25
Согласно ГОСТ Р 50922-2006 - угроза безопасности информации - это
совокупность условий и факторов, создающих потенциальную или реально
существующую опасность нарушения информационной безопасности (ИБ). Атакой
называется воздействие на компоненты информационной системы, которые
приводят к утрате, или уничтожению информационного ресурса или сбою в работе
носителя информации или средства управления программно-аппаратным
комплексом системы.
Из этого следует, что атака – это реализация угрозы. На сегодняшний день
существует классификация угроз по разным признакам, например: причина
возникновения, цель воздействия на автоматизированную систему, степень
преднамеренности возникновения, положение источника угрозы, этап доступа
пользователей или программ к ресурсам автоматизированной системы и другие.
Для оценки вероятности реализации угрозы может использоваться
трехуровневая шкала:
Н – это низкая вероятность. Маловероятно, что угроза осуществится, нет
случаев, статистики, мотивов и т.п., которые указывают на то, что это может
произойти. Ожидаемая частота реализации угрозы не более одного раза в 5–10 лет.
С – это средняя вероятность. Возможно, эта угроза осуществится (в прошлом
периоде происходили случаи), есть статистика или другая информация, которая
говорит о том, что такие или похожие угрозы иногда осуществлялись прежде, или
имеются признаки того, что у атакующего могут быть конкретные причины для
реализации таких действий. Ожидаемая частота реализации угрозы – примерно
один раз в год.
В – это высокая вероятность. Эта угроза, скорее всего, осуществиться.
Существуют случаи, статистика или другая информация, говорящая о том, что
угроза, скорее всего, осуществиться, или о том что возможно есть серьезные
причины или мотивы для атакующего, чтобы осуществить данный действия.
Ожидаемая частота реализации угрозы – каждую неделю или чаще.
Этой трехуровневой шкалы обычно хватает для первоначальной оценки
угроз. В дальнейшем ее можно увеличить, добавив еще пару промежуточных
пунктов .