В этом разделе в соответствии с международным стандартом ISO 31010 описываются 39 методов оценки риска, из которых 31 метод стандартизирован, а 8 — реально применяются на практике.
Международный стандарт ISO/IEC 31010 определяет следующие общие (не только для ИБ) методы оценки риска (эти методы можно комбинировать и применять на разных этапах оценки: идентификация риска, анализ угроз и последствий, определение уровня риска, оценивание риска):
- Мозговой штурм
- Структурированные или частично структурированные интервью
- Метод Дельфи
- Контрольные листы
- Предварительный анализ опасностей (PHA)
- Исследование опасности и работоспособности (HAZOP)
- Анализ опасности и критических контрольных точек (HACCP)
- Оценка токсикологического риска
- Структурированный анализ сценариев методом «Что, если?» (SWIFT)
- Анализ сценариев
- Анализ воздействия на бизнес (BIA)
- Анализ первопричины (RCA)
- Анализ видов и последствий отказов (FMEA)
- Анализ дерева неисправностей (FTA)
- Анализ дерева событий (ETA)
- Анализ причин и последствий
- Причинно-следственный анализ
- Анализ уровней защиты (LOPA)
- Анализ дерева решений
- Анализ влияния человеческого фактора (HRA)
- Анализ «галстук-бабочка»
- Техническое обслуживание, направленное на обеспечение надежности
- Анализ скрытых дефектов (SA)
- Марковский анализ
- Моделирование методом Монте-Карло
- Байесовский анализ и сети Байеса
- Кривые FN
- Индексы риска
- Матрица последствий и вероятностей
- Анализ эффективности затрат (CBA)
- Мультикритериальный анализ решений (MCDA)
Отметим, что на практике чаще применяются следующие не описанные в стандартах методы оценки риска:
- Метод отрицания необходимости и/или возможности оценки риска
- Метод отрицания наличия риска
- Метод интуитивной оценки риска
- Метод интуитивного принятия решений
- Метод голосования
- Метод голословных утверждений
- Метод общих рассуждений
- Моделирование угроз (российский метод)
Преимуществом данной группы методов является то, что они нересурсоемкие (за исключением моделирования нетиповых угроз) и самодостаточные (не требуют комбинирования с другими методами).