После принятия защитных мер в Таблице обработки рисков необходимо
оценить новый уровень вероятности и последствий, чтобы определить
эффективность защитных мер.
Владельцы рисков должны регулярно просматривать и обновлять
Таблицу оценки рисков и Таблицу обработки рисков в соответствии со способом
выявления новых рисков.
Пересмотр проводится не реже одного раза в год или при значительных
изменениях в организационной структуре, технологии, законодательстве,
бизнес-целях и т. д.
ISM готовит план обработки рисков, в котором описывается план
реализации выбранных мер безопасности. Если для конкретного риска не
определен владелец конкретного риска, генеральный директор является
владельцем риска и несет за него ответственность. ISM документирует оценку
риска и результаты обработки, а также любые последующие изменения в Отчете
об оценке риска и обработке риска.
ISM должен просмотреть документ и вносить изменения перед каждым
пересмотром существующей оценки риска, если это необходимо, не реже одного
раза в год.
Следующие критерии используются для оценки эффективности этого
документа:
• количество инцидентов, которые не были учтены при оценке риска;
• количество риска, который не был обработан должным образом;
• количество ошибок в процессе оценки и лечения рисков возникло из-
за нечеткого определения ролей и обязанностей или других причин.
Ожидаемые риски
Следующие риски, выявленные в ходе оценки рисков, применимы к
архитектуре:
• Распределенная атака типа «отказ в обслуживании» (высокая)
• AWS не может предоставить сервис (высокий)