27
g. Опасная сетевая архитектура;
h. Недостатки менеджмента сети.
Оценка уязвимостей в исследуемой компании реализуется на основании
распоряжения гендиректора сотрудником ИТ-отдела в рамках стандарта ISO
27001 методом внедрения приведенного списка мероприятий:
• Выявление активов (выделение конкретных активов (людей,
информации, сервисов, техники), которые становятся критичными в компании);
• Выявление нарушителей ИБ (важно построить "модель
нарушителей", выделив тип нарушителя, его мотивацию и все возможные
последствия от работы такого нарушителя, для примера: тип нарушителя -
"хакер", мотивация - "показать себя в определенном кругу лиц", возможные
последствия - "атака на веб-сервер компании и изменение главной страницы»)
[9];
• Выявление уже выделенных требований ИБ законодательства и
партнеров (в рамках оценки рисков важно учитывать, как собственный опыт и
всю историю инцидентов ИБ в выделенной области, так и указания
законодательства по ИБ и пожелания партнеров компании)_[8];
• Определение угроз ИБ (к примеру, тип - "отказ в обслуживании
сервисов ", угроза - "отказ каналов связи", возможен - "преднамеренный" или
"случайный" и т.д.);
• Описание возможности реализации угроз ИБ (применение
качественной шкалы с делением вероятности на низкую - "маловероятно, что
угроза может быть, так как нет объективных предпосылок (прошлых
инцидентов, мотивов и статистики) к ее возникновению, среднюю -
"защищаемые информационные ресурсы, содержат информацию, разглашение
которой может нанести незначительный ущерб отдельным субъектам
персональных данных" и высокую "если реализация угрозы может привести к
значительным негативным последствиям для субъектов персональных данных");
• Описание угроз (к примеру, угроза «аппаратных средств» – «плохое
конфигурирование» - «в результате ошибки в процессе применения» - и т.д.) [10].