38
2.2 Выделение основных уязвимостей информационных активов
Оценка уязвимостей в исследуемой компании реализуется на основании
распоряжения гендиректора сотрудником ИТ-отдела в рамках стандарта ISO
27001 методом внедрения приведенного списка мероприятий:
• Выявление активов (выделение конкретных активов (людей,
информации, сервисов, техники), которые становятся критичными в
компании);
• Выявление нарушителей ИБ (важно построить "модель
нарушителей", выделив тип нарушителя, его мотивацию и все возможные
последствия от работы такого нарушителя, для примера: тип нарушителя -
"хакер", мотивация - "показать себя в определенном кругу лиц", возможные
последствия - "атака на веб-сервер компании и изменение главной страницы»)
[8];
• Выявление уже выделенных требований ИБ законодательства и
партнеров (в рамках оценки рисков важно учитывать, как собственный опыт и
всю историю инцидентов ИБ в выделенной области, так и указания
законодательства по ИБ и пожелания партнеров компании) [7];
• Определение угроз ИБ (к примеру, тип - "отказ в обслуживании
сервисов ", угроза - "отказ каналов связи", возможен - "преднамеренный" или
"случайный" и т.д.);
• Описание возможности реализации угроз ИБ (применение
качественной шкалу с делением вероятности на низкую - "маловероятно, что
угроза может быть, так как нет объективных предпосылок (прошлых
инцидентов, мотивов и статистики) к ее возникновению, среднюю - "..." и
высокую "...");
• Описание угроз (к примеру, угроза «аппаратных средств» –
«плохое конфигурирование» - «в результате ошибки в процессе применения»
- и т.д.) [9].