Оценка уязвимости — это процесс выявления, количественной оценки и приоритизации (или ранжирования) уязвимостей в системе. Примерами систем, для которых выполняется оценка уязвимости, являются, помимо прочего, системы информационных технологий , системы энергоснабжения , системы водоснабжения , транспортные системы и системы связи . Такие оценки могут проводиться от имени различных организаций, от малого бизнеса до крупных региональных инфраструктур. Уязвимость с точки зрения управления стихийными бедствиями означает оценку угроз от потенциальных опасностей для населения и инфраструктуры. Она может проводиться в политической, социальной, экономической или экологической областях.
Оценка уязвимости имеет много общего с оценкой риска . Оценки обычно выполняются в соответствии со следующими шагами:
«Классический анализ рисков в основном касается исследования рисков, окружающих завод (или какой-либо другой объект), его конструкции и эксплуатации. Такой анализ, как правило, фокусируется на причинах и прямых последствиях для изучаемого объекта. Анализ уязвимости , с другой стороны, фокусируется как на последствиях для самого объекта, так и на первичных и вторичных последствиях для окружающей среды. Он также касается возможностей уменьшения таких последствий и улучшения способности управлять будущими инцидентами». (Lövkvist-Andersen, et al. , 2004) [1] В целом, анализ уязвимости служит для «категоризирования ключевых активов и управления процессом управления рисками». (Министерство энергетики США, 2002). [2]
В Соединенных Штатах руководства, содержащие ценные рекомендации и шаблоны для проведения оценки уязвимости, доступны во многих агентствах, включая Министерство энергетики, Агентство по охране окружающей среды и Министерство транспорта США.
Несколько научных исследовательских работ, включая Turner et al. (2003), [3] Ford and Smith (2004), [4] Adger (2006), [5] Fraser (2007) [6] и Patt et al. (2010) [7] среди прочих, предоставили подробный обзор различных эпистемологий и методологий в исследовании уязвимости. Turner et al. (2003) [3] , например, предложили структуру, которая иллюстрирует сложность и взаимодействия, вовлеченные в анализ уязвимости, привлекают внимание к массиву факторов и связей, которые потенциально влияют на уязвимость пары систем человек-окружающая среда. Структура использует вложенные блок-схемы, чтобы показать, как социальные и экологические силы взаимодействуют, создавая ситуации, уязвимые для внезапных изменений. Ford and Smith (2004) предлагают аналитическую структуру, основанную на исследованиях канадских арктических сообществ. Они предполагают, что первым этапом является оценка текущей уязвимости путем документирования подверженности и текущих адаптивных стратегий. За этим должен следовать второй этап, на котором оцениваются направленные изменения в текущих факторах риска и описывается будущая адаптивная способность сообщества. Структура Форда и Смита (2004) использует историческую информацию, включая то, как сообщества пережили и боролись с климатическими опасностями, с информацией о том, какие условия, вероятно, изменятся, и какие ограничения и возможности существуют для будущей адаптации.
GSA (также известное как Администрация общих служб ) стандартизировало услугу «Оценки рисков и уязвимостей (RVA)» как предварительно проверенную службу поддержки для быстрого проведения оценок угроз и уязвимостей, определения отклонений от приемлемых конфигураций, корпоративной или локальной политики, оценки уровня риска и разработки и/или рекомендации соответствующих мер противодействия в рабочих и нерабочих ситуациях. Эта стандартизированная служба предлагает следующие предварительно проверенные службы поддержки:
Эти услуги обычно называются высокоадаптивными службами кибербезопасности (HACS) и перечислены на веб-сайте US GSA Advantage. [8]
Эти усилия определили ключевых поставщиков услуг, которые были технически проверены и проверены для предоставления этих передовых услуг. Эта услуга GSA предназначена для улучшения быстрого заказа и развертывания этих услуг, сокращения дублирования контрактов правительства США, а также для защиты и поддержки инфраструктуры США более своевременным и эффективным образом.
132-45D Оценка рисков и уязвимостей [9] определяет, количественно определяет и приоритизирует риски и уязвимости в системе. Оценка рисков определяет признанные угрозы и субъектов угроз, а также вероятность того, что эти факторы приведут к подверженности или потере.