18
компоненты системы, которые меньше всего защищены от внешних угроз и от
физического воздействия третьих лиц.
Следуя из выше описанных функций, рассматриваемой информационной
системы, наиболее уязвимыми являются программно-аппаратные средства,
осуществляющие сбор, передачу, обработку, хранение и другие операции с
информацией, а так же с конфиденциальными и персональными данными.
Когда производится атака, злоумышленник использует самые слабые места
информационной системы или информационной базы. Если как таковых слабых
мест нет, то невозможна и атака, которая будет использовать ее. Поэтому одним из
важнейших для защиты является поиск и устранение уязвимостей
информационной системы. Для создания базы данных уязвимостей нужно
рассмотреть разные варианты классификаций слабостей системы.
По степени риска уязвимости подразделяются:
•3 высокий уровень риска — эта слабость позволяет атакующему получить
доступ к узлу с правами администратора в обход средств защиты;
•2 средний уровень риска — эта слабость позволяет атакующему заполучить
информацию, которая скорее всего даст возможность получить доступ к нужному
узлу;
•1 низкий уровень риска — эта слабость, позволит злоумышленнику
осуществить сбор критической информации о системе.
Эта классификация используется для оценки степени критичности слабостей
при определении качества защищенности информационных систем. Такой вариант
классификации достаточно условный и разные источники предлагают свои
варианты данной классификации. Соответственно, это очень субъективный метод
классификации слабостей. Представим такую классификацию в таблице 5.