19
стороны злоумышленников, не квалифицированных работников или
вредоносного кода [10].
Уязвимости системы информации предприятия можно определить
некоторыми методами. Их может описать сотрудник фирмы основываясь на
собственном опыте. Помимо этого, можно пригласить посторонних
специалистов для того, чтобы провести технологический аудит информационной
системы и выявить все уязвимости.
На рассмотренном предприятии оценивание уязвимостей активов
выполняется соответственно с требованиями ГОСТ Р ИСО/МЭК ТО 13335-3-
2007 «Методы и средства обеспечения безопасности. Часть 3. Методы
менеджмента безопасности информационных технологий» на основании
применения общего подхода. При выполнении этого применяются такие
критерии оценки ущерба от потери конфиденциальности, целостности или
доступности активов:
нарушение закона и/или подзаконных актов;
уменьшение эффективности бизнеса;
снижение престижа компании;
нарушение безопасности личной информации;
необеспеченность личной безопасности;
отрицательный эффект с точки зрения обеспечения правопорядка;
нарушение безопасности коммерческой тайны;
нарушение общественного порядка;
финансовые потери;
нарушение деловых сделок;
угроза охране окружающей среды.
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.