: Атака через фишинг- Вероятность: 0.15 (15% вероятность того, что атака произойдет в течение года).
- Возможный ущерб: 500,000 рублей (стоимость утечек данных и ущерба репутации).
- Уровень риска: 0.15 × 500,000 = 75,000 рублей.
2. Угроза: Вирусное заражение через внешние устройства- Вероятность: 0.05 (5% вероятность заражения).
- Возможный ущерб: 200,000 рублей (стоимость восстановления данных и работы системы).
- Уровень риска: 0.05 × 200,000 = 10,000 рублей.
Используя подобный подход, можно сравнить различные риски и принять решение, какие угрозы требуют немедленного внимания и дополнительных средств на защиту.
При этом понятно, что на вероятность могут влиять разные факторы, в том числе наличие средств защиты, а также их настройка, а также грамотные регламенты и команда оперативного реагирования на возникающие инциденты безопасности. И количественно оценивать эти поправки и вносить изменения в цифры для расчёта тоже придётся экспертным путём.
Вообще цифры точной количественной оценки собираются на базе статистики - Но тут проблема в том, что если организация накопила статистически достаточное количество инцидентов, то скорее всего она уже перестала быть действующим бизнесом из-за утечек и полученного ущерба.