<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>CleverAndSmart &#187; analýza rizik</title>
	<atom:link href="http://www.cleverandsmart.cz/tag/analyza-rizik/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.cleverandsmart.cz</link>
	<description>Vše co byl měl CIO vědět o managementu ICT a bál se na to zeptat.</description>
	<lastBuildDate>Sun, 05 Feb 2012 21:11:29 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/#comments</comments>
		<pubDate>Sat, 02 Jul 2011 13:35:12 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=1942</guid>
		<description><![CDATA[Je možné stanovit hodnotu datového aktiva na základě klasifikačního stupně, který byl dané informaci přiřazen?
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/' rel='bookmark' title='Analýza rizik: Identifikace datových aktiv'>Analýza rizik: Identifikace datových aktiv</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/' rel='bookmark' title='Analýza rizik: kvantifikace hrozeb'>Analýza rizik: kvantifikace hrozeb</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento příspěvek se snaží přinést jiný pohled na kvantifikaci datových aktiv.</strong></p>
<p>V okamžiku, kdy v rámci analýzy rizik provádíme kvantifikaci aktiv, klademe si obvykle otázku, jaký by byl finanční a nefinanční dopad v případě, že by došlo k narušení <a href="http://www.cleverandsmart.cz/duvernost/">důvěrnosti</a>, <a href="http://www.cleverandsmart.cz/integrita/">integrity</a> a <a href="http://www.cleverandsmart.cz/dostupnost/">dostupnosti</a> těchto aktiv.<span id="more-1942"></span></p>
<p><strong>Pokud jde o důvěrnost, musíme si položit otázku, jaký finanční a nefinanční dopad na organizaci by měl únik nebo nežádoucí zpřístupnění citlivých informací.</strong> Je otázka, zda nutit společnost, která již má zavedený proces klasifikace informací, aby prováděla kvantifikaci datových aktiv z pohledu důvěrnosti a zda za tímto účelem nevyjít při stanovení hodnoty dopadu z klasifikačního stupně, který byl dané informace přidělen. Pro <a href="http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/">orientační analýzu rizik</a> by toto přiřazení mohlo stačit.</p>
<p>Vzhledem k tomu, že v praxi není dost dobře možné, aby každý vlastník informace prováděl analýzu dopadů, <strong>bývá obvykle stanoven <a href="http://www.cleverandsmart.cz/bezpecnostni-politika-a-souvisejici-dokumenty/">interním předpisem</a> pro jednotlivé typy informací odpovídající klasifikační stupeň</strong>, který by měl být každé informaci přidělen v okamžiku, kdy dojde k jejímu pořízení. Klasifikační stupeň je informacím přidělen proto, <strong>aby informace byly odpovídajícím způsobem chráněny a to během celého jejich <a href="http://www.cleverandsmart.cz/informacni-bezpecnost-zivotni-cyklus-informace/">životního cyklu</a></strong>.</p>
<p>Za tímto účelem <strong>organizace zpravidla přijímá určitá <a href="http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/">bezpečnostní opatření</a>, jejichž zavedení, vynucení a kontrola něco stojí. I proto je potřeba důkladně zvážit, jak budou chráněny informace označené příslušným klasifikačním stupněm.</strong> Organizace se třeba může rozhodnout, že přístup k interním informacím budou mít všichni zaměstnanci, přístup k důvěrným informacím bude povolen pouze pro vybrané zaměstnance a přísně důvěrné informace budou navíc šifrovány, bude vyžadována <a href="http://www.cleverandsmart.cz/vicefaktorova-autentizace/">dvoufaktorová autentizace</a> atd.</p>
<p><strong>Jestliže tedy byl určitým typům informací přiřazen na základě analýzy odpovídající klasifikační stupeň, mohli bychom vztah mezi klasifikačním stupněm a hodnotou dopadu definovat takto: interní informace – střední dopad, důvěrná informace – vysoký dopad a přísně důvěrná informace &#8211; kritický dopad. </strong>U informací, které byly klasifikovány jako veřejné, hodnotu dopadu stanovit nemůže, protože k narušení jejich důvěrnosti nemůže dojít.</p>
<p><strong>Vždy bychom měli uvažovat o nejhorším možném scénáři (worst case scenario), ke kterému by mohlo dojít</strong>, takže pokud si teď říkáte, že mohou nastat situace, kdy únik interní informace může mít pro organizaci mnohem závažnější následky, než únik důvěrné informace, tak si položte otázku, zda byl dané informaci opravdu správně přidělen odpovídající klasifikační stupeň. Organizace dost často mají vydán nějak interní předpis ohledně klasifikace informací, ale zpravidla ho nedodržují nebo informace příslušným klasifikačním stupněm označují nesprávně.</p>
<p>Poznámka: Jak zabránit úniku citlivých informací jsme se věnovali v příspěvku <a href="http://www.cleverandsmart.cz/dlp-jak-zabranit-uniku-citlivych-informaci/">Data Loss Prevention</a>.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/&amp;title=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti&amp;summary=Je%20mo%C5%BEn%C3%A9%20stanovit%20hodnotu%20datov%C3%A9ho%20aktiva%20na%20z%C3%A1klad%C4%9B%20klasifika%C4%8Dn%C3%ADho%20stupn%C4%9B%2C%20kter%C3%BD%20byl%20dan%C3%A9%20informaci%20p%C5%99i%C5%99azen%3F&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/&amp;t=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti+-+http://bit.ly/kAkahv&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/&amp;title=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/&amp;title=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/&amp;n=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/&amp;title=Anal%C3%BDza+rizik%3A+Kvantifikace+aktiv+z+pohledu+d%C5%AFv%C4%9Brnosti" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/' rel='bookmark' title='Analýza rizik: Identifikace datových aktiv'>Analýza rizik: Identifikace datových aktiv</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/' rel='bookmark' title='Analýza rizik: kvantifikace hrozeb'>Analýza rizik: kvantifikace hrozeb</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: Identifikace datových aktiv</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/#comments</comments>
		<pubDate>Sun, 22 May 2011 16:57:12 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[aktiva]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=1836</guid>
		<description><![CDATA[Na jakém médiu mohou být data uložena, jakého mohou být typu a jaké informace mohou obsahovat.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/' rel='bookmark' title='Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti'>Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je zamyslet se nad tím, jaké informace a na jakém médiu mohou být uloženy.</strong></p>
<p>Byť se již před mnoha lety hovořilo o tzv. paperless office (bezpapírová kancelář), tak i dnes je spousta informací, které organizace shromažďuje a zpracovává, uložena v papírové podobě. Nezapomínejte prosím na tuto skutečnost, až budete provádět identifikaci datových aktiv. Pokud jsou informace uloženy v elektronické podobě, tak se obvykle nachází na:<span id="more-1836"></span></p>
<ul>
<li>HDD, SSD počítačů a serverů;</li>
<li>přenosných médiích jako jsou pásky, CD, DVD, flash      disky;</li>
<li>v interní paměti přenosných zařízení.</li>
</ul>
<p>K těmto datům potom přistupujete jako k souborům v nějaké adresářové struktuře nebo jako k záznamům v databázi. Pokud jde o soubory, tak ty mohou být textové nebo binární, ale můžeme je rozdělit i podle typu. Mohli bychom třeba vyjít z MIME type, ale myslím, že pro naše účely bude mnohem srozumitelnější toto rozdělení:</p>
<ul>
<li>Aplikace</li>
<li>Dokumenty</li>
<li>Spreadsheety</li>
<li>Prezentace</li>
<li>Obrázky</li>
<li>Audio</li>
<li>Video</li>
<li>Text</li>
<li>Maily</li>
<li>Výstupy z nejrůznějších aplikací</li>
</ul>
<p>Bez ohledu na to, o jaký typ souboru se jedná a jakou aplikací je zpracováván, můžeme prohlásit, že naprostá většina organizací obvykle pracuje s informacemi, které se týkají níže uvedených oblastí.</p>
<ul>
<li>HR
<ul>
<li>Osobní údaje o zaměstnancích (osobní číslo,       kontaktní informace, pracovní zařazení, výše mzdy, výsledky hodnocení)</li>
<li>Seznam a popis pracovních pozic</li>
<li>Motivační systém (bonusy, zaměstnanecké výhody,       systém hodnocení)</li>
</ul>
</li>
<li>Marketing
<ul>
<li>Informace o klientech</li>
<li>Informace o dodavatelích</li>
<li>Detaily o proběhlých, stávajících nebo budoucích       obchodech</li>
<li>Informace o nových produktech a službách</li>
<li>Informace o připravovaných marketingových       kampaních</li>
<li>Výsledky průzkumu trhu, nejrůznější analýzy</li>
</ul>
</li>
<li>Management
<ul>
<li>Strategické plány</li>
<li>Taktické plány</li>
<li>Operativní plány</li>
<li>Pracovní postupy</li>
<li>Projektová dokumentace</li>
<li>Bezpečnostní politika, standardy a směrnice</li>
</ul>
</li>
<li>Finanční řízení
<ul>
<li>Účetní doklady</li>
<li>výkazy</li>
</ul>
</li>
<li>IT
<ul>
<li>Síťová infrastruktura (nastavení, dokumentace,       hesla)</li>
<li>Systémy (nastavení, dokumentace, hesla)</li>
<li>Aplikace (nastavení, dokumentace, hesla)</li>
<li>Databáze (nastavení dokumentace, hesla)</li>
<li>Zdrojové kódy </li>
</ul>
</li>
<li>Facility
<ul>
<li>Plány budov</li>
<li>Umístění kamer, čidel, spínačů</li>
<li>Počet členů ostrahy a jejich úkolů</li>
</ul>
</li>
</ul>
<p>Výše uvedený výčet samozřejmě není kompletní, ale myslím, že i tak je z něj zřejmé, jaké informace mohou být pro útočníka, kterým dost často bývá i konkurence, zajímavé. Bohužel stále se najde dost firem, které si hodnotu svých dat neuvědomují, a nezavedly proto odpovídající <a href="http://www.cleverandsmart.cz/vyhodnoceni-rizik-identifikace-opatreni/">bezpečnostní opatření</a>. Odpověď na otázku, kolik byste měli do ochrany vašich informací investovat prostředků, by vám měla poskytnout <a href="../../../../../tag/analyza-rizik/">analýza rizik</a>.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/&amp;title=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv&amp;summary=Na%20jak%C3%A9m%20m%C3%A9diu%20mohou%20b%C3%BDt%20data%20ulo%C5%BEena%2C%20jak%C3%A9ho%20mohou%20b%C3%BDt%20typu%20a%20jak%C3%A9%20informace%20mohou%20obsahovat.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/&amp;t=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv+-+http://bit.ly/lbeXbF&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/&amp;title=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/&amp;title=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/&amp;n=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/&amp;title=Anal%C3%BDza+rizik%3A+Identifikace+datov%C3%BDch+aktiv" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/' rel='bookmark' title='Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti'>Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: Jak stanovit hodnotu dopadu?</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/#comments</comments>
		<pubDate>Tue, 19 Oct 2010 19:36:52 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=1264</guid>
		<description><![CDATA[Jak stanovit hodnotu dopadu ve finančních jednotkách.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je zamyslet se nad tím, jak stanovit hodnotu dopadu ve finančních jednotkách.</strong></p>
<p>Chtěl bych předeslat, že hodnotu dopadu není možné stanovit přesně, protože ač jsou některé hodnoty, které do výpočtu celkové výše dopadu vstupují, dané, tak jsou zde i takové, u kterých je jejich výši nutné stanovit za použití statistických metod. První, co každého CIO napadne, je spočítat náklady na:<span id="more-1264"></span></p>
<ul>
<li><strong>pořízení nového HW</strong> v případě, že došlo k jeho zničení, např. v důsledku živelné pohromy jako je požár nebo vytopení vodou.</li>
<li><strong>zprovoznění systému</strong> &#8211; instalaci a konfiguraci operačního systému, aplikace, databáze si nemusí vyžádat jen instalace nového HW, ale může k ní dojít i v důsledku kompromitace stávajícího systému, kdy se nelze spolehnout na image a vše se musí instalovat z originálních médií.</li>
<li><strong>obnovu dat</strong> – v okamžiku zprovoznění infrastruktury musí dojít k obnově dat ze záložních médií nebo jejich opětovnému pořízení a kontrole správnosti, což může být finančně i časově velice náročná záležitost.</li>
</ul>
<p>Hlavní složkou výše uvedených nákladů na zprovoznění systému a obnovu dat jsou kromě samotné ceny HW především <strong>mzdové náklady</strong> pracovníků, kteří tuto činnost provádějí. Pokud jde o mzdové náklady, tak je otázka, zda do hodnoty dopadu nezapočíst i <strong>náklady na mzdu pracovníků, kteří po dobu nedostupnosti systému nemohou pracovat</strong> a nevytváří tak žádnou hodnotu. Ale to je spíš otázka CFO, stejně jako vyčíslení jakou hodnotu představuje:</p>
<ul>
<li><strong>ušlý zisk z předem domluvených zakázek </strong>(<strong>+</strong>případné<strong> </strong>sankce za nedodržení smlouvy), které se měly uskutečnit v době nedostupnosti systému, neuskutečnily se a už se neuskuteční, protože klient se obrátil na jinou společnost.</li>
<li><strong>ušlý zisk z nových zakázek</strong>, které by se pravděpodobně uskutečnily, kdyby byl systém dostupný. Tuto hodnotu lze celkem dobře odhadnout, pokud máme k dispozici historická data.</li>
<li><strong>ztráta úroků</strong> – souvisí s poklesem zisku. Protože pokud nám klient generuje zisk, tak tento zisk mohl být výhodně investován, nebo mohl minimálně generovat úrok, i kdyby byl uložen jen na běžném účtu v bance.</li>
</ul>
<p>Je zajímavé, že spousta firem se při stanovení hodnoty dopadu spokojí pouze s výše uvedenými náklady a vůbec nebere v úvahu další podstatné skutečnosti. Rozumný CEO se však zajímá i o finanční ztrátu, kterou představuje:</p>
<ul>
<li><strong>ztráta důvěry klientů</strong> – zde se musíme ptát, zda dojde ke ztrátě důvěry klientů, akcionářů a veřejnosti a kolik klientů pravděpodobně odejde a jak velký zisk nám generuje jeden klient a vůbec jaký bude mít ztráta důvěry dopad na tempo růstu.</li>
<li><strong>pokles ceny akcií</strong> v důsledku ztráty důvěry akcionářů lze těžko odhadnout. Nicméně je možné ji ale přibližně stanovit podle společností, u kterých k poklesu cen akcií ze stejného důvodu došlo.</li>
<li><strong>náklady na marketing a PR</strong> za účelem přesvědčení klientů, akcionářů a veřejnosti, že situace, ke které došlo, byla výjimečná a nebude se již opakovat a tím získat zpět jejich důvěru a postavení na trhu.</li>
</ul>
<p>Poznámka: Pro stanovení celkové výše dopadu není možné jednotlivé výše uvedené hodnoty dopadu bezmyšlenkovitě sčítat, protože např. v případě narušení <a href="http://www.cleverandsmart.cz/integrita/">integrity</a> nebo <a href="http://www.cleverandsmart.cz/duvernost/">důvěrnosti</a> dat si asi těžko budete pořizovat nový hardware, ale vzniknou vám zase jiné náklady. Např. pokud dojde k úniku osobních údajů, může vám ÚOOÚ uložit pokutu. V případě narušení integrity zase můžete realizovat ztrátu plynoucí z chyb, ke kterým za dané období došlo.</p>
<p>Poznámka: Tento příspěvek doplňuje informace uvedené v knize <a href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>.</p>
<p><strong>A jakým způsobem stanovujete hodnotu dopadu vy?</strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/&amp;title=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F&amp;summary=Jak%20stanovit%20hodnotu%20dopadu%20ve%20finan%C4%8Dn%C3%ADch%20jednotk%C3%A1ch.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/&amp;t=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F+-+http://b2l.me/azpzfx&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/&amp;title=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/&amp;title=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/&amp;n=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/&amp;title=Anal%C3%BDza+rizik%3A+Jak+stanovit+hodnotu+dopadu%3F" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/' rel='bookmark' title='Analýza rizik: kvantifikace aktiv z pohledu dostupnosti'>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-jak-stanovit-hodnotu-dopadu/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvantitativní vs. kvalitativní</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/#comments</comments>
		<pubDate>Sun, 25 Jul 2010 19:25:21 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=795</guid>
		<description><![CDATA[Rychlé srovnání kvantitativní a kvalitativní analýzy rizik. Jaké jsou výhody a nevýhody kvantitativní a kvalitativní analýzy rizik?
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je popsat základní rozdíly mezi kvalitativní a kvantitativní analýzou rizik. </strong></p>
<p><a title="Odkaz na příspěvek Kvantitativní analýza rizik" href="http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/">Kvantitativní analýza rizik</a> je náročnější na zdroje a její provedení trvá mnohem déle než kvalitativní analýza rizik. Je tomu tak proto, že hodnotu aktiva je nutné vyjádřit v penězích stejně jako možnou škodu v případě realizace konkrétní hrozby. Vyjádření škody ve finančních jednotkách však umožňuje jednodušší rozhodování ve fázi zvládání rizik, kdy vybíráme vhodná opatření.<span id="more-795"></span></p>
<p><a title="Odkaz na příspěvek Kvalitativní analýza rizik" href="http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/">Kvalitativní analýza rizik</a> je méně náročná na zdroje a trvá kratší mnohem kratší dobu než kvantitativní analýza rizik. Především proto, že hodnotu aktiva není nutné vyjadřovat v penězích stejně jako možnou škodu v případě realizace konkrétní hrozby. To však vede k horší kontrole nákladů ve fázi zvládání rizik, kdy vybíráme vhodná opatření.</p>
<p>Vyjádření škody ve finančních jednotkách má jednu obrovskou výhodu a to, že nám umožňuje porovnat výši škody a celkové náklady na opatření. To u slovního popisu rizika není dost dobře možné, protože chápaní stupňů nízký, střední, vysoký nebo kritický, může být značně subjektivní. V takovém případě totiž nevíme, jak velkou finanční škodu tyto stupně vlastně vyjadřují. Následující tabulka se snaží zachytit výhody a nevýhody kvantitativní a kvalitativní analýzy rizik. </p>
<table class="leva" border="1" cellspacing="0" cellpadding="0" width="100%">
<tbody>
<tr>
<td><strong>Kvantitativní analýza</strong></td>
<td><strong>Kvalitativní analýza</strong></td>
</tr>
<tr>
<td>- náročnější na výpočet</td>
<td>+ jednodušší na výpočet</td>
</tr>
<tr>
<td>+ transparentní</td>
<td>- diskutabilní</td>
</tr>
<tr>
<td>- celkově dražší</td>
<td>+ celkově levnější</td>
</tr>
<tr>
<td>- náročná na prog. vybavení</td>
<td>+ nenáročná na prog. vybavení</td>
</tr>
<tr>
<td>- náročná na lidské zdroje</td>
<td>+ nenáročná na lidské zdroje</td>
</tr>
<tr>
<td>- časově velice náročná</td>
<td>+ časově nenáročná</td>
</tr>
<tr>
<td>+ lepší kontrola nákladů</td>
<td>- horší kontrola nákladů</td>
</tr>
<tr>
<td>+ poměrně přesná</td>
<td>- méně přesná</td>
</tr>
</tbody>
</table>
<p>Pokud jste teď začali počítat plusy a mínusy ve snaze zjistit, která metodika je lepší, zapomeňte na to. Výše zmíněné metodiky nestojí proti sobě, ale vzájemně se doplňují. Kvalitativní analýzu rizik obvykle provádíme v okamžiku, kdy potřebujeme rychle zhodnotit a určit největší rizika, která společnost ohrožují. Jakmile tato rizika známe, můžeme je začít detailně zkoumat. V tuto chvíli je již použití kvantitativní metodiky na místě.</p>
<p><strong>Poznámka</strong>: To, že kvantitativní analýza rizik poskytuje poměrně přesné, nikoliv zcela přesné výsledky, je uvedeno záměrně, protože i zde dochází k odhadu pravděpodobnosti výskytu dané hrozby a výše škody.</p>
<p><strong>Závěr</strong>: V předchozích příspěvcích jsme si uvedli, jak provést kvalitativní a kvantitativní analýzu rizik. V tomto příspěvku jsme si popsali výhody a nevýhody těchto metodik. Obě metodiky, ač jsou v této podobě ve světě běžně používány, obsahují jednu zásadní slabinu, která při kvantifikaci rizika nebo vyjádření výše škody může být příčinou značně nepřesných nebo zavádějících výsledků. To, že lze analýzu rizik provést i jinak a tuto slabinu eliminovat, je uvedeno v knize „<a href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD&amp;summary=Rychl%C3%A9%20srovn%C3%A1n%C3%AD%20kvantitativn%C3%AD%20a%20kvalitativn%C3%AD%20anal%C3%BDzy%20rizik.%20Jak%C3%A9%20jsou%20v%C3%BDhody%20a%20nev%C3%BDhody%20kvantitativn%C3%AD%20a%20kvalitativn%C3%AD%20anal%C3%BDzy%20rizik%3F&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;t=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD+-+http://b2l.me/acm57z&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;n=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+vs.+kvalitativn%C3%AD" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvalitativní analýza rizik</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/#comments</comments>
		<pubDate>Sun, 11 Jul 2010 14:54:46 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=794</guid>
		<description><![CDATA[Jak provést kvalitativní analýzu rizik, jak stanovit hodnotu aktiv, hrozeb, zranitelností a výsledného rizika.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je poskytnout čtenáři jednoduchý návod, jak provést kvalitativní analýzu rizik a doplnit informace uvedené v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“. </strong></p>
<p>Kvalitativní analýza rizik je založena na expertním odhadu jednotlivých aktiv, hrozeb a zranitelností a pro jejich vyjádření používá slovního nebo číselného hodnocení. Umožňuje tak poměrně snadno a rychle identifikovat ta největší rizika.<span id="more-794"></span></p>
<h3>Analýza aktiv</h3>
<p>V tomto kroku bychom měli identifikovat všechna pro společnost kritická aktiva a následně stanovit jejich hodnotu. Uvědomte si, že v případě nežádoucího zpřístupnění, změny nebo zničení informací nejenže přijdete o zisk, ale budete muset i zaplatit pokutu nebo penále, protože např. nebudete schopni poskytovat své služby v souladu s SLA. Obvykle se nejprve sepíší všechna aktiva a poté se slovně ohodnotí jejich důležitost pro společnost např. jako nízká, střední, vysoká nebo kritická. Kolik stupňů používáte pro stanovení hodnoty aktiva vy a na základě čeho tuto hodnotu stanovujete?</p>
<p><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></p>
<h3>Analýza hrozeb</h3>
<p>V tomto kroku bychom měli analyzovat hrozby, kterým je společnost vystavena. U každé hrozby bychom měli stanovit pravděpodobnost jejího výskytu tzv. probability nebo likelihood. Jestliže se hrozba vyskytuje minimálně jedenkrát ročně, můžeme hovořit o tom, že pravděpodobnost výskytu hrozby je jistá. Pokud se daná hrozba prakticky nevyskytuje, můžeme hovořit o tom, že pravděpodobnost výskytu dané hroby je nízká. Kolik stupňů používáte pro stanovení pravděpodobnosti hrozby vy a na základě čeho ji stanovujete?</p>
<p><strong><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></strong></p>
<h3>Analýza zranitelností</h3>
<p>V tomto kroku bychom se měli zamyslet nad tím, jaká je míra zranitelnost daného aktiva vůči působení dané hrozby. V okamžiku, kdy stanovujeme míru zranitelnosti, již bereme v úvahu implementovaná opatření, která účinnost hrozby snižují. V případě, že víme, že žádné opatření ke snížení zranitelnosti nasazeno není, můžeme míru zranitelnosti daného aktiva označit jako kritickou. Pokud se obáváme, že opatření spíše selže, můžeme zranitelnost označit jako vysokou. Pokud doufáme, že opatření spíše neselže, můžeme zranitelnost označit jako střední. A konečně, pokud jsme přesvědčeni, že opatření nikdy neselže, můžeme zranitelnost daného aktiva označit jako nízkou. Kolik stupňů používáte pro stanovení míry zranitelnosti vy a na základě čeho ji stanovujete?</p>
<p><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></p>
<h3>Stanovení výše rizika</h3>
<p>V okamžiku, kdy známe hodnotu dopadu (A), pravděpodobnost hrozby (T) a hodnotu zranitelnosti (V), můžeme přistoupit ke stanovení rizika (R). Oproti kvantitativní analýze rizik, kde je způsob výpočtu víceméně daný a nikdo ho nezpochybňuje, tak v případě kvalitativní analýzy rizik neexistuje pouze jediná možnost, jak se dobrat výsledku. Možnost zvolit si v podstatě jakoukoliv stupnici pro stanovení hodnoty aktiv, hrozeb a zranitelností představuje sice na jednu stranu výhodu, ale na stranu druhou to komplikuje srovnávání výsledků AR provedených nejrůznějšími společnostmi.</p>
<p><strong>Note: There is a poll embedded within this post, please visit the site to participate in this post's poll.</strong></p>
<p><strong>Poznámka</strong>: V mezinárodních standardech se dočtete, že jediná podmínka je, aby metodika výpočtu rizika byla uvedena, poskytovala porovnatelné a měřitelné výsledky a v případě, že dojde ke změně hodnoty aktiva, hrozby nebo zranitelnosti, tak aby došlo i ke změně hodnoty rizika. To vede k tomu, že kromě asi nejčastěji používaného vzorce, kde se riziko počítá jako součin jednotlivých veličin (R=A*T*V), je možné použít i vzorec, který stejné veličiny sčítá (R=A+T+V), neboť i ten splňuje výše uvedený požadavek. Že v obou případech dojdeme při použití stejných měřítek k rozdílnému výsledku, snad není nutné zdůrazňovat.</p>
<p><strong>Závěr</strong>: V praxi musíme učinit několik zcela zásadních rozhodnutí a to, jakou metodiku výpočtu použít a kolik použít stupňů pro hodnocení aktiv, hrozeb, zranitelností a výsledného rizika. Dále, pokud máme rizika prioritizovat, musíme určit, nejen kolik úrovní rizik budeme používat, ale i kde budou jednotlivé úrovně začínat a končit resp. jakých hodnot mohou jednotlivé úrovně rizik nabývat. Ale o tom si povíme někdy příště.<strong> </strong></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik&amp;summary=Jak%20prov%C3%A9st%20kvalitativn%C3%AD%20anal%C3%BDzu%20rizik%2C%20jak%20stanovit%20hodnotu%20aktiv%2C%20hrozeb%2C%20zranitelnost%C3%AD%20a%20v%C3%BDsledn%C3%A9ho%20rizika.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;t=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik+-+http://b2l.me/aabmek&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;n=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvalitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: Jemný úvod do analýzy rizik</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/#comments</comments>
		<pubDate>Thu, 20 May 2010 17:03:53 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza aktiv]]></category>
		<category><![CDATA[analýza hrozeb]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[analýza zranitelností]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=799</guid>
		<description><![CDATA[Jemný úvod do analýzy rizik, která se skládá z identifikace a kvantifikace aktiv, hrozeb, zranitelností a stanovení výše rizika.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je vysvětlit základní pojmy a stručně charakterizovat jednotlivé fáze analýzy rizik.</strong></p>
<p>Analýza rizik by měla přinést odpověď na otázku, působení jakých hrozeb je společnost vystavena, jak moc jsou její aktiva vůči těmto hrozbám zranitelná, jak vysoká je pravděpodobnost, že hrozba zneužije určitou zranitelnost a jaký dopad by to na společnost mohlo mít. V analýze rizik se používají následující pojmy:<span id="more-799"></span></p>
<ul type="square">
<li><strong>aktivum</strong> (asset) – vše co má pro společnost nějakou hodnotu a mělo by být odpovídajícím způsobem chráněno,</li>
<li><strong>hrozba</strong> (threat) – jakákoliv událost, která může způsobit narušení důvěrnosti, integrity a dostupnosti aktiva</li>
<li><strong>zranitelnost</strong> (vulnerability) – vlastnost aktiva nebo slabina na úrovni fyzické, logické nebo administrativní bezpečnosti, která může být zneužita hrozbou.</li>
<li><strong>riziko</strong> – pravděpodobnost, že hrozba zneužije zranitelnost a způsobí narušení důvěrnosti, integrity nebo dostupnosti.</li>
<li><strong>opatření</strong> (countermeasure) – opatření na úrovni fyzické logické nebo administrativní bezpečnosti, které snižuje zranitelnost a chrání aktivum před danou hrozbou.</li>
</ul>
<p>Kromě toho se můžeme ještě setkat s následujícími pojmy, které již nejsou tak časté, nicméně je vhodné o nich vědět: </p>
<ul type="square">
<li><strong>ohrožení</strong> (exposure) – skutečnost, že existuje zranitelnost, která může být zneužita hrozbou</li>
<li><strong>narušení</strong> (breach) – situace, kdy došlo k narušení důvěrnosti, integrity nebo dostupnosti v důsledku překonání bezpečnostních opatření.</li>
</ul>
<p>Na tomto místě bych chtěl tak upozornit na skutečnost, že dost často dochází ke ztotožnění pojmu riziko a hrozba. Je třeba si však uvědomit, že hrozba může být zdrojem pro jedno nebo více rizik a že hrozba sama o sobě riziko nepředstavuje. Hrozby pouze zneužívají zranitelnosti vedoucí k ohrožení, což je riziko, které lze snížit prostřednictvím opatření chránící aktiva před působením těchto hrozeb. Tuto skutečnost nejlépe ilustruje následující obrázek.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/analyza-rizik.gif"><img title="Analýza rizik" src="http://www.cleverandsmart.cz/wp-content/uploads/analyza-rizik-400x300.gif" alt="Analýza rizik" width="400" height="300" /></a></div>
<p>Pokud jde o vlastní přístup k provedení analýzy, tak např. ISO/IEC 13335 uvádí čtyři různé přístupy: </p>
<ul type="square">
<li>Základní přístup – žádná analýza rizik se neprovádí, pouze je vybrána a implementována základní sada opatření z nějakého katalogu.</li>
<li>Neformální přístup – jedná se o pragmatický přístup k analýze rizik, kdy se provádí rychlá, orientační analýza rizik založená na zkušenostech expertů a vyhodnocení možných scénářů.</li>
<li>Formální přístup – jedná se o detailní analýzu rizik, kdy se provádí hodnocení aktiv, hrozeb a zranitelností nejčastěji za použití matematického aparátu.</li>
<li>Kombinovaný přístup – na základě provedené orientační analýzy rizik, kdy byla pro organizaci identifikována kritická aktiva nebo procesy, se provede detailní analýza rizik.</li>
</ul>
<p>Od určité velikosti a komplexnosti informačního systému, který je předmětem analýzy, je vhodné analýzu rizik pojmout jako projekt. Vlastní analýza rizik se skládá z několika fází: identifikace a kvantifikace aktiv, hrozeb, zranitelností a stanovení výsledného rizika. Z pohledu projektového řízení by se daly tyto fáze označit jako milníky. Samotná analýza rizik může být provedena interně nebo externě. Výhody a nevýhody interně a externě prováděných analýz rizik jsou stejně jako popis jednotlivých fází projektu detailně popsány v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>]. V každém případě budeme muset v rámci každé fáze provést těchto několik kroků: </p>
<ul type="square">
<li>identifikace respondentů – určit osoby, se kterými budeme komunikovat a na které se budeme s žádostí o poskytnutí informace obracet</li>
<li>získání informací – informace budeme získávat od osob, které jsme identifikovali v předchozím kroku a to formou interview nebo dotazníků.</li>
<li>analýza informací – informace, které jsme v předchozím kroku získali, musíme analyzovat,</li>
<li>interpretace informací – výsledky analýzy musíme vhodným způsobem interpretovat, a to tak, aby byly pro respondenta srozumitelné</li>
<li>verifikace informací – odpovědi jednotlivých respondentů a závěry, ke kterým jsme dospěli, bychom si měli nechat jednotlivými respondenty schválit.</li>
<li>dokumentace informací – to jediné, co zákazníkovi po skončení projektu zbyde, je dokumentace.</li>
</ul>
<p>Nyní si stručně popíšeme jednotlivé fáze analýzy rizik. Stručně proto, že detailně jsou popsány v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>] a dále v samostatných příspěvcích na tomto webu.</p>
<h3>Analýza aktiv</h3>
<p>V rámci analýzy rizik musíme identifikovat pro společnost kritická aktiva a určit jejich hodnotu. Tento krok se někdy označuje jako inventarizace aktiv, v rámci kterého se vytváří tzv. registr aktiv. Dále musíme provést dekompozici aktiv a tam kde to bude vhodné jejich agregaci, tyto kroky jsou rovněž detailně popsány v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>].</p>
<h3>Analýza hrozeb</h3>
<p>Dalším krokem je <a href="http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/">identifikace hrozeb</a> a <a href="http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/">kvantifikace hrozeb</a>. Tato fáze se také někdy nazývá <a href="http://www.cleverandsmart.cz/tag/analyza-hrozeb/">analýza hrozeb</a> (threat analysis), při pkteré vycházíme buď ze seznamu obecných (generických) hrozeb nebo specifických hrozeb, které můžeme identifikovat např. za použití ATM (Attack Tree Model), který je též popsán v [<a title="Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">1</a>].</p>
<h3>Analýza zranitelností</h3>
<p>V tomto kroku musíme identifikovat a kvantifikovat všechna slabá místa na úrovni fyzické, logické a administrativní bezpečnosti. Tato fáze se někdy nazývá analýza zranitelností (vulnerability analysis/ vulnerability assessment).</p>
<h3>Stanovení výše rizika nebo škody</h3>
<p>V okamžiku, kdy známe hodnotu aktiv, pravděpodobnost hrozeb a míru zranitelnosti, může přistoupit k vyjádření rizika. Pokud jsme provedli <a href="http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/">kvantitativní analýzu rizik</a>, vyjádříme výši rizika v peněžních jednotkách a pokud byla provedena <a href="http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/">kvalitativní analýza rizik</a>, vyjádříme výši rizika ve stupních.</p>
<p><strong>Závěr</strong>: Analýza rizik nám říká, co všechno se může stát, proč se to může stát, jak se to může stát, kde se to může stát a koho se to bude týkat.</p>
<p>Zdroj: [1] <a href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Miroslav Čermák, Řízení informačních rizik v praxi</a></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik&amp;summary=Jemn%C3%BD%20%C3%BAvod%20do%20anal%C3%BDzy%20rizik%2C%20kter%C3%A1%20se%20skl%C3%A1d%C3%A1%20z%20identifikace%20a%20kvantifikace%20aktiv%2C%20hrozeb%2C%20zranitelnost%C3%AD%20a%20stanoven%C3%AD%20v%C3%BD%C5%A1e%20rizika.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;t=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik+-+File: /data/app/webapp/functions.php<br />Line: 7<br />Message: Can't connect to local MySQL server through socket '/var/run/mysqld/mysqld.sock' (11)&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;n=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/&amp;title=Anal%C3%BDza+rizik%3A+Jemn%C3%BD+%C3%BAvod+do+anal%C3%BDzy+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/rizeni-rizik-jemny-uvod-do-rizeni-rizik/' rel='bookmark' title='Řízení rizik: Jemný úvod do řízení rizik'>Řízení rizik: Jemný úvod do řízení rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvantitativní analýza rizik</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/#comments</comments>
		<pubDate>Tue, 30 Mar 2010 15:57:11 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=776</guid>
		<description><![CDATA[Jak provést kvantitativní analýzu rizik, tj. stanovit hodnotu aktiva, pravděpodobnost výskytu hrozby, míru zranitelnosti a spočítat celkovou ztrátu.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Cílem tohoto příspěvku je poskytnout čtenáři jednoduchý návod jak provést kvantitativní analýzu rizik a doplnit informace uvedené v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“. </strong></p>
<p>Kvantitativní analýza rizik je založena na vyjádření hodnoty aktiva a dopadu v peněžních jednotkách. Analýza rizik probíhá v několika krocích, ve kterých se snažíme o identifikaci a kvantifikaci aktiv, hrozeb, zranitelností a stanovení celkové výše škody. Jednotlivé kroky nebo chcete-li fáze analýzy rizik, si dále stručně popíšeme.<span id="more-776"></span></p>
<h3>Identifikace a kvantifikace aktiv</h3>
<p>V této fázi bychom měli identifikovat všechna pro společnost kritická aktiva a následně provést jejich kvantifikaci neboli stanovit jejich hodnotu tzv. AV (Asset Value) v peněžních jednotkách. Pro správné stanovení této hodnoty si musíme položit minimálně následující otázky:</p>
<ul type="square">
<li>Jak se dané aktivum podílí na výnosech, resp. kolik zisku nám generuje?</li>
<li>Kolik by stálo opětovné pořízení aktiva a zprovoznění?</li>
<li>Jakou bychom zaplatili pokutu v případě porušení důvěrnosti, integrity a dostupnosti?</li>
</ul>
<p>Uvědomte si, že v případě nežádoucího zpřístupnění, změny nebo zničení informací nejenže přijdete o zisk, ale často budete muset zaplatit i pokutu nebo penále, protože např. nebudete schopni poskytovat své služby v souladu s SLA.</p>
<h3>Identifikace a kvantifikace hrozeb</h3>
<p>V této fázi bychom měli identifikovat a kvantifikovat hrozby, kterým je společnost vystavena. U každé hrozby bychom měli stanovit pravděpodobnost jejího výskytu během roku tzv. ARO (Annualized Rate of Occurence). Jestliže se hrozba vyskytuje 1x za rok, je hodnota ARO rovna 1, v případě výskytu této hrozby 1x za deset let je hodnota ARO rovna 0,1.</p>
<h3>Identifikace a kvantifikace zranitelností</h3>
<p>V této fázi bychom se měli u každé dvojice hrozba – aktivum zamyslet nad tím, jakou škodu by mohla hrozba způsobit. Tato ztráta se nejčastěji uvádí v procentech a označuje se zkratkou EF (Exposure Factor). Pro její určení si musíme položit podobné otázky jako v případě stanovení hodnoty aktiva, konkrétně:</p>
<ul type="square">
<li>O kolik se sníží výnosy resp. zisk v případě narušení důvěrnosti, integrity a dostupnosti?</li>
<li>Jaké jsou náklady na zotavení se z dané hrozby a obnovu normální funkčnosti?</li>
<li>Jakou bychom zaplatili pokutu v případě porušení důvěrnosti, integrity a dostupnosti?</li>
</ul>
<p>V okamžiku, kdy hledáme odpověď na tyto otázky, bereme v úvahu implementovaná opatření, která účinnost hrozby snižují a proto i velikost ztráty bývá zpravidla nižší než celková hodnota aktiva, kterou jsme stanovili v prvním kroku. Vzhledem k tomu, že bereme v úvahu již implementovaná opatření, mohli bychom hovořit o tom, že v podstatě určujeme zranitelnost aktiva. Toto se však nejspíš nikde nedočtete.</p>
<h3>Stanovení celkové výše škody</h3>
<p>V okamžiku, kdy jsme stanovili hodnotu aktiva (AV), pravděpodobnost hrozby (ARO) a hodnotu zranitelnosti (EF), můžeme přistoupit ke stanovení výše celkové škody tzv. ALE (Annualized Loss Expectancy), kterou získáme součinem těchto hodnot: ALE=AV*EF*ARO.</p>
<p>Poznámka: Někdy se můžeme setkat i se vzorcem: ALE=SLE*ARO, kde SLE=AV*EF a SLE (Single Loss Expectancy) vyjadřuje škodu, která by vznikla při jednom výskytu hrozby. Tímto způsobem bychom měli postupně spočítat výši škody pro každou dvojici aktivum &#8211; hrozba.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik&amp;summary=Jak%20prov%C3%A9st%20kvantitativn%C3%AD%20anal%C3%BDzu%20rizik%2C%20tj.%20stanovit%20hodnotu%20aktiva%2C%20pravd%C4%9Bpodobnost%20v%C3%BDskytu%20hrozby%2C%20m%C3%ADru%20zranitelnosti%20a%20spo%C4%8D%C3%ADtat%20celkovou%20ztr%C3%A1tu.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;t=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik+-+http://b2l.me/s6gp3&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;n=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/&amp;title=Anal%C3%BDza+rizik%3A+kvantitativn%C3%AD+anal%C3%BDza+rizik" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-vs-kvalitativni/' rel='bookmark' title='Analýza rizik: kvantitativní vs. kvalitativní'>Analýza rizik: kvantitativní vs. kvalitativní</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvantifikace hrozeb</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/#comments</comments>
		<pubDate>Wed, 30 Dec 2009 19:20:43 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza hrozeb]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[hrozby]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=657</guid>
		<description><![CDATA[Jakým způsobem můžeme přistoupit v rámci analýzy rizik k hodnocení hrozeb. Které faktory je třeba vzít při hodnocení hrozeb v úvahu? Jak stanovit míru hrozby?
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento příspěvek doplňuje informace uvedené v knize „<span style="text-decoration: underline;"><a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a></span>„ a přináší odpověď na otázku, jakým způsobem můžeme přistoupit v rámci analýzy rizik k hodnocení hrozeb.</strong></p>
<p>V příspěvku nazvaném <a title="Odkaz na příspěvek &quot;Analýza rizik: identifikace hrozeb&quot;" href="http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/">identifikace hrozeb</a> jsme si hrozby rozdělili podle zdroje na interní a externí a dále podle úmyslu na náhodné a úmyslné. Kombinací jsme získali matici, která zachycovala 4 základní typy hrozeb. <span id="more-657"></span>Pozorný čtenář si jistě všiml, že jich ve skutečnosti bylo 5. (Je zajímavé, že na to nikdo v diskusi pod článkem neupozornil;-). Konkrétně se tedy jedná o hrozby: </p>
<ul type="square">
<li>přírodního původu (ENV)</li>
<li>technické selhání (TFA)</li>
<li>lidská chyba (HER)</li>
<li>hacking (HCK)</li>
<li>sabotáž (SBT)</li>
</ul>
<p> Pokud máme stanovit míru hrozby, musíme zohlednit následující faktory:</p>
<ul type="square">
<li>četnost výskytu</li>
<li>příležitost</li>
<li>motiv</li>
<li>schopnosti</li>
<li>peníze</li>
<li>vybavení</li>
<li>čas</li>
<li>atraktivitu aktiva</li>
<li>počet osob</li>
<li>stáří aktiva</li>
</ul>
<p>Vytvoříme si proto matici, která bude zachycovat, které faktory je třeba vzít při hodnocení jednotlivých hrozeb v úvahu.</p>
<div>
<table border="0">
<tbody>
<tr>
<td>faktor/hrozba</td>
<td>ENV</td>
<td>TFA</td>
<td>HER</td>
<td>HCK</td>
<td>SBT</td>
</tr>
<tr>
<td>četnost výskytu</td>
<td>x</td>
<td>x</td>
<td>x</td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>příležitost</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>motiv</td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>schopnosti</td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>peníze</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>čas</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>vybavení</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>atraktivita aktiva</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>počet osob</td>
<td> </td>
<td> </td>
<td> </td>
<td>x</td>
<td>x</td>
</tr>
<tr>
<td>stáří aktiva</td>
<td> </td>
<td>x</td>
<td>x</td>
<td>x</td>
<td>x</td>
</tr>
</tbody>
</table>
</div>
<p>Na první pohled vidíme, že u úmyslných hrozeb, bez ohledu na to zda pochází ze vnitř nebo z vnějšku organizace, vstupují do hodnocení všechny faktory. Běžně se sice uvádí, že k realizaci úmyslných hrozeb stačí příležitost, motiv a schopnost, ale je třeba si uvědomit, že útočník si v mnoha případech svůj cíl vybírá. Proto je vhodné vzít v úvahu i další faktory jako je např. atraktivita aktiva a náročnost na zdroje (čas, peníze, vybavení). Níže si jednotlivé faktory stručně popíšeme.<strong> </strong></p>
<h3>Četnost výskytu</h3>
<p>U všech typů hrozeb můžeme pro stanovení míry hrozby vzít v úvahu četnost výskytu, ať už ze statistik, nejrůznějších <a title="Odkaz na příspěvek reagujicí na nejrůznější &quot;Průzkumy o stavu informační bezpečnosti&quot;" href="http://www.cleverandsmart.cz/pruzkum-stavu-informacni-bezpecnosti/">průzkumů informační bezpečnosti</a> nebo z ještě lépe z vlastní pečlivě vedené evidence <a title="Odkaz na příspěvek &quot;Bezpečnostní incident&quot;" href="http://www.cleverandsmart.cz/bezpecnostni-incident/">bezpečnostních incidentů</a>. Tímto způsobem můžeme poměrně spolehlivě určit pravděpodobnost výskytu dané hrozby.</p>
<h3>Příležitost</h3>
<p>Pravděpodobnost realizace hrozby je tím vyšší, čím vyšší je příležitost danou hrozbu realizovat. Pokud zaměstnanci denně přichází do styku s důvěrnými informace a ví, že jejich činnost v systému není monitorována, je větší pravděpodobnost, že některý z nich svého přístupu do systému zneužije a dojde tak např. k <a title="Odkaz na příspěvek &quot;Data loss prevention: krádež dat&quot;" href="http://www.cleverandsmart.cz/data-loss-prevention-kradez-dat/">úniku informací</a>.</p>
<h3>Motiv</h3>
<p>Motiv útočníka může být různý a někdy i těžko pochopitelný. Podstatné však je, že <a title="Odkaz na příspěvek &quot;Řízení informační bezpečnosti v době krize&quot;" href="http://www.cleverandsmart.cz/rizeni-informacni-bezpecnosti-v-dobe-krize/">pravděpodobnost realizace hrozby je vyšší v době krize</a>, fůzování, outsourcingu. To je dáno tím, že lidé v tomto období velice často přicházejí o místo a svůj příjem. Mohou se chtít pomstít nebo si „jen“ odnést něco, co se dá snadno zpeněžit nebo využít v novém zaměstnání.</p>
<h3>Schopnosti</h3>
<p>To, že jsou schopnosti uvedené jak u lidského selhání, tak i hackingu a sabotáže není náhoda. Vycházíme z toho, že méně chyb obvykle dělá člověk, který své práci rozumí. U hackingu a sabotáže zase předpokládáme, že pravděpodobnost dané hrozby bude vyšší v případě, kdy žádné speciální znalosti, schopnosti a dovednosti nejsou k realizaci hrozby potřeba.</p>
<h3>Peníze</h3>
<p>Pravděpodobnost hrozby je tím vyšší, čím nižší jsou náklady na její realizaci. Je to v celku logické, protože i útočník zvažuje, zdali se mu vyplatí do přípravy a realizace útoku investovat své prostředky.</p>
<h3>Čas</h3>
<p>Pravděpodobnost hrozby je tím vyšší, čím kratší je doba potřebná k přípravě a vlastní realizaci dané hrozby. To je dáno tím, že čím rychleji je možné daný útok provést, tím nižší je pravděpodobnost, že si někdo přípravy nebo vlastního provedení útoku všimne.</p>
<h3>Vybavení</h3>
<p>Pravděpodobnost hrozby je tím vyšší, čím jsou nižší nároky na HW a SW vybavení útočníka. Je rozdíl, zda nástroj k realizaci hrozby je možné stáhnout z internetu nebo je nutné ho vyvinout.</p>
<h3>Atraktivita</h3>
<p>Čím atraktivnější cíl, tím vyšší pravděpodobnost hrozby. Když chce hacker provést např. defacement vybere si spíš takový server, který je hodně navštěvován a znám, než web, na který nikdo nechodí. Je to podobné jako u zlodějů aut, jestliže se takový zloděj má rozhodnout, zda ukradne Jaguára nebo Trabanta, které auto to bude? Samozřejmě můžete namítnout, že Škodovka, protože těch je víc a nebude v ní budit takovou pozornost;-)</p>
<h3>Počet osob</h3>
<p>Čím větší počet osob přichází s hodnoceným aktivem do styku, tím větší je pravděpodobnost, že někdo z nich hrozbu realizuje. Podle jedné <a title="Odkaz na zajímavou studii o počtu poctivých a nepoctivých lidí ve společnosti" href="http://www.sas.com/offices/europe/ireland/events/peter_fraud.pdf">studie</a> je v každé společnosti 10% lidí absolutně poctivých, 10% absolutně nepoctivých a ostatních 80% se nachází někde mezi. Do jaké skupiny patříte vy?</p>
<h3>Stáří aktiva</h3>
<p>To, že je stáří aktiva posuzováno i u lidí, není chyba. Možná to zní trochu cynicky, ale v obou případech je pro stanovení pravděpodobnosti selhání nebo chyby možno použít vanovou křivku, jen bude mít u různých aktiv trochu jiný průběh (např. nezkušený zaměstnanec &#8211; zkušený zaměstnanec &#8211; opotřebovaný zaměstnanec).</p>
<h3>Jednotlivec vs. organizovaný zločin</h3>
<p>Usoudíme-li, že danou hrozbu je velice náročné provést a jedinec toho není prakticky schopen, protože nejenže obvykle nemá současně motiv, příležitost a schopnosti, ale nedisponuje ani potřebnými zdroji (vybavení, čas, peníze), nabízí se označit danou hrozbu jako málo pravděpodobnou. To by však mohla být chyba, protože vysoká atraktivita aktiva může vést ve zformování virtuální organizované skupiny a pokud se podíváme na statistiky, zjistíme, že tomu tak skutečně je a dokonce ne jen v případě cenných aktiv. Nejsou to tedy osamocení hackeři, jako tomu bylo v počátku rozvoje internetu, ale organizované skupiny, které stojí za většinou útoků a operující celosvětově bez ohledu na hranice států.</p>
<h3>Stanovení míry hrozby</h3>
<p>Stanovení výsledné míry hrozby pro konkrétní dvojici hrozba – aktivum není triviální. V případě hrozby přírodního původu je určení míry hrozby poměrně snadné, neboť nám k jejímu stanovení stačí určit pravděpodobnost výskytu dané hrozby. V případě technického selhání můžeme kromě statistik vyjít i ze stáří aktiva a míru hrozby stanovit podle toho, v jakém bodě vanové křivky se právě nacházíme. V případě lidského selhání je možné též vyjít ze statistiky a vzít v úvahu aktuální náladu ve společnosti a kvalitu lidské obsluhy a určit trend. V případě hodnocení úmyslných hrozeb však narazíme na problém. I kdybychom vzali v úvahu jen 3 nejčastěji uváděné faktory jako je schopnost, příležitost a motiv, znamená to zkoumat 7 různých kombinací a posoudit, která z nich je závažnější. V případě, že bychom chtěli vzít v úvahu všech 9 výše uvedených faktorů, které při hodnocení pravděpodobnosti realizace úmyslné hrozby připadají v úvahu, dostali bychom se na 511 různých kombinací. (Z čistě matematického pohledu se jedná o kombinace bez opakování, jejichž počet lze snadno spočítat.) Z tohoto pohledu se jeví vyhodnocení trendu a náročnosti provedení útoku jako zcela dostačující k určení pravděpodobnosti realizace dané hrozby. Vycházíme z toho, že v době, kdy se členem organizované skupiny může stát v podstatě kdokoliv, vždy se najde někdo, kdo má motiv, příležitost, schopnosti a prostředky. Ostatní výše uvedené faktory je tedy třeba brát pouze jako doplňkové nebo se jimi vážně zabývat pouze v okamžiku, kdy statistické údaje nejsou k dispozici.</p>
<p><strong>Závěr: </strong>Stanovení míry hrozby na základě četnosti výskytu dané hrozby je managementem obvykle akceptováno, neboť se tento způsob opírá o matematický aparát a míru hrozby je tak možné jednoduše vysvětlit a obhájit.</p>
<p><strong>Poznámka: </strong>Co se týká kombinace jednotlivých faktorů, problém spočívá v tom, jak hodnotit např. takovou kombinaci, kdy bude pro jednu hrozbu splněna podmínka motivu a příležitosti, zatímco pro druhou naopak bude existovat příležitost a schopnost. Která hrozba bude v takovém případě závažnější? Jak spočítat míru hrozby? Je lepší vyhodnotit každý faktor a pak spočítat průměr? Nebo je vhodnější přidělit jednotlivým faktorům různé váhy?</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb&amp;summary=Jak%C3%BDm%20zp%C5%AFsobem%20m%C5%AF%C5%BEeme%20p%C5%99istoupit%20v%20r%C3%A1mci%20anal%C3%BDzy%20rizik%20k%20hodnocen%C3%AD%20hrozeb.%20Kter%C3%A9%20faktory%20je%20t%C5%99eba%20vz%C3%ADt%20p%C5%99i%20hodnocen%C3%AD%20hrozeb%20v%20%C3%BAvahu%3F%20Jak%20stanovit%20m%C3%ADru%20hrozby%3F&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;t=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb+-+http://b2l.me/s6krv&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;n=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+hrozeb" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/' rel='bookmark' title='Analýza rizik: identifikace hrozeb'>Analýza rizik: identifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvalitativní analýza rizik'>Analýza rizik: kvalitativní analýza rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: kvantifikace aktiv z pohledu dostupnosti</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/#comments</comments>
		<pubDate>Wed, 04 Nov 2009 20:40:18 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[aktiva]]></category>
		<category><![CDATA[analýza aktiv]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=628</guid>
		<description><![CDATA[Proč vzít při stanovení hodnoty aktiva založené na hodnotě dopadu v úvahu nejen hodnotu RTO, ale i RPO.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/' rel='bookmark' title='Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti'>Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/' rel='bookmark' title='Analýza rizik: Identifikace datových aktiv'>Analýza rizik: Identifikace datových aktiv</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento příspěvek doplňuje informace uvedené v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>“ a přináší další pohled na kvantifikaci datových aktiv.</strong></p>
<p>V okamžiku, kdy v rámci analýzy rizik provádíme kvantifikaci aktiv, klademe si obvykle otázku, jaký by byl finanční a nefinanční dopad v případě, že by došlo k narušení <a title="Odkaz na příspěvek Důvěrnost" href="http://www.cleverandsmart.cz/duvernost/">důvěrnosti</a>, <a title="Odkaz na příspěvek Integrita" href="http://www.cleverandsmart.cz/integrita/">integrity</a> a <a title="Odkaz na příspěvek Dostupnost" href="http://www.cleverandsmart.cz/dostupnost/">dostupnosti</a> těchto aktiv.<span id="more-628"></span>V případě dostupnosti datových aktiv bychom měli sledovat dvě hodnoty a to <strong>RPO (Recovery Point Objective)</strong> a <strong>RTO (Recovery Time Objective)</strong>. Běžně se však hodnota dopadu stanovuje jen na základě RTO, což může mít pro organizaci i katastrofální následky.</p>
<h3>RTO</h3>
<p>Jaké by byly finanční a nefinanční dopady, kdyby data, která jsou předmětem hodnocení, nebyla dostupná po dobu několika: </p>
<ul type="square">
<li>sekund</li>
<li>minut</li>
<li>hodin</li>
<li>dní</li>
</ul>
<h3>RPO</h3>
<p>Jaké by byly finanční a nefinanční dopady, kdyby došlo ke ztrátě dat za posledních několik: </p>
<ul type="square">
<li>sekund</li>
<li>minut</li>
<li>hodin</li>
<li>dní</li>
</ul>
<p>Všimněte si, že se jedná o dvě naprosto rozdílné otázky. <strong>Zatímco v prvním případě uvažujeme, že data nebudou dostupná jen po danou dobu, ve druhém případě o data za dané období přijdeme.</strong> Vidíme, že hodnota dopadu, co se týká dostupnosti datových aktiv, může teoreticky nabývat až 8 různých hodnot (4 x RPO + 4 x RTO). Na základě znalosti hodnot RTO a RPO můžeme ve fázi <a title="Jemný úvod do zvládání rizik" href="http://www.cleverandsmart.cz/zvladani-rizik/">zvládání rizik</a> volit vhodná opatření pro zajištění požadované dostupnosti dat.</p>
<div align="center"><a href="http://www.cleverandsmart.cz/wp-content/uploads/RTOxRPO.jpg"><img src="http://www.cleverandsmart.cz/wp-content/uploads/RTOxRPO-400x300.jpg" alt="RTOxRPO" width="400" height="300" /></a></div>
<p>Z obrázku je zřejmé, že v okamžiku, kdy se požadovaná dostupnost (RPO nebo RTO) pohybuje řádově v sekundách, musíme volit clusterové řešení. Pro dostupnost v řádově minutách se můžeme spokojit s replikací a v případě dostupnosti v hodinách je možno provádět zálohu na disky, a v případě dnů můžeme provádět tradiční zálohu na pásky. Pro stanovení hodnoty dopadu v případě <a title="Rychlá analýza rizik" href="http://www.cleverandsmart.cz/analyza-rizik-kvalitativni-analyza-rizik/">orientační analýzy rizik</a> můžeme volit i zcela pragmatický přístup a hodnotu aktiva stanovit čistě podle požadavků na dostupnost a to takto: sekunda – kritická hodnota aktiva, minuta – vysoká hodnota aktiva, hodina – střední hodnota aktiva, dny – nízká hodnota aktiva.</p>
<p>Poznámka: Replikaci je možno řešit kopírováním dat do vzdálené lokality a na jiná disková úložiště. Jsou systémy, které umí kopírovat jen data, která se změnila, to znamená, že se nepřenáší celý soubor, ale jen změněná část. Některé systémy navíc umí detekovat data, která se již někde na diskovém úložišti vyskytují a na ty se pak pouze odkazují. Tímto způsobem lze výrazně snížit dobu potřebnou k vytvoření identické kopie dat produkčního prostředí a nároky na diskový prostor. V případě obnovy jsou zase tato řešení schopna obnovit data tak, že jednotlivé datové bloky jsou obnovovány postupně.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti&amp;summary=Pro%C4%8D%20vz%C3%ADt%20p%C5%99i%20stanoven%C3%AD%20hodnoty%20aktiva%20zalo%C5%BEen%C3%A9%20na%20hodnot%C4%9B%20dopadu%20v%20%C3%BAvahu%20nejen%20hodnotu%20RTO%2C%20ale%20i%20RPO.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/&amp;t=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti+-+http://b2l.me/s72a4&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/&amp;n=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/&amp;title=Anal%C3%BDza+rizik%3A+kvantifikace+aktiv+z+pohledu+dostupnosti" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-duvernosti/' rel='bookmark' title='Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti'>Analýza rizik: Kvantifikace aktiv z pohledu důvěrnosti</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/' rel='bookmark' title='Analýza rizik: Identifikace datových aktiv'>Analýza rizik: Identifikace datových aktiv</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantitativni-analyza-rizik/' rel='bookmark' title='Analýza rizik: kvantitativní analýza rizik'>Analýza rizik: kvantitativní analýza rizik</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-aktiv-z-pohledu-dostupnosti/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Analýza rizik: identifikace hrozeb</title>
		<link>http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/</link>
		<comments>http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/#comments</comments>
		<pubDate>Fri, 26 Jun 2009 04:36:40 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Řízení rizik]]></category>
		<category><![CDATA[analýza hrozeb]]></category>
		<category><![CDATA[analýza rizik]]></category>
		<category><![CDATA[hrozby]]></category>
		<category><![CDATA[řízení informačních rizik]]></category>

		<guid isPermaLink="false">http://www.cleverandsmart.cz/?p=488</guid>
		<description><![CDATA[Jakým způsobem můžeme hrozby v rámci analýzy rizik identifikovat, dělit a jaké má toto dělení smysl.
Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/' rel='bookmark' title='Analýza rizik: kvantifikace hrozeb'>Analýza rizik: kvantifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/' rel='bookmark' title='Analýza rizik: Identifikace datových aktiv'>Analýza rizik: Identifikace datových aktiv</a></li>
</ol>]]></description>
			<content:encoded><![CDATA[<p><strong>Tento příspěvek doplňuje informace uvedené v knize „<a title="Odkaz na knihu Řízení informačních rizik v praxi" href="http://www.cleverandsmart.cz/rizeni-informacnich-rizik-v-praxi/">Řízení informačních rizik v praxi</a>&#8222; a přináší odpověď na otázku jakým způsobem můžeme hrozby v rámci analýzy rizik identifikovat.</strong></p>
<p>Hrozbu můžeme definovat jako náhodnou nebo úmyslně vyvolanou událost, která může mít negativní dopad na <a title="Odkaz na příspěvek Důvěrnost" href="http://www.cleverandsmart.cz/duvernost/">důvěrnost</a>, <a title="Odkaz na příspěvek Integrita" href="http://www.cleverandsmart.cz/integrita/">integritu</a> a <a title="Odkaz na příspěvek Dostupnost" href="http://www.cleverandsmart.cz/dostupnost/">dostupnost</a> aktiv. Každý informační systém je vystaven působení mnoha různých hrozeb a pokud chceme těmto hrozbám čelit, musíme nejprve zjistit, které to jsou. <span id="more-488"></span>Vzhledem k tomu, že většina informačních systémů bývá obvykle vystavena působení stejných hrozeb, můžeme hovořit o tzv. obecných neboli generických hrozbách, jejichž výčet bývá často uveden v nejrůznějších standardech a metodikách. Kromě těchto hrozeb bychom se však měli zamyslet i nad tím, zda náš systém neohrožují ještě nějaké jiné, pro něj specifické hrozby a pokud ano, měli bychom je do našeho seznamu hrozeb přidat. Tento výše uvedený proces se v analýze rizik označuje pojmem identifikace hrozeb.</p>
<p>Hrozby můžeme dělit mnoha různými způsoby. Nejčastěji se hrozby dělí podle úmyslu a umístění zdroje hrozby.</p>
<p>Podle úmyslu:</p>
<ul type="square">
<li><strong>náhodné hrozby</strong> (accidental threat) &#8211; jedná se o hrozby, které byly způsobeny zcela náhodně (původce hrozby se označuje jako threat event);</li>
<li><strong>úmyslné hrozby</strong> (deliberate/intentional threat) &#8211; jedná se o hrozby, které byly naplánovány (původce hrozby se označuje jako threat agent).</li>
</ul>
<p>Podle zdroje:</p>
<ul type="square">
<li><strong>vnitřní hrozby</strong> (internal/insider threat) &#8211; zdroj (příčina) hrozby se nachází uvnitř organizace;</li>
<li><strong>vnější hrozby</strong> (external/outsider threat) &#8211; zdroj (příčina) hrozby se nachází mimo organizaci.</li>
</ul>
<p>Kombinací výše uvedeného způsobu dělení získáváme matici, která zachycuje čtyři základní typy hrozeb.</p>
<div align="center">
<table border="0">
<tbody>
<tr>
<td>hrozby</td>
<td>náhodné</td>
<td>úmyslné</td>
</tr>
<tr>
<td>externí</td>
<td>přírodního původu</td>
<td>hacking</td>
</tr>
<tr>
<td>interní</td>
<td>technické selhání<br />
lidská chyba</td>
<td>sabotáž</td>
</tr>
</tbody>
</table>
</div>
<p>Další možné dělení hrozeb je podle dopadu na systém. Toto dělení již není tak časté, ale umožňuje určit, na jaký atribut bezpečnosti (důvěrnost, integrita, dostupnost) hrozba působí:</p>
<ul type="square">
<li><strong>aktivní hrozby</strong> (active threat) &#8211; dochází ke změně stavu systému v důsledku narušení integrity a dostupnosti</li>
<li><strong>pasivní hrozby</strong> (passive threat) &#8211; nedochází ke změně stavu systému, dochází k <a title="Odkaz na příspěvek Data loss protection: krádež dat" href="http://www.cleverandsmart.cz/data-loss-prevention-kradez-dat/">úniku informací</a></li>
</ul>
<p>Pro vlastní provedení analýzy rizik nemá výše uvedené dělení hrozeb příliš velký smysl. Ovšem v okamžiku, kdy se definuje hloubka analýzy rizik, může být takovéto dělení přínosem, neboť je tímto způsobem možné přibližně vymezit typ hrozeb, které budou předmětem analýzy. Stejně tak nám ve fázi vyhodnocení rizik může zařazení hrozby do odpovídající kategorie poskytnout zajímavý obrázek o tom, který typ hrozeb představuje pro společnost největší riziko. Vzhledem k tomu, že ne všechna aktiva jsou vystavena působení všech hrozeb, je vhodné hrozby seskupit podle toho na jaké aktivum působí:</p>
<ul type="square">
<li>operační systém (operating system threats)</li>
<li>aplikace (application threats)</li>
<li>databáze (database threats)</li>
<li>síť (network threats)</li>
<li>klient (host threats)</li>
</ul>
<p>V okamžiku, kdy budeme posuzovat míru zranitelnosti aktiva vůči působení hrozby, již nebudeme ztrácet čas vyhodnocováním, zda je daná hrozba relevantní či nikoliv.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center shr-bookmarks-bg-shr">
<ul class="socials">
		<li class="shr-linkedin">
			<a href="http://www.linkedin.com/shareArticle?mini=true&amp;url=http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+identifikace+hrozeb&amp;summary=Jak%C3%BDm%20zp%C5%AFsobem%20m%C5%AF%C5%BEeme%20hrozby%20v%20r%C3%A1mci%20anal%C3%BDzy%20rizik%20identifikovat%2C%20d%C4%9Blit%20a%20jak%C3%A9%20m%C3%A1%20toto%20d%C4%9Blen%C3%AD%20smysl.&amp;source=CleverAndSmart" rel="nofollow" class="external" title="Share this on LinkedIn">Share this on LinkedIn</a>
		</li>
		<li class="shr-facebook">
			<a href="http://www.facebook.com/share.php?v=4&amp;src=bm&amp;u=http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/&amp;t=Anal%C3%BDza+rizik%3A+identifikace+hrozeb" rel="nofollow" class="external" title="Share this on Facebook">Share this on Facebook</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Anal%C3%BDza+rizik%3A+identifikace+hrozeb+-+http://b2l.me/s5vcx&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
		<li class="shr-googlebookmarks">
			<a href="http://www.google.com/bookmarks/mark?op=add&amp;bkmk=http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+identifikace+hrozeb" rel="nofollow" class="external" title="Add this to Google Bookmarks">Add this to Google Bookmarks</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+identifikace+hrozeb" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-blogger">
			<a href="http://www.blogger.com/blog_this.pyra?t&amp;u=http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/&amp;n=Anal%C3%BDza+rizik%3A+identifikace+hrozeb&amp;pli=1" rel="nofollow" class="external" title="Blog this on Blogger">Blog this on Blogger</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/&amp;title=Anal%C3%BDza+rizik%3A+identifikace+hrozeb" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>

<p>Related posts:<ol>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-kvantifikace-hrozeb/' rel='bookmark' title='Analýza rizik: kvantifikace hrozeb'>Analýza rizik: kvantifikace hrozeb</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-jemny-uvod-do-analyzy-rizik/' rel='bookmark' title='Analýza rizik: Jemný úvod do analýzy rizik'>Analýza rizik: Jemný úvod do analýzy rizik</a></li>
<li><a href='http://www.cleverandsmart.cz/analyza-rizik-identifikace-datovych-aktiv/' rel='bookmark' title='Analýza rizik: Identifikace datových aktiv'>Analýza rizik: Identifikace datových aktiv</a></li>
</ol></p>]]></content:encoded>
			<wfw:commentRss>http://www.cleverandsmart.cz/analyza-rizik-identifikace-hrozeb/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

