34
• Среда деятельности;
• Конкретная ИС;
• ПО, аппаратные средства и аппаратура связи;
• Влияние внешних факторов.
Наличие уязвимости не несет само по себе вреда, поскольку нужна сама
угроза, которая воспользуется доступной уязвимостью. Уязвимость, не
включающая угрозу, зачастую не требует использование средства контроля, но
должна отслеживаться и проверяться на предмет каких-то изменений. Важно
понимать, что неправильно созданное или работающее средство контроля может
само по себе быть уязвимостью. Средство контроля должно быть эффективным
или неэффективным в рамках среды, в которой оно используется. Справедливо и
обратное - угроза, не имеющая некоторый уровень уязвимости, может не
привести к риску.
Уязвимости часто связаны со свойствами актива, которые могут
применяться с целью, отличающейся от той, которая планировалась при покупке
или создании актива. Уязвимости, реализованные из различных источников,
обязаны быть рассмотрены, например, те, которые считаются внутренними или
внешними по отношению к самому активу.
Итоги оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
ИБ реализуется на стороне клиента и стороне сервера.
Главной задачей поддержания ИБ на стороне клиента является
минимизация вероятности возникновения НСД или кражи учетных данных.
Пользователи обязаны соблюдать указанные процедуры поддержания
уровня безопасности при выборе и применении паролей. Они должны следовать
следующим рекомендациям:
1. Создавать персональные пароли для поддержания подотчетности;
2. Сохранять все пароли в секрете;
3. Не пользоваться записанными паролями, даже в случае, если нельзя
хранить их в защищенном месте;