17
1.2.2 Оценка уязвимостей активов
Политика безопасности является результатом совместной деятельности
технического персонала, возложенного на системного администратора,
способного понять все аспекты политики и ее реализации, а также директора,
способного влиять на проведение политики в жизнь.
В одном из пунктов данного положения говорится, что для обеспечения
поддержания информационной безопасности на высоком уровне, один раз в год
будет проводиться проверка внутренним аудитом, которая построена на полном
соответствии правовых и законодательных документах по аудиторской
деятельности Российской Федерации. В ходе проверки будет применяться
детальный анализ риска, который включает в себя оценку уязвимости активов.
Уязвимостью информации называется возможность возникновения таких
состояний, при которых появляются условия для реализации угрозы
безопасности данным. Сама по себе наличие уязвимости не наносит ущерба, так
как для этого необходимым является наличие соответствующих угроз. Наличие
уязвимостей при отсутствии таких угроз не требует использования защитных
мер, но уязвимости должны быть зафиксированы и в дальнейшем проверены на
случаи изменений ситуации.
Такие виды оценок предполагают идентификацию уязвимости в
окружающей среде, организациях, процедурах, персонале, менеджменте,
администрации, аппаратных средствах, программном обеспечении или
аппаратуре связи, которые могут быть использованы источниками угроз для
нанесения ущерба активу и деловому функционированию организации, которые
осуществляются с их применением. Стоит отметить, что некорректно
применяемые, а также неправильно работающие защитные меры могут сами по
себе быть источником появления уязвимости. Понятие «уязвимости» может
быть отнесено к свойствам или атрибутам активов, которые используются
другим образом или для другой цели, чем та, для которой приобретались или
изготавливались данные активы. Начальные данные для оценки уязвимостей
должны получаться от владельца или пользователя активов, специалиста по