<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>CleverAndSmart &#187; Řízení rizik</title>
	<atom:link href="http://www.cleverandsmart.cz/rizeni-rizik/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.cleverandsmart.cz</link>
	<description>Vše co byl měl CIO vědět o managementu ICT a bál se na to zeptat.</description>
	<lastBuildDate>Tue, 31 Aug 2010 20:19:26 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Analýza rizik: kvantitativní vs. kvalitativní</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/#comments</comments>
		<pubDate>Sun, 25 Jul 2010 19:25:21 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=795</guid>
		<description><![CDATA[Rychlé srovnání kvantitativní a kvalitativní analýzy rizik. Jaké jsou výhody a nevýhody kvantitativní a kvalitativní analýzy rizik?


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je popsat základní rozdíly mezi kvalitativní a kvantitativní analýzou rizik. </strong></p>
<p><a title="Odkaz na příspěvek Kvantitativní analýza rizik" href="http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/">Kvantitativní analýza rizik</a> je náročnější na zdroje a její provedení trvá mnohem déle než kvalitativní analýza rizik. Je tomu tak proto, že hodnotu aktiva je nutné vyjádřit v penězích stejně jako možnou škodu v případě realizace konkrétní hrozby. Vyjádření škody ve finančních jednotkách však umožňuje jednodušší rozhodování ve fázi zvládání rizik, kdy vybíráme vhodná opatření.<span id="more-795"></span></p>
<p><a title="Odkaz na příspěvek Kvalitativní analýza rizik" href="http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/">Kvalitativní analýza rizik</a> je méně náročná na zdroje a trvá kratší mnohem kratší dobu než kvantitativní analýza rizik. Především proto, že hodnotu aktiva není nutné vyjadřovat v penězích stejně jako možnou škodu v případě realizace konkrétní hroby. To však vede k horší kontrole nákladů ve fázi zvládání rizik, kdy vybíráme vhodná opatření.</p>
<p>Vyjádření škody ve finančních jednotkách má jednu obrovskou výhodu a to, že nám umožňuje porovnat výši škody a celkové náklady na opatření. To u slovního popisu rizika není dost dobře možné, protože chápaní stupňů nízký, střední, vysoký nebo kritický, může být značně subjektivní. V takovém případě totiž nevíme, jak velkou finanční škodu tyto stupně vlastně vyjadřují. Následující tabulka se snaží zachytit výhody a nevýhody kvantitativní a kvalitativní analýzy rizik. </p>
<table class="leva" border="1" cellspacing="0" cellpadding="0" width="100%">
<tbody>
<tr>
<td><strong>Kvantitativní analýza</strong></td>
<td><strong>Kvalitativní analýza</strong></td>
</tr>
<tr>
<td>- náročnější na výpočet</td>
<td>+ jednodušší na výpočet</td>
</tr>
<tr>
<td>+ transparentní</td>
<td>- diskutabilní</td>
</tr>
<tr>
<td>- celkově dražší</td>
<td>+ celkově levnější</td>
</tr>
<tr>
<td>- náročná na prog. vybavení</td>
<td>+ nenáročná na prog. vybavení</td>
</tr>
<tr>
<td>- náročná na lidské zdroje</td>
<td>+ nenáročná na lidské zdroje</td>
</tr>
<tr>
<td>- časově velice náročná</td>
<td>+ časově nenáročná</td>
</tr>
<tr>
<td>+ lepší kontrola nákladů</td>
<td>- horší kontrola nákladů</td>
</tr>
<tr>
<td>+ poměrně přesná</td>
<td>- méně přesná</td>
</tr>
</tbody>
</table>
<p>Pokud jste teď začali počítat plusy a mínusy ve snaze zjistit, která metodika je lepší, zapomeňte na to. Výše zmíněné metodiky nestojí proti sobě, ale vzájemně se doplňují. Kvalitativní analýzu rizik obvykle provádíme v okamžiku, kdy potřebujeme rychle zhodnotit a určit největší rizika, která společnost ohrožují. Jakmile tato rizika známe, můžeme je začít detailně zkoumat. V tuto chvíli je již použití kvantitativní metodiky na místě.</p>
<p><strong>Poznámka</strong>: To, že kvantitativní analýza rizik poskytuje poměrně přesné, nikoliv zcela přesné výsledky, je uvedeno záměrně, protože i zde dochází k odhadu pravděpodobnosti výskytu dané hrozby a výše škody.</p>
<p><strong>Závěr</strong>: V předchozích příspěvcích jsme si uvedli, jak provést kvalitativní a kvantitativní analýzu rizik. V tomto příspěvku jsme si popsali výhody a nevýhody těchto metodik. Obě metodiky, ač jsou v této podobě ve světě běžně používány, obsahují jednu zásadní slabinu, která při kvantifikaci rizika nebo vyjádření výše škody může být příčinou značně nepřesných nebo zavádějících výsledků. To, že lze analýzu rizik provést i jinak a tuto slabinu eliminovat, je uvedeno v knize „<a href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD&amp;summary=Rychl%C3%A9%20srovn%C3%A1n%C3%AD%20kvantitativn%C3%AD%20a%20kvalitativn%C3%AD%20anal%C3%BDzy%20rizik.%20Jak%C3%A9%20jsou%20v%C3%BDhody%20a%20nev%C3%BDhody%20kvantitativn%C3%AD%20a%20kvalitativn%C3%AD%20anal%C3%BDzy%20rizik%3F&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;t=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD+-+http://b2l.me/acm57z&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;n=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvalitativní analýza rizik</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/#comments</comments>
		<pubDate>Sun, 11 Jul 2010 14:54:46 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=794</guid>
		<description><![CDATA[Jak provést kvalitativní analýzu rizik, jak stanovit hodnotu aktiv, hrozeb, zranitelností a výsledného rizika.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je poskytnout čtenáři jednoduchý návod, jak provést kvalitativní analýzu rizik a doplnit informace uvedené v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“. </strong></p>
<p>Kvalitativní analýza rizik je založena na expertním odhadu jednotlivých aktiv, hrozeb a zranitelností a pro jejich vyjádření používá slovního nebo číselného hodnocení. Umožňuje tak poměrně snadno a rychle identifikovat ta největší rizika.<span id="more-794"></span></p>
<h3>Analýza aktiv</h3>
<p>V tomto kroku bychom měli identifikovat všechna pro společnost kritická aktiva a následně stanovit jejich hodnotu. Uvědomte si, že v případě nežádoucího zpřístupnění, změny nebo zničení informací nejenže přijdete o zisk, ale budete muset i zaplatit pokutu nebo penále, protože např. nebudete schopni poskytovat své služby v souladu s SLA. Obvykle se nejprve sepíší všechna aktiva a poté se slovně ohodnotí jejich důležitost pro společnost např. jako nízká, střední, vysoká nebo kritická. Kolik stupňů používáte pro stanovení hodnoty aktiva vy a na základě čeho tuto hodnotu stanovujete?</p>
<p><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></p>
<h3>Analýza hrozeb</h3>
<p>V tomto kroku bychom měli analyzovat hrozby, kterým je společnost vystavena. U každé hrozby bychom měli stanovit pravděpodobnost jejího výskytu tzv. probability nebo likelihood. Jestliže se hrozba vyskytuje minimálně jedenkrát ročně, můžeme hovořit o tom, že pravděpodobnost výskytu hrozby je jistá. Pokud se daná hrozba prakticky nevyskytuje, můžeme hovořit o tom, že pravděpodobnost výskytu dané hroby je nízká. Kolik stupňů používáte pro stanovení pravděpodobnosti hrozby vy a na základě čeho ji stanovujete?</p>
<p><strong><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></strong></p>
<h3>Analýza zranitelností</h3>
<p>V tomto kroku bychom se měli zamyslet nad tím, jaká je míra zranitelnost daného aktiva vůči působení dané hrozby. V okamžiku, kdy stanovujeme míru zranitelnosti, již bereme v úvahu implementovaná opatření, která účinnost hrozby snižují. V případě, že víme, že žádné opatření ke snížení zranitelnosti nasazeno není, můžeme míru zranitelnosti daného aktiva označit jako kritickou. Pokud se obáváme, že opatření spíše selže, můžeme zranitelnost označit jako vysokou. Pokud doufáme, že opatření spíše neselže, můžeme zranitelnost označit jako střední. A konečně, pokud jsme přesvědčeni, že opatření nikdy neselže, můžeme zranitelnost daného aktiva označit jako nízkou. Kolik stupňů používáte pro stanovení míry zranitelnosti vy a na základě čeho ji stanovujete?</p>
<p><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></p>
<h3>Stanovení výše rizika</h3>
<p>V okamžiku, kdy známe hodnotu dopadu (A), pravděpodobnost hrozby (T) a hodnotu zranitelnosti (V), můžeme přistoupit ke stanovení rizika (R). Oproti kvantitativní analýze rizik, kde je způsob výpočtu víceméně daný a nikdo ho nezpochybňuje, tak v případě kvalitativní analýzy rizik neexistuje pouze jediná možnost, jak se dobrat výsledku. Možnost zvolit si v podstatě jakoukoliv stupnici pro stanovení hodnoty aktiv, hrozeb a zranitelností představuje sice na jednu stranu výhodu, ale na stranu druhou to komplikuje srovnávání výsledků AR provedených nejrůznějšími společnostmi.</p>
<p><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></p>
<p><strong>Poznámka</strong>: V mezinárodních standardech se dočtete, že jediná podmínka je, aby metodika výpočtu rizika byla uvedena, poskytovala porovnatelné a měřitelné výsledky a v případě, že dojde ke změně hodnoty aktiva, hrozby nebo zranitelnosti, tak aby došlo i ke změně hodnoty rizika. To vede k tomu, že kromě asi nejčastěji používaného vzorce, kde se riziko počítá jako součin jednotlivých veličin (R=A*T*V), je možné použít i vzorec, který stejné veličiny sčítá (R=A+T+V), neboť i ten splňuje výše uvedený požadavek. Že v obou případech dojdeme při použití stejných měřítek k rozdílnému výsledku, snad není nutné zdůrazňovat.</p>
<p><strong>Závěr</strong>: V praxi musíme učinit několik zcela zásadních rozhodnutí a to, jakou metodiku výpočtu použít a kolik použít stupňů pro hodnocení aktiv, hrozeb, zranitelností a výsledného rizika. Dále, pokud máme rizika prioritizovat, musíme určit, nejen kolik úrovní rizik budeme používat, ale i kde budou jednotlivé úrovně začínat a končit resp. jakých hodnot mohou jednotlivé úrovně rizik nabývat. Ale o tom si povíme někdy příště.<strong> </strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik&amp;summary=Jak%20prov%C3%A9st%20kvalitativn%C3%AD%20anal%C3%BDzu%20rizik%2C%20jak%20stanovit%20hodnotu%20aktiv%2C%20hrozeb%2C%20zranitelnost%C3%AD%20a%20v%C3%BDsledn%C3%A9ho%20rizika.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;t=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik+-+http://b2l.me/aabmek&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;n=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Cloud computing</title>
		<link>http://www.cleverandsmart.cz/cloud-computing/</link>
		<comments>http://www.cleverandsmart.cz/cloud-computing/#comments</comments>
		<pubDate>Sat, 19 Jun 2010 16:09:56 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[buzzword]]></category>
		<category><![CDATA[informační bezpečnost]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=1034</guid>
		<description><![CDATA[Je cloud computing něco, čím bychom se měli vážně zabývat nebo je to jen další buzzword? Jak je zajištěna bezpečnost a ošetřena rizika?


No related posts.]]></description>
			<content:encoded><![CDATA[<p><strong>Je cloud computing něco, čím bychom se měli vážně zabývat nebo je to jen další </strong><strong>buzzword? </strong></p>
<p>Zamysleme se nejdříve nad původem tohoto slova. Vzhledem k tomu, že se internet na nejrůznějších obrázcích znázorňuje jako mrak nebo chcete-li oblak a stále více společností nabízí své služby na internetu a přes internet jsou i jejich služby dostupné, je vznik tohoto slova celkem logický. Z pohledu uživatele je tak vše, co se nachází mimo jeho síť, oblak (cloud).<span id="more-1034"></span></p>
<p>Paralela se skutečným mrakem je též na místě. Mrak se pohybuje a mění a množství srážek se dá jen odhadnout. A stejně je to i s cloud computingem. Množství počítačů v oblaku, jejich umístění, celkový výkon a zdroje, ke kterým přes internet přistupujeme, se též mění stejně jako počasí. Kromě toho nevíme, kde se jednotlivé stroje, které poskytují dané zdroje, fyzicky nacházejí, ani jak jsou zabezpečeny. Také architektura celého řešení zůstává našim zrakům skryta. Jedná se o supercomuter, cluster nebo grid?</p>
<h3>Vznik cloud computingu</h3>
<p>Myšlenka využít výpočetní výkon a zdroje jiných počítačů je sice zajímavá, ale rozhodně není nová, jak se nás snaží mnohé firmy přesvědčit. Služba vznikla tak, že některé velké společnosti zjistily, že výpočetní kapacita jejich datového centra je nevyužita, obzvláště v noci, kdy jejich servery zahálí, zatímco na opačné straně zeměkoule, kde je den, by mohly být účelně využity a tak se rozhodly volnou výpočetní kapacitu a zdroje nabízet. Tím vznikli první poskytovatelé cloud computingu neboli CSP (Cloud Service Provider).</p>
<h3>Typy cloud computingu</h3>
<p>Podle toho, jak moc je společnost, která služeb CSP využívá, odstíněna od vlastní správy IT zdrojů, můžeme rozlišit několik typů cloud computingu.</p>
<ul>
<li><strong>SaaS </strong>– Software-as-a-Service &#8211; softwarové aplikace jsou poskytovány přes web, jako je např. <a href="http://www.google.com/a/">Google Apps</a> nebo <a href="http://www.salesforce.com/">Salesforce</a>. Bezpečnost je řešena na úrovni aplikací. Tím, že je aplikace používána spoustou uživatelů na celém světě, je lákavým cílem hackerů, a proto je obvykle i dobře zabezpečena.</li>
<li><strong>PaaS</strong> – Platform-as-a-Service -  poskytuje nástroje pro vývoj webových služeb, IDE, runtime aplikační platformu, vše pro zajištění SDLC bez nutnosti cokoliv vlastnit. Bezpečnost je řešena na úrovni middleware.</li>
<li><strong>IaaS</strong> – Infrastructure-as-a-Service -  jsou za úhradu poskytovány IT zdroje (operační paměť, procesorový čas, diskový prostor). Platí se za množství uložených dat, spotřebovaný procesorový čas. Uživatel má plnou kontrolu nad infrastrukturou.</li>
</ul>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/cloud-computing.jpg"><img class="alignnone size-medium wp-image-1048" title="cloud-computing" src="http://www.cleverandsmart.cz/wp-content/uploads/cloud-computing-400x300.jpg" alt="" width="400" height="300" /></a></div>
<h3>Bezpečnost v cloudu a rizika</h3>
<p>Pokud hovoříme o jednotlivých typech cloud computingu, máme tím především na mysli poskytované IT zdroje a služby přes internet a za úplatu. Cloud computing je úžasná věc, ale je třeba se bavit i o bezpečnosti a rizicích, která vyplývají ze samé podstaty této služby. Např. možnost dynamicky přidělovat potřebné zdroje pouhým odebíráním a přidáváním serverů v cloudu vede k tomu, že CSP může být někdo jiný, než ten, kdo skutečně spravuje dané fyzické servery a jejich zdroje, které jsou v rámci cloudu využívány. Zamysleme se proto nad tím, jak je v cloudu zajištěna <a href="http://www.cleverandsmart.cz/dostupnost/">dostupnost</a>, <a href="http://www.cleverandsmart.cz/duvernost/">důvěrnost</a> a <a href="http://www.cleverandsmart.cz/integrita/">integrita</a>.</p>
<h3>Dostupnost</h3>
<p>Dostupnost služby je pro business obvykle kritická. CSP však dostupnost služby nemůže dost dobře garantovat, protože závislost na internetové konektivitě a politické a ekonomické situaci v nejrůznějších zemích na světě je značná. Připomeňme DDoS útok na cloud botnetem Bredolab, který zahltil více než 700 000 uživatelů Facebooku nebo DDoS útoky vedené proti Estonsku a Gruzii. Kromě toho může dojít k problémům přímo u CSP. Uvědomte si, jak tato služba vznikla &#8211; domácnosti a společnosti daly dobrovolně část své výpočetní kapacity k dispozici ostatním. V okamžiku, kdy porostou vaše požadavky, nemusí je být schopen CSP uspokojit, protože nebude disponovat potřebnými zdroji. Někdy zase můžete zjistit, že kvůli rychlé odezvě je žádoucí, aby byl cloud relativně blízko k uživatelům. Také dost často zmiňovaná podpora 24/7 je v podstatě nutnost, aby vůbec tahle služba mohla fungovat a byla dostupná přes internet prakticky z celého světa a z různých časových pásem.</p>
<h3>Důvěrnost</h3>
<p>Kde jsou vlastně uložena vaše data, jak je k nim řízen přístup, nemůže se k nim dostat jiný zákazník, který služeb stejného CSP využívá? Kolik zaměstnanců CSP má k datům přístup? Jak je na tom CSP s fyzickou, logickou a administrativní bezpečností? Jak jsou virtuální stroje, na kterých celé řešení běží bezpečné? Jak jsou data na cloud přenášena? Řešením je sdílet data jen nezbytně nutná, šifrovat je a nasadit DRM. Ale co se s daty stane v okamžiku, kdy se rozhodnete ukončit smlouvu? Budou data v cloudu opravdu smazána? To znamená, budou smazána z disku a prostor označený jako volné místo bude přepsán náhodnými daty nebo bude jen zrušen link do úložiště a smazán účet?</p>
<h3>Integrita</h3>
<p>Data v cloudu nebo i aplikace mohou být pozměněny neoprávněnou osobou. Mohli bychom si zde položit stejné otázky jako v předchozích bodech a stejně obtížně bychom na ně hledali odpověď, protože u CSP je obecně omezená možnost provádět kontrolu a audit. A navíc neexistuje ani žádná norma pro cloud computing. To se však snaží změnit <a title="Odkaz na stránky Cloud Security Alliance" href="http://www.cloudsecurityalliance.org/">Cloud Security Alliance</a> (CSA), která na vytvoření bezpečnostních norem pro cloud computing pracuje. Je otázka, jak budou tyto normy v praxi dodržovány a kontrolovány.</p>
<p>Když se však nad jednotlivými riziky zamyslíme, musíme si položit otázku, zda se nejedná o stejná rizika, jako když společnost svěří správu svého IS jiné společnosti (outsourcing) a své výpočetní středisko přesune do jiné země, kde je to pro ni ekonomicky výhodnější (offshoring). V podstatě ano, byť určité rozdíly zde jsou. Společnost, která se rozhodne využít služeb CSP, nemá obvykle dostatek finančních prostředků a schopností, aby mohla cestovat přes půlku světa a provést audit CSP a dohodnout specifické podmínky, za kterých jí bude služba poskytována a musí vzít za vděk obecnými podmínkami, které pro ni nemusí být výhodné. Velká společnost si to však může dovolit a uzavřít odpovídající SLA.</p>
<h3>Je cloud computing výhodný?</h3>
<p>Společnost, která se rozhodne využít služeb CSP, nemusí vlastnit prakticky žádný HW a SW, neboť ten jí poskytne právě CSP. Nemusí zaměstnávat početné IT týmy, které by se staraly o správu infrastruktury. Tomu potom společnost platí za využité služby a zdroje (typicky v desítkách centů za uložený gigabajt dat, hodinu práce CPU či za použití aplikací). Ve své podstatě se nejedná o nic jiného, než o klasický outsourcing a offshoring. Vzhledem k tomu, že společnost nemusí investovat své finanční prostředky do budování vlastního výpočetního střediska a pořizování drahého HW a SW vybavení, může tímto způsobem výrazně snížit své náklady. Další úspora spočívá v tom, že platí pouze za využité služby a zdroje. To, že platí pouze za zdroje skutečně spotřebované, je podstatné, protože její požadavky na zdroje se budou v průběhu roku měnit. Zde je nutné zdůraznit, že tradiční přístup neumožňuje společnosti řešit tuto situaci jinak, než že si pořídí dostatečně výkonný server, který je v době mimo špičku nevyužit. Ale i společnosti, které na trhu již nějakou dobu fungují a často mají svůj (většinou proprietární) SW, mohou zvážit, zda se jim některý z typů cloud computingu nevyplatí. Pokud budeme chtít posoudit, zda je některý z typů cloud computingu pro nás výhodný či nikoliv, měli bychom se zaměřit na <a href="http://www.cleverandsmart.cz/bezpecnost-naklady-pouzitelnost/">zhodnocení bezpečnosti, nákladů a použitelnosti</a> u jednotlivých CSP. </p>
<h3>Bezpečnost</h3>
<p>Posouzení, jak je zajištěna důvěrnost, integrita a dostupnost u jednotlivých CSP, může být v praxi obtížné a dost často se budeme muset spokojit s čestným prohlášením jednotlivých CSP, protože možnost ověření těchto tvrzení je značně komplikované.</p>
<h3>Náklady</h3>
<p>Platí se čistě za spotřebovaný čas a zdroje, což je většinou výhoda. Je otázka, zda se služba od určitého objemu dat a požadavků na zdroje neprodraží nebo zda nenarazíme na nějaký limit, který bychom v případě, že bychom měli vlastní řešení, nemuseli řešit. Řešení je samozřejmě vysoce škálovatelné, ale CSP nemusí být schopen nebo ochoten včas reagovat na vaše požadavky.</p>
<h3>Použitelnost</h3>
<p>Služby cloudu jsou dostupnost v podstatě odkudkoliv a business tak může být snadno přesunut do jakékoliv destinace na světě, ovšem je otázka, zda by byl stejně snadný i přechod k jinému CSP. Obávám se, že nikoliv, neboť i zde může vzniknout situace označovaná jako vendor lock-in.</p>
<p>Poznámka: K napsání tohoto příspěvku mě inspirovala přednáška Dr. Eugene Schultz a Dr. Joss Wright o bezpečnosti cloud computigu, kteří vystoupili na 11. ročníku mezinárodní konference Information Security Summit, která se konala ve dnech 26. &#8211; 27. 05. 2010 na Novoměstské radnici v Praze. Dr. Eugene Schultz předpokládá, že poroste počet incidentů v cloudu a zákazníci budou požadovat vyšší bezpečnost a firmy se jí budou snažit nabízet. Cena poskytovaných služeb cloud computingu se bude snižovat. Servery však nebudou vzhledem k četným útokům vždy dostupné a firmy budou přehodnocovat, zda nižší náklady stojí za to riziko a budou se vytvářet regionální cloudy. Dr. Joss Wright je v otázce dalšího vývoje prosazování cloud computingu mírně optimističtější, byť též upozorňuje na mnohá rizika spojená především s právní otázkou zajištění soukromí a ochrany osobních údajů, které však domácí uživatele většinou netrápí a řešení tohoto problému vidí mimo jiné v nasazení homomorfního šifrování.</p>
<p><strong>A kacířská myšlenka na závěr. Není nakonec ten cloud comupting mnohdy zabezpečen lépe, než datová centra mnoha různých firem, které si jen namlouvají, že mají ochranu svých systémů a dat pod kontrolou?</strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/cloud-computing/&amp;title=Cloud+computing&amp;summary=Je%20cloud%20computing%20n%C4%9Bco%2C%20%C4%8D%C3%ADm%20bychom%20se%20m%C4%9Bli%20v%C3%A1%C5%BEn%C4%9B%20zab%C3%BDvat%20nebo%20je%20to%20jen%20dal%C5%A1%C3%AD%20buzzword%3F%20Jak%20je%20zaji%C5%A1t%C4%9Bna%20bezpe%C4%8Dnost%20a%20o%C5%A1et%C5%99ena%20rizika%3F&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/cloud-computing/&amp;t=Cloud+computing" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Cloud+computing+-+http://b2l.me/4yfgv&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/cloud-computing/&amp;title=Cloud+computing" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/cloud-computing/&amp;title=Cloud+computing" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/cloud-computing/&amp;n=Cloud+computing&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/cloud-computing/&amp;title=Cloud+computing" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>No related posts.</p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/cloud-computing/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Řízení rizik: Jemný úvod do řízení rizik</title>
		<link>http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/</link>
		<comments>http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/#comments</comments>
		<pubDate>Sun, 13 Jun 2010 20:23:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=801</guid>
		<description><![CDATA[Řízení rizik je komplexní proces, který se skládá z několika na sebe navazujících fází: stanovení kontextu, analýza rizik, vyhodnocení rizik a zvládání rizik.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/zvladani-rizik/' rel='bookmark' title='Permanent Link: Zvládání rizik: Jemný úvod do zvládání rizik'>Zvládání rizik: Jemný úvod do zvládání rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/' rel='bookmark' title='Permanent Link: Řízení informačních rizik v praxi'>Řízení informačních rizik v praxi</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je stručně charakterizovat jednotlivé fáze procesu řízení rizik, které jsou detailně popsány v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</strong></p>
<p>Řízení rizik (risk management) je komplexní proces skládající se z několika fází, které na sebe navazují a vytvářejí jakousi smyčku viz obrázek. Cílem řízení rizik je identifikace a kvantifikace rizik, kterým musí společnost čelit a především rozhodnutí o vhodném způsobu zvládání těchto rizik. Všimněte si, že píši o zvládání rizik, nikoliv o jejich snížení na přijatelnou úroveň, jak se dost často uvádí. Je tomu tak proto, že snížení rizika je jen jednou z několika nejčastěji používaných metod.<span id="more-801"></span></p>
<h3>Stanovení kontextu (establishing the context)</h3>
<p>Cílem této fáze je vymezení oblasti, ve které budou rizika řízena, popsání samotného procesu řízení rizik, vydefinování rolí a určení osob odpovědných za jednotlivé činnosti v rámci tohoto procesu, výběr metodiky, která bude použita pro analýzu rizik, stanovení referenční úrovně, kritérií a způsobu hodnocení a zvládání rizik.</p>
<h3><a title="Odkaz na příspěvky týkající se analýzy rizik" href="http://www.cleverandsmart.cz/tag/analyza-rizik/">Analýza rizik (risk analysis</a><a title="Odkaz na příspěvky týkající se analýzy rizik" href="http://www.cleverandsmart.cz/tag/analyza-rizik/">)</a></h3>
<p>V této fázi by měla být odpovědnými pracovníky určenými v předchozí fázi provedena analýza rizik, která obvykle zahrnuje identifikaci a kvantifikaci aktiv, hrozeb a zranitelností a stanovení výše rizika nebo škody v souladu se schválenou metodikou.</p>
<h3><a title="Odkaz na příspěvky týkající se vyhodnocení rizik" href="http://www.cleverandsmart.cz/tag/vyhodnoceni-rizik/">Vyhodnocení rizik (risk evaluation</a><a title="Odkaz na příspěvky týkající se vyhodnocení rizik" href="http://www.cleverandsmart.cz/tag/vyhodnoceni-rizik/">)</a></h3>
<p>V okamžiku, kdy máme k dispozici výsledky analýzy rizik, měli bychom se pokusit o prioritizaci rizik, neboť je zřejmé, že ne všem rizikům může být věnována stejná pozornost. Dále bychom měli vybrat vhodná opatření vedoucí ke snížení rizika a provést tzv. cost/benefit analýzu.</p>
<h3><a title="Odkaz na příspěvek o Zvládání rizik" href="http://www.cleverandsmart.cz/zvladani-rizik/">Zvládání rizik (risk treatment)</a></h3>
<p>V poslední fázi, když už známe výši rizika nebo škody a též náklady na jednotlivá opatření a odpovědné osoby byly s riziky prokazatelně seznámeny, mělo by dojít k rozhodnutí o vhodném způsobu zvládání rizik, kterými jsou retence, redukce, transfer, pojištění, sdílení a vyhnutí se riziku.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/risk-management.jpg"><img src="http://www.cleverandsmart.cz/wp-content/uploads/risk-management-400x300.jpg" alt="řízení rizik" width="400" height="300" /></a></div>
<p>Poznámka: Výše uvedené rozdělení a náplň jednotlivých fází procesu řízení rizik není jediné možné. Např. v AS/NZS 4360 je posloupnost jednotlivých fází následující: stanovení kontextu, identifikace rizik, analýza rizik, vyhodnocení rizik a zvládání rizik. Fáze identifikace, analýzy a vyhodnocení rizik se zde nazývá hodnocení rizik (risk assessment).</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;title=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik&amp;summary=%C5%98%C3%ADzen%C3%AD%20rizik%20je%20komplexn%C3%AD%20proces%2C%20kter%C3%BD%20se%20skl%C3%A1d%C3%A1%20z%20n%C4%9Bkolika%20na%20sebe%20navazuj%C3%ADc%C3%ADch%20f%C3%A1z%C3%AD%3A%20stanoven%C3%AD%20kontextu%2C%20anal%C3%BDza%20rizik%2C%20vyhodnocen%C3%AD%20rizik%20a%20zvl%C3%A1d%C3%A1n%C3%AD%20rizik.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;t=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik+-+http://b2l.me/3g3kb&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;title=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;title=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;n=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/&amp;title=%C5%98%C3%ADzen%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+%C5%99%C3%ADzen%C3%AD+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/zvladani-rizik/' rel='bookmark' title='Permanent Link: Zvládání rizik: Jemný úvod do zvládání rizik'>Zvládání rizik: Jemný úvod do zvládání rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/' rel='bookmark' title='Permanent Link: Řízení informačních rizik v praxi'>Řízení informačních rizik v praxi</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: Jemný úvod do analýzy rizik</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/#comments</comments>
		<pubDate>Thu, 20 May 2010 17:03:53 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza aktiv]]></category>
		<category><![CDATA[analýza hrozeb]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[analýza zranitelností]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=799</guid>
		<description><![CDATA[Jemný úvod do analýzy rizik, která se skládá z identifikace a kvantifikace aktiv, hrozeb, zranitelností a stanovení výše rizika.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Permanent Link: Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je vysvětlit základní pojmy a stručně charakterizovat jednotlivé fáze analýzy rizik.</strong></p>
<p>Analýza rizik by měla přinést odpověď na otázku, působení jakých hrozeb je společnost vystavena, jak moc jsou její aktiva vůči těmto hrozbám zranitelná, jak vysoká je pravděpodobnost, že hrozba zneužije určitou zranitelnost a jaký dopad by to na společnost mohlo mít. V analýze rizik se používají následující pojmy:<span id="more-799"></span></p>
<ul type="square">
<li><strong>aktivum</strong> (asset) – vše co má pro společnost nějakou hodnotu a mělo by být odpovídajícím způsobem chráněno,</li>
<li><strong>hrozba</strong> (threat) – jakákoliv událost, která může způsobit narušení důvěrnosti, integrity a dostupnosti aktiva</li>
<li><strong>zranitelnost</strong> (vulnerability) – vlastnost aktiva nebo slabina na úrovni fyzické, logické nebo administrativní bezpečnosti, která může být zneužita hrozbou.</li>
<li><strong>riziko</strong> – pravděpodobnost, že hrozba zneužije zranitelnost a způsobí narušení důvěrnosti, integrity nebo dostupnosti.</li>
<li><strong>opatření</strong> (countermeasure) – opatření na úrovni fyzické logické nebo administrativní bezpečnosti, které snižuje zranitelnost a chrání aktivum před danou hrozbou.</li>
</ul>
<p>Kromě toho se můžeme ještě setkat s následujícími pojmy, které již nejsou tak časté, nicméně je vhodné o nich vědět: </p>
<ul type="square">
<li><strong>ohrožení</strong> (exposure) – skutečnost, že existuje zranitelnost, která může být zneužita hrozbou</li>
<li><strong>narušení</strong> (breach) – situace, kdy došlo k narušení důvěrnosti, integrity nebo dostupnosti v důsledku překonání bezpečnostních opatření.</li>
</ul>
<p>Na tomto místě bych chtěl tak upozornit na skutečnost, že dost často dochází ke ztotožnění pojmu riziko a hrozba. Je třeba si však uvědomit, že hrozba může být zdrojem pro jedno nebo více rizik a že hrozba sama o sobě riziko nepředstavuje. Hrozby pouze zneužívají zranitelnosti vedoucí k ohrožení, což je riziko, které lze snížit prostřednictvím opatření chránící aktiva před působením těchto hrozeb. Tuto skutečnost nejlépe ilustruje následující obrázek.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/analyza-rizik.gif"><img title="Analýza rizik" src="http://www.cleverandsmart.cz/wp-content/uploads/analyza-rizik-400x300.gif" alt="Analýza rizik" width="400" height="300" /></a></div>
<p>Pokud jde o vlastní přístup k provedení analýzy, tak např. ISO/IEC 13335 uvádí čtyři různé přístupy: </p>
<ul type="square">
<li>Základní přístup – žádná analýza rizik se neprovádí, pouze je vybrána a implementována základní sada opatření z nějakého katalogu.</li>
<li>Neformální přístup – jedná se o pragmatický přístup k analýze rizik, kdy se provádí rychlá, orientační analýza rizik založená na zkušenostech expertů a vyhodnocení možných scénářů.</li>
<li>Formální přístup – jedná se o detailní analýzu rizik, kdy se provádí hodnocení aktiv, hrozeb a zranitelností nejčastěji za použití matematického aparátu.</li>
<li>Kombinovaný přístup – na základě provedené orientační analýzy rizik, kdy byla pro organizaci identifikována kritická aktiva nebo procesy, se provede detailní analýza rizik.</li>
</ul>
<p>Od určité velikosti a komplexnosti informačního systému, který je předmětem analýzy, je vhodné analýzu rizik pojmout jako projekt. Vlastní analýza rizik se skládá z několika fází: identifikace a kvantifikace aktiv, hrozeb, zranitelností a stanovení výsledného rizika. Z pohledu projektového řízení by se daly tyto fáze označit jako milníky. Samotná analýza rizik může být provedena interně nebo externě. Výhody a nevýhody interně a externě prováděných analýz rizik jsou stejně jako popis jednotlivých fází projektu detailně popsány v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>]. V každém případě budeme muset v rámci každé fáze provést těchto několik kroků: </p>
<ul type="square">
<li>identifikace respondentů – určit osoby, se kterými budeme komunikovat a na které se budeme s žádostí o poskytnutí informace obracet</li>
<li>získání informací – informace budeme získávat od osob, které jsme identifikovali v předchozím kroku a to formou interview nebo dotazníků.</li>
<li>analýza informací – informace, které jsme v předchozím kroku získali, musíme analyzovat,</li>
<li>interpretace informací – výsledky analýzy musíme vhodným způsobem interpretovat, a to tak, aby byly pro respondenta srozumitelné</li>
<li>verifikace informací – odpovědi jednotlivých respondentů a závěry, ke kterým jsme dospěli, bychom si měli nechat jednotlivými respondenty schválit.</li>
<li>dokumentace informací – to jediné, co zákazníkovi po skončení projektu zbyde, je dokumentace.</li>
</ul>
<p>Nyní si stručně popíšeme jednotlivé fáze analýzy rizik. Stručně proto, že detailně jsou popsány v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>] a dále v samostatných příspěvcích na tomto webu.</p>
<h3>Analýza aktiv</h3>
<p>V rámci analýzy rizik musíme identifikovat pro společnost kritická aktiva a určit jejich hodnotu. Tento krok se někdy označuje jako inventarizace aktiv, v rámci kterého se vytváří tzv. registr aktiv. Dále musíme provést dekompozici aktiv a tam kde to bude vhodné jejich agregaci, tyto kroky jsou rovněž detailně popsány v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>].</p>
<h3>Analýza hrozeb</h3>
<p>Dalším krokem je <a href="http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/">identifikace hrozeb</a> a <a href="http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/">kvantifikace hrozeb</a>. Tato fáze se také někdy nazývá <a href="http://www.cleverandsmart.cz/tag/analyza-hrozeb/">analýza hrozeb</a> (threat analysis), při pkteré vycházíme buď ze seznamu obecných (generických) hrozeb nebo specifických hrozeb, které můžeme identifikovat např. za použití ATM (Attack Tree Model), který je též popsán v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>].</p>
<h3>Analýza zranitelností</h3>
<p>V tomto kroku musíme identifikovat a kvantifikovat všechna slabá místa na úrovni fyzické, logické a administrativní bezpečnosti. Tato fáze se někdy nazývá analýza zranitelností (vulnerability analysis/ vulnerability assessment).</p>
<h3>Stanovení výše rizika nebo škody</h3>
<p>V okamžiku, kdy známe hodnotu aktiv, pravděpodobnost hrozeb a míru zranitelnosti, může přistoupit k vyjádření rizika. Pokud jsme provedli <a href="http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/">kvantitativní analýzu rizik</a>, vyjádříme výši rizika v peněžních jednotkách a pokud byla provedena <a href="http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/">kvalitativní analýza rizik</a>, vyjádříme výši rizika ve stupních.</p>
<p><strong>Závěr</strong>: Analýza rizik nám říká, co všechno se může stát, proč se to může stát, jak se to může stát, kde se to může stát a koho se to bude týkat.</p>
<p>Zdroj: [1] <a href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Miroslav Čermák, Řízení informačních rizik v praxi</a></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik&amp;summary=Jemn%C3%BD%20%C3%BAvod%20do%20anal%C3%BDzy%20rizik%2C%20kter%C3%A1%20se%20skl%C3%A1d%C3%A1%20z%20identifikace%20a%20kvantifikace%20aktiv%2C%20hrozeb%2C%20zranitelnost%C3%AD%20a%20stanoven%C3%AD%20v%C3%BD%C5%A1e%20rizika.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;t=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik+-+File: /data/app/webapp/functions.php<br />Line: 7<br />Message: Can't connect to local MySQL server through socket '/var/run/mysqld/mysqld.sock' (11)&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;n=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Permanent Link: Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Zvládání rizik: Jemný úvod do zvládání rizik</title>
		<link>http://www.cleverandsmart.cz/zvladani-rizik/</link>
		<comments>http://www.cleverandsmart.cz/zvladani-rizik/#comments</comments>
		<pubDate>Tue, 18 May 2010 18:34:39 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=798</guid>
		<description><![CDATA[Ignorování rizika, akceptace rizika, redukce rizika, vyhnutí se riziku, monitoring rizika, transfer rizika a morální hazard.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Permanent Link: Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je stručně charakterizovat jednotlivé metody zvládání rizik a doplnit informace uvedené v knize „<a title="více informací o knize Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</strong></p>
<p>Fáze zvládání rizik (risk treatment/handling) spočívá ve volbě vhodné metody zvládání rizik. Mezi nejběžnější metody zvládání rizik patří akceptace a redukce rizika. Ač se jedná o metody nejčastější, nejsou zdaleka jediné. Pojďme se společně podívat i na ostatní metody, stručně si je charakterizovat a zamyslet se nad tím, kdy je vhodné tu či onu metodu použít. <span id="more-798"></span></p>
<h3>Ignorování rizika</h3>
<p>Jedná se vůbec o nejhorší možný případ, kdy management o riziku neví a ani se nesnaží nějakou analýzu rizik provést a skutečnost, že nějaká rizika existují nebo by mohla existovat, zcela ignoruje (risk ignorance).</p>
<h3>Akceptace rizika</h3>
<p>Nejčastější metodou zvládání rizik, která spočívá v tom, že se nic nedělá, je akceptace rizika (risk retention, acceptance, toleration). Obecně lze tuto metodu doporučit pouze v případě nízkých a zbytkových rizik. Tento přístup má své opodstatnění, je zbytečné vynakládat prostředky na implementaci opatření proti hrozbě, která se prakticky nevyskytuje a její dopad je zanedbatelný.</p>
<h3>Redukce rizika</h3>
<p>Další nejběžnější metodou zvládání rizik je redukce rizika (risk reduction, prevention, remediation, minimalization), jejím cílem je snížení rizika na přijatelnou úroveň. Tuto metodu lze doporučit pro všechna rizika, která se vyznačují vysokou pravděpodobností výskytu hrozby, bez ohledu na možný dopad.</p>
<h3>Vyhnutí se riziku</h3>
<p>K tomu způsobu zvládání rizik je vhodné se uchýlit v okamžiku, kdy riziko vyjde jako kritické a použití ostatních metod není možné. Jedinou možností tak zbývá se riziku vyhnout (risk avoidance, rejection, evade), protože akceptace nepřipadá v úvahu. Jedná se o rizika, kde je pravděpodobnost výskytu hrozby jistá a dopad zničující.</p>
<h3>Transfer rizika</h3>
<p>Jedná se o přenos odpovědnosti za zvládání rizika (risk transfer) na ekonomicky silnějšího partnera. Z dcery na matku, outsourcingovou nebo pojišťovací společnost. Obvykle se jedná o rizika s nízkou pravděpodobností výskytu hrozby, ale zato se zničujícím dopadem. Je otázka, zda by nebylo vhodnější a výstižnější nazývat tuto metodu zvládání spíše jako sdílení rizika (risk sharing).<strong></strong></p>
<h3>Monitoring rizika</h3>
<p>Rizika je vhodné monitorovat (risk monitoring) a přezkoumávat (risk review) a to nejen zbytková, za která mohou být prohlášena v podstatě jakákoliv rizika. Důvod je prostý, nikdy nevíme, zda nedošlo ke zvýšení rizika, neboť hodnota dopadu, míra hrozby a zranitelnosti se mohla změnit. Nepřetržitý monitoring (continous monitoring) je vhodný pro ta rizika, která se vyznačují vysokou pravděpodobností hrozby a velkým dopadem. Pravidelný monitoring (periodic monitoring) je vhodný pro ta rizika, která se vyznačují nízkou pravděpodobností hrozby a malým dopadem. Pravidelné přezkoumání (periodic review) je vhodné pro ta rizika, která se vyznačují nízkou pravděpodobností hrozby a velkým dopadem. Soustavné přezkoumávání (continous review) je vhodné pro ta rizika, která se vyznačují vysokou pravděpodobností hrozby a velkým dopadem.</p>
<h3>Volba vhodné metody zvládání rizika</h3>
<p>Výše jsme si uvedli několik nejčastějších metod zvládání rizik. Pokud použijeme pro hodnocení míry hrozby a hodnoty dopadu 4-bodovou stupnici, bude umístění rizika v jednom ze čtyř kvadrantů dáno pravděpodobností hrozby a hodnotou dopadu. V prvním kvadrantu nám tak vyjdou rizika, která se vyznačují nízkou pravděpodobností hrozby a malým dopadem, ve druhém kvadrantu pak rizika s vysokou pravděpodobností hrozby a malým dopadem, ve třetím rizika nízkou pravděpodobností hrozby a velkým dopadem a konečně ve čtvrtém rizika s vysokou pravděpodobností hrozby a velkým dopadem. Podle umístění rizika v příslušném kvadrantu volíme odpovídající metodu jeho zvládání. Tento přístup ke zvládání rizik je zachycen na následujícím obrázku.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/zvladani-rizik.gif"><img title="zvládání rizik" src="http://www.cleverandsmart.cz/wp-content/uploads/zvladani-rizik-400x300.gif" alt="zvládání rizik" width="400" height="300" /></a></div>
<p>To, že riziko vyjde v příslušném kvadrantu, ještě neznamená, že doporučená metoda zvládání je vždy tou nejvhodnější. Např. pro rizika, co vyjdou ve druhém kvadrantu, se jeví redukce jako nejvhodnější metoda zvládání. Ovšem jen do okamžiku než <a title="Odkaz na příspěvek o vyhodnocení opatření" href="http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/">spočítáme náklady na opatření</a> a zjistíme, že <a title="Odkaz na příspěvek o výběru vhodných opatření" href="http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/">zavedení vhodných opatření</a> by nás přišlo mnohem dráž než možná škoda a že by možná bylo lepší se riziku vyhnout.</p>
<h3>Morální hazard</h3>
<p>Zastavme se ještě na okamžik u transferu rizika, konkrétně u pojištění proti ztrátě. To se od ostatních metod zvládání rizik liší, neboť žádná opatření se neimplementují a spoléhá se na to, že případnou škodu uhradí pojišťovna. Je otázka, zda to není tak trochu morální hazard. Mohlo by se totiž lehce stát, že bezpečnosti v dané společnosti přestane být věnována odpovídající pozornost, protože vlastník bude vědět a v nepřiměřeně míře spoléhat nato, že když se něco stane, tak mu to pojišťovna zaplatí.</p>
<h3>Self insurance vs. market insurance</h3>
<p>V okamžiku, kdy by se takto začalo chovat více subjektů, hrozí riziko, že vzroste počet pojistných událostí a pojišťovna bude muset ztrátu pokrýt. Tím ji klesne a zisk a pojišťovna na vzniklou situaci nebude nejspíš reagovat jinak než zvýšením pojistného. A jestliže vzroste cena za pojištění, potom se více subjektů může rozhodnout, že si bude dávat peníze stranou na svůj účet (self insurance), aby měli na tomto rezervním fondu dost peněz v okamžiku, kdy jim vznikne škoda. Jestliže vzroste cena klasického pojištění (market insurance) potom vzroste poptávka po self insurance a naopak, pokud klesne cena za market insurance, potom klesne poptávka po self insurance. Vidíme, že self insurance je substitutem market insurance. Je ovšem otázka, zda peníze z self insurance budou v případě výskytu dané události na její pokrytí vůbec stačit, protože narozdíl od market insurance může být škoda pokryta ihned jen tehdy, pokud byla vytvořena dostatečná finanční rezerva. Self insurance bych z tohoto důvodu doporučoval spíše pro zbytková rizika a rizika, která lze očekávat spíše ve vzdálenější budoucnosti.</p>
<h3>Market insurance vs. self protection</h3>
<p>Self-insurance a market-insurance můžeme označit jako opatření, která nesnižují pravděpodobnost hrozby nebo zranitelnosti. Jinými slovy neodstraňují příčinu, ale snižují pouze následek (loss protection). Naproti tomu, pokud se rozhodneme implementovat opatření (self-protection), která snižují hrozby nebo zranitelnosti, můžeme hovořit o loss prevention přístupu, protože odstraňujeme příčiny. A tam, kde by pro nás bylo zavedení příslušných opatření příliš nákladné, může zvolit pojištění. Vidíme, že self protection se tak stává komplementem k market insurance.</p>
<h3>Self protection vs. self insurance</h3>
<p>Jestliže budeme vydávat více peněz na self protection, tj. budeme implementovat vhodná opatření vedoucí ke snížení rizika, potom celkem logicky budeme nuceni dávat měně peněz na self insurance, protože rizika snížíme na akceptovatelnou úroveň.</p>
<p>Dnes jsme zabrousili trochu do ekonomie a pohled na zvládání rizik tak dostal trochu jiný rozměr. S takto exaktním přístupem se však v praxi nejspíš nesetkáte, neboť většina manažerů má tendenci problematiku řízení informačních rizik podceňovat.</p>
<p>Poznámka: Někdy se můžeme též setkat s pojmem zmírnění rizika (risk mitigation), zde je důležité zjistit, co přesně se tím myslí, zda snížení pravděpodobnosti (probability, likelihood) nebo zmírnění následků (consequence, impact). Dalším problematickým pojmem může být přístup ke zvládání rizik označovaný jako terminate the risk, jenž spočívá v tom, že se daná činnost začne provádět jinak a tím dojde k odstranění rizika (removing the risk).</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/zvladani-rizik/&amp;title=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik&amp;summary=Ignorov%C3%A1n%C3%AD%20rizika%2C%20akceptace%20rizika%2C%20redukce%20rizika%2C%20vyhnut%C3%AD%20se%20riziku%2C%20monitoring%20rizika%2C%20transfer%20rizika%20a%20mor%C3%A1ln%C3%AD%20hazard.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/zvladani-rizik/&amp;t=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik+-+http://b2l.me/va53s&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/zvladani-rizik/&amp;title=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/zvladani-rizik/&amp;title=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/zvladani-rizik/&amp;n=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/zvladani-rizik/&amp;title=Zvl%C3%A1d%C3%A1n%C3%AD+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+zvl%C3%A1d%C3%A1n%C3%AD+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Permanent Link: Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/zvladani-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vyhodnocení rizik: kvantifikace opatření</title>
		<link>http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/</link>
		<comments>http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/#comments</comments>
		<pubDate>Sun, 09 May 2010 18:58:31 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[bezpečnostní opatření]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>
		<category><![CDATA[vyhodnocení rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=797</guid>
		<description><![CDATA[Jakým způsobem provést vyhodnocení jednotlivých opatření a zvolit to nejefektivnější. Jak spočítat náklady na opatření a hodnotu opatření.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/' rel='bookmark' title='Permanent Link: Vyhodnocení rizik: identifikace opatření'>Vyhodnocení rizik: identifikace opatření</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantifikace hrozeb'>Analýza rizik: kvantifikace hrozeb</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>V tomto příspěvku se dozvíte, jakým způsobem provést vyhodnocení jednotlivých opatření a zvolit to nejefektivnější.</strong></p>
<p>V okamžiku, kdy jsme provedli analýzu rizik a známe již celkovou škodu, kterou by mohly jednotlivé hrozby způsobit, měli bychom se zamyslet nad volbou vhodných opatření. Rozhodnutí, zda bude dané opatření vůbec implementováno, by měla předcházet tzv. cost/benefit<strong> </strong>analýza. V rámci této analýzy bychom měli posoudit, jaká je hodnota aktiva a jaké jsou náklady na jeho ochranu. Pro výpočet hodnoty lze použít následující vzorec:<span id="more-797"></span></p>
<p style="text-align: center;"><strong>VOS = ALE1 – ALE2 – ACS</strong></p>
<p>VOS (Value Of the Safeguard) představuje hodnotu opatření<br />ALE1 je roční ztráta před implementací opatření<br />ALE2 je roční ztráta po implementaci opatření<br />ACS (Annual Cost of the Safeguard) jsou roční náklady na opatření</p>
<p>Netřeba snad dodávat, že čím vyšší nám vyjde VOS, tím efektivnější dané opatření je a naopak čím více se VOS blíží k nule, tím méně se opatření jeví jako efektivní. A konečně, pokud VOS dosáhne záporné hodnoty, nemá smysl o jeho nasazení vůbec uvažovat. Tímto způsobem můžeme zároveň velice snadno porovnat jednotlivá opatření mezi sebou. V praxi však budeme muset pro jednotlivá opatření spočítat náklady ne na jeden rok, ale spíše na několik let. V podstatě se bude jednat o výpočet TCO. Dále je třeba vzít v úvahu, že některá opatření, ač mají horší VOS, mohou snižovat více hrozeb nebo zranitelností a tak ač na první pohled mohou vypadat jako méně efektivní, nemusí tomu tak být. Do výpočtu celkových nákladů na opatření by měly být zahrnuty náklady na:</p>
<ul type="square">
<li>pořízení,</li>
<li>implementaci,</li>
<li>údržbu,</li>
<li>podporu.</li>
</ul>
<p>O těchto výše uvedených kritériích může hovořit jako o hard, ovšem kromě nich tu máme i další kritéria, která bychom mohli označit jako soft: </p>
<ul type="square">
<li>účinnost,</li>
<li>spolehlivost,</li>
<li>zranitelnost samotného opatření,</li>
<li>snadná správa,</li>
<li>integrace s ostatními opatřeními,</li>
<li>nezávislost na platformě,</li>
<li>životnost,</li>
<li>možnost upgradu.</li>
</ul>
<p>Závěr: Vždy by mělo platit jednoduché pravidlo a to, že náklady na opatření by neměly být vyšší než možná ztráta. Vzhledem k tomu, že hodnota dopadu a míra hrozby a zranitelnosti se může v čase měnit, měla by se vždy implementovat základní sada opatření. Nemělo by se říci, hrozba, zranitelnost a dopad je nízký, tak žádné opatření nasazeno být nemusí.</p>
<p>Poznámka: Pokud jste provedli kvalitativní analýzu rizik, tak není možné výše uvedený vzorec pro vyhodnocení účinnosti opatření použít, protože hodnotu opatření neznáte, ale pouze ji odhadujete a můžete se tak pouze ptát, jak moc dané opatření vlastně snižuje riziko. Nejčastěji používaný vzorec pro výpočet rizika R=AxTxV upravíme na RR=AxTxV/C, kde RR je zbytkové riziko (residual risk) a C je opatření (countermeasure). Pokud výsledné riziko po implementaci opatření není akceptovatelné, měli bychom se zamyslet nad dodatečnými opatřeními, v opačném případě ho můžeme prohlásit za zbytkové.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD&amp;summary=Jak%C3%BDm%20zp%C5%AFsobem%20prov%C3%A9st%20vyhodnocen%C3%AD%20jednotliv%C3%BDch%20opat%C5%99en%C3%AD%20a%20zvolit%20to%20nejefektivn%C4%9Bj%C5%A1%C3%AD.%20Jak%20spo%C4%8D%C3%ADtat%20n%C3%A1klady%20na%20opat%C5%99en%C3%AD%20a%20hodnotu%20opat%C5%99en%C3%AD.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/&amp;t=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD+-+http://b2l.me/tmqpm&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/&amp;n=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+kvantifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/' rel='bookmark' title='Permanent Link: Vyhodnocení rizik: identifikace opatření'>Vyhodnocení rizik: identifikace opatření</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantifikace hrozeb'>Analýza rizik: kvantifikace hrozeb</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Vyhodnocení rizik: identifikace opatření</title>
		<link>http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/</link>
		<comments>http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/#comments</comments>
		<pubDate>Sun, 18 Apr 2010 07:01:31 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[bezpečnostní opatření]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>
		<category><![CDATA[vyhodnocení rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=796</guid>
		<description><![CDATA[Opatření, někdy též protiopatření, security measures, countermeasures, safeguards nebo controls. Ať už je ale použit jakýkoliv termín, vždy se jedná o opatření, jehož cílem je snížit riziko na akceptovatelnou úroveň a ochránit tak cenná aktiva.Vždy bychom měli implementovat minimálně základní sadu opatření a prosazovat tzv. security-in-depth přístup.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/' rel='bookmark' title='Permanent Link: Vyhodnocení rizik: kvantifikace opatření'>Vyhodnocení rizik: kvantifikace opatření</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je popsat jednotlivé typy bezpečnostních opatření a doplnit tak informace uvedené v knize „<a title="Odkaz na knihu „Řízení informačních rizik v praxi&quot;" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</strong></p>
<p>Pro termín opatření, někdy též protiopatření, se v informační bezpečnosti používají více či méně zaměnitelná synonyma security measures, countermeasures, safeguards nebo controls. Ať už je ale použit jakýkoliv termín, vždy se jedná o opatření, jehož cílem je snížit riziko na akceptovatelnou úroveň a ochránit tak cenná aktiva. Podle způsobu implementace můžeme opatření rozdělit na:<span id="more-796"></span></p>
<ul type="square">
<li><strong>fyzická</strong> (physical) – kontrola pohybu osob ve střežených prostorách a zabránění průniku neautorizovaných osob do těchto prostor,</li>
<li><strong>logická</strong> (logical/technical) – řízení a vyhodnocování přístupu k informačním zdrojům prostřednictvím identifikace, autentizace, autorizace a odpovědnosti uživatele, bezpečné nastavení HW a SW komponent,</li>
<li><strong>administrativní</strong> (administrative) – politiky, standardy, procedury a směrnice, které definují určitá závazná pravidla a postupy. Dále sem patří aktivity jako řízení rizik a školení v oblasti bezpečnosti.</li>
</ul>
<p>Pokud má být ochrana informačních aktiv skutečně účinná, měla by být nasazena opatření na úrovni fyzické, logické i administrativní bezpečnosti. Jedině tak je možné cenná informační aktiva spolehlivě ochránit. Důvod je prostý, pokud jedno opatření selže, předpokládáme, že alespoň další opatření v řadě budou účinná. Takovýto přístup k ochraně aktiv se označuje jako „<strong>Defense in depth</strong>“ nebo „<strong>layered security</strong>“ a je zachycen na následujícím obrázku.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/layered-security.jpg"><img class="alignnone size-medium wp-image-804" title="layered-security" src="http://www.cleverandsmart.cz/wp-content/uploads/layered-security-400x300.jpg" alt="" width="400" height="300" /></a></div>
<p>Logická opatření lze dále dělit na:</p>
<ul type="square">
<li><strong>systémová</strong> (system) – specifické nastavení na úrovni operačního systému</li>
<li><strong>aplikační</strong> (application) – specifické nastavení na úrovni aplikace</li>
<li><strong>databázová</strong> (database) – specifické nastavení na úrovni databáze</li>
<li><strong>komunikační</strong> (communication) – specifické nastavení aktivních síťových prvků</li>
<li><strong>kryptografická</strong> (cryptography) – správná implementace symetrické a symetrické kryptografie</li>
</ul>
<p>Další velice často používaný způsob dělení opatření je na:</p>
<ul type="square">
<li><strong>preventivní</strong> (preventive) – měly by útočníkovi zabránit v realizaci jeho úmyslu a tím předcházet nežádoucím aktivitám</li>
<li><strong>detektivní</strong> (detective) – slouží k odhalení nežádoucí aktivity např. analýzou záznamů z kamer a logů,</li>
<li><strong>nápravná</strong> (corrective) – jejich cílem je zabránit opakování dané události např. změnou stávajícího procesu.</li>
</ul>
<p>Toto běžně používané schéma lze rozšířit o další typy opatření:</p>
<ul type="square">
<li><strong>odstrašující</strong> (deterrent) – tato opatření by měla být viditelná, aby útočníka odradila od nežádoucího jednání,</li>
<li><strong>zdržující</strong> (delay) – měla by postup útočníka co nejvíce zpomalit, aby mohla být jeho aktivita detekována,</li>
<li><strong>reaktivní</strong> (reactive) &#8211; poté co je nežádoucí aktivita odhalena, je nutné na ni nějak reagovat, reakce může být ofenzivní nebo defenzivní,</li>
<li><strong>obnova </strong>(recovery) -<strong> </strong>slouží k obnově funkčnosti systému.</li>
</ul>
<p>Kombinací výše uvedených opatření získáme zajímavou sadu opatření. Je zřejmé, že některá opatření mohu plnit více cílů. Např. mříže nejenže slouží jako preventivní opatření, neboť není možné se do objektu, jejichž okna jsou jimi vybavena snadno dostat, ale zároveň i jako odstrašující, protože útočníka odrazují od útoku nebo jeho postup alespoň zpomalí.</p>
<p>Kromě výše uvedených opatření se někdy hovoří též o opatřeních, která lze označit jako:</p>
<ul type="square">
<li><strong>kompenzační</strong> (compensation) – mohou nahradit některé běžně nasazované opatření, které však v daném případě z nejrůznějších důvodů nasadit nelze.</li>
<li><strong>direktivní</strong> (directive) – funkčnost jednotlivých opatření musí někdo kontrolovat a musí existovat i postup jak tuto kontrolu provádět.</li>
</ul>
<p>Reaktivní opatření se někdy označují také jako represivní (repressive) např. v ITIL. Ten dále jako typ opatření uvádí opatření redukující (reductive), které by měly minimalizovat škody např. tím, že se provádí zálohování, testují se DRP, v rámci SDLC se provádí testování, apod. Z tohoto pohledu by se dalo na reduktivní opatření nahlížet jako na preventivní. Pokud jde o nápravná opatření, tak ta mají mezi ostatními opatřeními specifické postavení podobně jako kompenzační nebo direktivní, a proto bych je vyčlenil zvlášť.</p>
<p>Závěr: Vždy bychom měli implementovat minimálně základní sadu opatření a prosazovat tzv. security-in-depth přístup, který spočívá v zavedení preventivních, odstrašujících, zdržujících, detektivních, reaktivních a obnovujících opatření na úrovni fyzické, logické a administrativní bezpečnosti.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD&amp;summary=Opat%C5%99en%C3%AD%2C%20n%C4%9Bkdy%20t%C3%A9%C5%BE%20protiopat%C5%99en%C3%AD%2C%20security%20measures%2C%20countermeasures%2C%20safeguards%20nebo%20controls.%20A%C5%A5%20u%C5%BE%20je%20ale%20pou%C5%BEit%20jak%C3%BDkoliv%20term%C3%ADn%2C%20v%C5%BEdy%20se%20jedn%C3%A1%20o%20opat%C5%99en%C3%AD%2C%20jeho%C5%BE%20c%C3%ADlem%20je%20sn%C3%AD%C5%BEit%20riziko%20na%20akceptovatelnou%20%C3%BArove%C5%88%20a%20ochr%C3%A1nit%20tak%20cenn%C3%A1%20aktiva.V%C5%BEdy%20bychom%20m%C4%9Bli%20implementovat%20minim%C3%A1ln%C4%9B%20z%C3%A1kladn%C3%AD%20sadu%20opat%C5%99en%C3%AD%20a%20prosazovat%20tzv.%20security-in-depth%20p%C5%99%C3%ADstup.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/&amp;t=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD+-+http://b2l.me/s6gpy&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/&amp;n=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/&amp;title=Vyhodnocen%C3%AD+rizik%3A+identifikace+opat%C5%99en%C3%AD" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/vyhodnoceni-rizik-kvantifikace-opatreni/' rel='bookmark' title='Permanent Link: Vyhodnocení rizik: kvantifikace opatření'>Vyhodnocení rizik: kvantifikace opatření</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvantitativní analýza rizik</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 15:57:11 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=776</guid>
		<description><![CDATA[Jak provést kvantitativní analýzu rizik, tj. stanovit hodnotu aktiva, pravděpodobnost výskytu hrozby, míru zranitelnosti a spočítat celkovou ztrátu.


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je poskytnout čtenáři jednoduchý návod jak provést kvantitativní analýzu rizik a doplnit informace uvedené v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“. </strong></p>
<p>Kvantitativní analýza rizik je založena na vyjádření hodnoty aktiva a dopadu v peněžních jednotkách. Analýza rizik probíhá v několika krocích, ve kterých se snažíme o identifikaci a kvantifikaci aktiv, hrozeb, zranitelností a stanovení celkové výše škody. Jednotlivé kroky nebo chcete-li fáze analýzy rizik, si dále stručně popíšeme.<span id="more-776"></span></p>
<h3>Identifikace a kvantifikace aktiv</h3>
<p>V této fázi bychom měli identifikovat všechna pro společnost kritická aktiva a následně provést jejich kvantifikaci neboli stanovit jejich hodnotu tzv. AV (Asset Value) v peněžních jednotkách. Pro správné stanovení této hodnoty si musíme položit minimálně následující otázky:</p>
<ul type="square">
<li>Jak se dané aktivum podílí na výnosech, resp. kolik zisku nám generuje?</li>
<li>Kolik by stálo opětovné pořízení aktiva a zprovoznění?</li>
<li>Jakou bychom zaplatili pokutu v případě porušení důvěrnosti, integrity a dostupnosti?</li>
</ul>
<p>Uvědomte si, že v případě nežádoucího zpřístupnění, změny nebo zničení informací nejenže přijdete o zisk, ale často budete muset zaplatit i pokutu nebo penále, protože např. nebudete schopni poskytovat své služby v souladu s SLA.</p>
<h3>Identifikace a kvantifikace hrozeb</h3>
<p>V této fázi bychom měli identifikovat a kvantifikovat hrozby, kterým je společnost vystavena. U každé hrozby bychom měli stanovit pravděpodobnost jejího výskytu během roku tzv. ARO (Annualized Rate of Occurence). Jestliže se hrozba vyskytuje 1x za rok, je hodnota ARO rovna 1, v případě výskytu této hrozby 1x za deset let je hodnota ARO rovna 0,1.</p>
<h3>Identifikace a kvantifikace zranitelností</h3>
<p>V této fázi bychom se měli u každé dvojice hrozba – aktivum zamyslet nad tím, jakou škodu by mohla hrozba způsobit. Tato ztráta se nejčastěji uvádí v procentech a označuje se zkratkou EF (Exposure Factor). Pro její určení si musíme položit podobné otázky jako v případě stanovení hodnoty aktiva, konkrétně:</p>
<ul type="square">
<li>O kolik se sníží výnosy resp. zisk v případě narušení důvěrnosti, integrity a dostupnosti?</li>
<li>Jaké jsou náklady na zotavení se z dané hrozby a obnovu normální funkčnosti?</li>
<li>Jakou bychom zaplatili pokutu v případě porušení důvěrnosti, integrity a dostupnosti?</li>
</ul>
<p>V okamžiku, kdy hledáme odpověď na tyto otázky, bereme v úvahu implementovaná opatření, která účinnost hrozby snižují a proto i velikost ztráty bývá zpravidla nižší než celková hodnota aktiva, kterou jsme stanovili v prvním kroku. Vzhledem k tomu, že bereme v úvahu již implementovaná opatření, mohli bychom hovořit o tom, že v podstatě určujeme zranitelnost aktiva. Toto se však nejspíš nikde nedočtete.</p>
<h3>Stanovení celkové výše škody</h3>
<p>V okamžiku, kdy jsme stanovili hodnotu aktiva (AV), pravděpodobnost hrozby (ARO) a hodnotu zranitelnosti (EF), můžeme přistoupit ke stanovení výše celkové škody tzv. ALE (Annualized Loss Expectancy), kterou získáme součinem těchto hodnot: ALE=AV*EF*ARO.</p>
<p>Poznámka: Někdy se můžeme setkat i se vzorcem: ALE=SLE*ARO, kde SLE=AV*EF a SLE (Single Loss Expectancy) vyjadřuje škodu, která by vznikla při jednom výskytu hrozby. Tímto způsobem bychom měli postupně spočítat výši škody pro každou dvojici aktivum &#8211; hrozba.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik&amp;summary=Jak%20prov%C3%A9st%20kvantitativn%C3%AD%20anal%C3%BDzu%20rizik%2C%20tj.%20stanovit%20hodnotu%20aktiva%2C%20pravd%C4%9Bpodobnost%20v%C3%BDskytu%20hrozby%2C%20m%C3%ADru%20zranitelnosti%20a%20spo%C4%8D%C3%ADtat%20celkovou%20ztr%C3%A1tu.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;t=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik+-+http://b2l.me/s6gp3&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;n=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvantifikace hrozeb</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/#comments</comments>
		<pubDate>Wed, 30 Dec 2009 19:20:43 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza hrozeb]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[hrozby]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=657</guid>
		<description><![CDATA[Jakým způsobem můžeme přistoupit v rámci analýzy rizik k hodnocení hrozeb. Které faktory je třeba vzít při hodnocení hrozeb v úvahu? Jak stanovit míru hrozby?


Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento příspěvek doplňuje informace uvedené v knize „<span style="text-decoration: underline;"><a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a></span>„ a přináší odpověď na otázku, jakým způsobem můžeme přistoupit v rámci analýzy rizik k hodnocení hrozeb.</strong></p>
<p>V příspěvku nazvaném <a title="Odkaz na příspěvek &quot;Analýza rizik: identifikace hrozeb&quot;" href="http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/">identifikace hrozeb</a> jsme si hrozby rozdělili podle zdroje na interní a externí a dále podle úmyslu na náhodné a úmyslné. Kombinací jsme získali matici, která zachycovala 4 základní typy hrozeb. <span id="more-657"></span>Pozorný čtenář si jistě všiml, že jich ve skutečnosti bylo 5. (Je zajímavé, že na to nikdo v diskusi pod článkem neupozornil;-). Konkrétně se tedy jedná o hrozby: </p>
<ul type="square">
<li>přírodního původu (ENV)</li>
<li>technické selhání (TFA)</li>
<li>lidská chyba (HER)</li>
<li>hacking (HCK)</li>
<li>sabotáž (SBT)</li>
</ul>
<p> Pokud máme stanovit míru hrozby, musíme zohlednit následující faktory:</p>
<ul type="square">
<li>četnost výskytu</li>
<li>příležitost</li>
<li>motiv</li>
<li>schopnosti</li>
<li>peníze</li>
<li>vybavení</li>
<li>čas</li>
<li>atraktivitu aktiva</li>
<li>počet osob</li>
<li>stáří aktiva</li>
</ul>
<p>Vytvoříme si proto matici, která bude zachycovat, které faktory je třeba vzít při hodnocení jednotlivých hrozeb v úvahu.</p>
<div>
<table border="0">
<tbody>
<tr>
<td>faktor/hrozba</td>
<td>ENV</td>
<td>TFA</td>
<td>HER</td>
<td>HCK</td>
<td>SBT</td>
</tr>
<tr>
<td>četnost výskytu</td>
<td>x</td>
<td>x</td>
<td>x</td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>příležitost</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>motiv</td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>schopnosti</td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>peníze</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>čas</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>vybavení</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>atraktivita aktiva</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>počet osob</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>stáří aktiva</td>
<td> </td>
<td>x</td>
<td>x</td>
<td>x</td>
<td>x</td>
</tr>
</tbody>
</table>
</div>
<p>Na první pohled vidíme, že u úmyslných hrozeb, bez ohledu na to zda pochází ze vnitř nebo z vnějšku organizace, vstupují do hodnocení všechny faktory. Běžně se sice uvádí, že k realizaci úmyslných hrozeb stačí příležitost, motiv a schopnost, ale je třeba si uvědomit, že útočník si v mnoha případech svůj cíl vybírá. Proto je vhodné vzít v úvahu i další faktory jako je např. atraktivita aktiva a náročnost na zdroje (čas, peníze, vybavení). Níže si jednotlivé faktory stručně popíšeme.<strong> </strong></p>
<h3>Četnost výskytu</h3>
<p>U všech typů hrozeb můžeme pro stanovení míry hrozby vzít v úvahu četnost výskytu, ať už ze statistik, nejrůznějších <a title="Odkaz na příspěvek reagujicí na nejrůznější &quot;Průzkumy o stavu informační bezpečnosti&quot;" href="http://www.cleverandsmart.cz/pruzkum-stavu-informacni-bezpecnosti/">průzkumů informační bezpečnosti</a> nebo z ještě lépe z vlastní pečlivě vedené evidence <a title="Odkaz na příspěvek &quot;Bezpečnostní incident&quot;" href="http://www.cleverandsmart.cz/bezpecnostni-incident/">bezpečnostních incidentů</a>. Tímto způsobem můžeme poměrně spolehlivě určit pravděpodobnost výskytu dané hrozby.</p>
<h3>Příležitost</h3>
<p>Pravděpodobnost realizace hrozby je tím vyšší, čím vyšší je příležitost danou hrozbu realizovat. Pokud zaměstnanci denně přichází do styku s důvěrnými informace a ví, že jejich činnost v systému není monitorována, je větší pravděpodobnost, že některý z nich svého přístupu do systému zneužije a dojde tak např. k <a title="Odkaz na příspěvek &quot;Data loss prevention: krádež dat&quot;" href="http://www.cleverandsmart.cz/data-loss-prevention-kradez-dat/">úniku informací</a>.</p>
<h3>Motiv</h3>
<p>Motiv útočníka může být různý a někdy i těžko pochopitelný. Podstatné však je, že <a title="Odkaz na příspěvek &quot;Řízení informační bezpečnosti v době krize&quot;" href="http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/">pravděpodobnost realizace hrozby je vyšší v době krize</a>, fůzování, outsourcingu. To je dáno tím, že lidé v tomto období velice často přicházejí o místo a svůj příjem. Mohou se chtít pomstít nebo si „jen“ odnést něco, co se dá snadno zpeněžit nebo využít v novém zaměstnání.</p>
<h3>Schopnosti</h3>
<p>To, že jsou schopnosti uvedené jak u lidského selhání, tak i hackingu a sabotáže není náhoda. Vycházíme z toho, že méně chyb obvykle dělá člověk, který své práci rozumí. U hackingu a sabotáže zase předpokládáme, že pravděpodobnost dané hrozby bude vyšší v případě, kdy žádné speciální znalosti, schopnosti a dovednosti nejsou k realizaci hrozby potřeba.</p>
<h3>Peníze</h3>
<p>Pravděpodobnost hrozby je tím vyšší, čím nižší jsou náklady na její realizaci. Je to v celku logické, protože i útočník zvažuje, zdali se mu vyplatí do přípravy a realizace útoku investovat své prostředky.</p>
<h3>Čas</h3>
<p>Pravděpodobnost hrozby je tím vyšší, čím kratší je doba potřebná k přípravě a vlastní realizaci dané hrozby. To je dáno tím, že čím rychleji je možné daný útok provést, tím nižší je pravděpodobnost, že si někdo přípravy nebo vlastního provedení útoku všimne.</p>
<h3>Vybavení</h3>
<p>Pravděpodobnost hrozby je tím vyšší, čím jsou nižší nároky na HW a SW vybavení útočníka. Je rozdíl, zda nástroj k realizaci hrozby je možné stáhnout z internetu nebo je nutné ho vyvinout.</p>
<h3>Atraktivita</h3>
<p>Čím atraktivnější cíl, tím vyšší pravděpodobnost hrozby. Když chce hacker provést např. defacement vybere si spíš takový server, který je hodně navštěvován a znám, než web, na který nikdo nechodí. Je to podobné jako u zlodějů aut, jestliže se takový zloděj má rozhodnout, zda ukradne Jaguára nebo Trabanta, které auto to bude? Samozřejmě můžete namítnout, že Škodovka, protože těch je víc a nebude v ní budit takovou pozornost;-)</p>
<h3>Počet osob</h3>
<p>Čím větší počet osob přichází s hodnoceným aktivem do styku, tím větší je pravděpodobnost, že někdo z nich hrozbu realizuje. Podle jedné <a title="Odkaz na zajímavou studii o počtu poctivých a nepoctivých lidí ve společnosti" href="http://www.sas.com/offices/europe/ireland/events/peter_fraud.pdf">studie</a> je v každé společnosti 10% lidí absolutně poctivých, 10% absolutně nepoctivých a ostatních 80% se nachází někde mezi. Do jaké skupiny patříte vy?</p>
<h3>Stáří aktiva</h3>
<p>To, že je stáří aktiva posuzováno i u lidí, není chyba. Možná to zní trochu cynicky, ale v obou případech je pro stanovení pravděpodobnosti selhání nebo chyby možno použít vanovou křivku, jen bude mít u různých aktiv trochu jiný průběh (např. nezkušený zaměstnanec &#8211; zkušený zaměstnanec &#8211; opotřebovaný zaměstnanec).</p>
<h3>Jednotlivec vs. organizovaný zločin</h3>
<p>Usoudíme-li, že danou hrozbu je velice náročné provést a jedinec toho není prakticky schopen, protože nejenže obvykle nemá současně motiv, příležitost a schopnosti, ale nedisponuje ani potřebnými zdroji (vybavení, čas, peníze), nabízí se označit danou hrozbu jako málo pravděpodobnou. To by však mohla být chyba, protože vysoká atraktivita aktiva může vést ve zformování virtuální organizované skupiny a pokud se podíváme na statistiky, zjistíme, že tomu tak skutečně je a dokonce ne jen v případě cenných aktiv. Nejsou to tedy osamocení hackeři, jako tomu bylo v počátku rozvoje internetu, ale organizované skupiny, které stojí za většinou útoků a operující celosvětově bez ohledu na hranice států.</p>
<h3>Stanovení míry hrozby</h3>
<p>Stanovení výsledné míry hrozby pro konkrétní dvojici hrozba – aktivum není triviální. V případě hrozby přírodního původu je určení míry hrozby poměrně snadné, neboť nám k jejímu stanovení stačí určit pravděpodobnost výskytu dané hrozby. V případě technického selhání můžeme kromě statistik vyjít i ze stáří aktiva a míru hrozby stanovit podle toho, v jakém bodě vanové křivky se právě nacházíme. V případě lidského selhání je možné též vyjít ze statistiky a vzít v úvahu aktuální náladu ve společnosti a kvalitu lidské obsluhy a určit trend. V případě hodnocení úmyslných hrozeb však narazíme na problém. I kdybychom vzali v úvahu jen 3 nejčastěji uváděné faktory jako je schopnost, příležitost a motiv, znamená to zkoumat 7 různých kombinací a posoudit, která z nich je závažnější. V případě, že bychom chtěli vzít v úvahu všech 9 výše uvedených faktorů, které při hodnocení pravděpodobnosti realizace úmyslné hrozby připadají v úvahu, dostali bychom se na 511 různých kombinací. (Z čistě matematického pohledu se jedná o kombinace bez opakování, jejichž počet lze snadno spočítat.) Z tohoto pohledu se jeví vyhodnocení trendu a náročnosti provedení útoku jako zcela dostačující k určení pravděpodobnosti realizace dané hrozby. Vycházíme z toho, že v době, kdy se členem organizované skupiny může stát v podstatě kdokoliv, vždy se najde někdo, kdo má motiv, příležitost, schopnosti a prostředky. Ostatní výše uvedené faktory je tedy třeba brát pouze jako doplňkové nebo se jimi vážně zabývat pouze v okamžiku, kdy statistické údaje nejsou k dispozici.</p>
<p><strong>Závěr: </strong>Stanovení míry hrozby na základě četnosti výskytu dané hrozby je managementem obvykle akceptováno, neboť se tento způsob opírá o matematický aparát a míru hrozby je tak možné jednoduše vysvětlit a obhájit.</p>
<p><strong>Poznámka: </strong>Co se týká kombinace jednotlivých faktorů, problém spočívá v tom, jak hodnotit např. takovou kombinaci, kdy bude pro jednu hrozbu splněna podmínka motivu a příležitosti, zatímco pro druhou naopak bude existovat příležitost a schopnost. Která hrozba bude v takovém případě závažnější? Jak spočítat míru hrozby? Je lepší vyhodnotit každý faktor a pak spočítat průměr? Nebo je vhodnější přidělit jednotlivým faktorům různé váhy?</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb&amp;summary=Jak%C3%BDm%20zp%C5%AFsobem%20m%C5%AF%C5%BEeme%20p%C5%99istoupit%20v%20r%C3%A1mci%20anal%C3%BDzy%20rizik%20k%20hodnocen%C3%AD%20hrozeb.%20Kter%C3%A9%20faktory%20je%20t%C5%99eba%20vz%C3%ADt%20p%C5%99i%20hodnocen%C3%AD%20hrozeb%20v%20%C3%BAvahu%3F%20Jak%20stanovit%20m%C3%ADru%20hrozby%3F&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;t=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb+-+http://b2l.me/s6krv&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;n=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>



<p>Related posts:<ol><li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Permanent Link: Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Permanent Link: Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
