20
1.2.2 Оценка уязвимостей активов
Оценка уязвимостей в исследуемой компании реализуется на основании
распоряжения гендиректора сотрудником ИТ-отдела в рамках стандарта ISO 27001
методом внедрения приведенного списка мероприятий:
1. Определение активов (выделение конкретных активов (людей,
информации, сервисов, техники), которые становятся критичными в компании).
2. Определение нарушителей ИБ (важно построить "модель
нарушителей", выделив тип нарушителя, его мотивацию и все возможные
последствия от работы такого нарушителя, для примера: тип нарушителя - "хакер",
мотивация - "показать себя в определенном кругу лиц", возможные последствия -
"атака на веб-сервер компании и изменение главной страницы").
3. Определение уже выделенных требований ИБ законодательства и
партнеров (в рамках оценки рисков важно учитывать как собственный опыт и всю
историю инцидентов ИБ в выделенной области, так и указания законодательства по
ИБ и пожелания партнеров компании).
4. Идентификация угроз ИБ (например, тип - "отказ в обслуживании
сервисов ", угроза - "отказ каналов связи", может быть - "преднамеренный" или
"случайный" и т.д.).
5. Оценка вероятности реализации угроз ИБ (предлагает использовать
качественную шкалу с ранжированием вероятности на низкую - "маловероятно, что
угроза осуществится, так как не существует объективных предпосылок
(инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю - "..." и
высокую "...."").
6. Идентификация уязвимостей (например, уязвимость "аппаратных средств"
- "неэффективное конфигурирование" - "в результате ошибки в использовании" и
т.д.).
7. Оценка уязвимостей (аналогичная трехуровневая качественная шкала
вероятности использования уязвимости: очень вероятно - "уязвимость легко
использовать, и существует слабая защита или защита вообще отсутствует").
8. Оценка стоимости актива (используется четыре значения от 0 до 4 без
привязки к конкретной стоимости).