15
Для того чтобы определить потенциал нападения необходимо
предположить, что нарушитель на первоначальном этапе выявляет
соответствующую уязвимость системы комплексной защиты информации.
К идентификации уязвимости относится время, которое затрачено на
идентификацию уязвимости, уровень специальной подготовки специалистов,
знание проекта и функционирования информационной системы,
необходимое время на получение доступа к системе, уровень безопасности
аппаратного, программного обеспечения.
Следовательно, для технологического поддержания комплексной
защиты информации необходимо в информационной системе осуществлять
поиск тех участков, которые в большей степени требуют обеспечения
безопасности.
Это достигается за счет построения надежной системы безопасности
данных, постоянным мониторингом рисков комплексной защиты
информации, применением мероприятий, которые способствуют снижению
выявленных угроз. При этом необходимо руководствоваться
существующими стандартами, в которых указаны задачи обеспечения
безопасности объектов, перечислены необходимые механизмы защиты и
функциональные возможности и требования.
Рассмотрим наиболее распространенный инструментарий
позволяющий выполнить анализ рисков комплексной защиты информации на
качественном и количественном уровнях.
Необходимо отметить, что один из первых инструментов,
используемый для проведения анализа рисков комплексной защиты
информации был разработан специалистами Великобритании.
В основе данного инструментария находится методCRAMM [5, c. 48],
позволяющий выполнить комплексный анализ рисков, комбинируя
количественные и качественные методы для технологического поддержания
комплексной защиты информации в условиях нестабильности.
Инструментальные средства, основанные на методике