21
7. Результаты маркетинговых исследований.
1.2.2 Оценка уязвимостей активов
Оценка уязвимостей в рассматриваемой компании проводится на
основании распоряжении генерального директора сотрудником ИТ-отдела в
соответствии с стандартом ISO 27001 путем реализации следующих мероприятий:
1. Идентификация активов (необходимо выделить конкретные активы
(люди, информация, сервисы, техника), которые являются критичными в
компании).
2. Идентификация нарушителей ИБ (необходимо построить "модель
нарушителей", указав тип нарушителя, его мотивацию и возможные последствия
от действий такого нарушителя, например тип нарушителя - "хакер", мотив -
"самоутвердиться в определенном кругу лиц", последствия - "взлом веб-сервера
организации и подмена главной страницы").
3. Идентификация существующих требований ИБ законодательства и
партнеров (в процессе оценки рисков, необходимо учитывать как собственный
опыт и статистику инцидентов ИБ в конкретной области, так и требования
законодательства по ИБ и требования партнеров организации).
4. Идентификация угроз ИБ (например, тип - "отказ в обслуживании
сервисов ", угроза - "отказ каналов связи", может быть - "преднамеренный" или
"случайный" и т.д.).
5. Оценка вероятности реализации угроз ИБ (предлагает использовать
качественную шкалу с ранжированием вероятности на низкую - "маловероятно,
что угроза осуществится, так как не существует объективных предпосылок
(инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю - "..." и
высокую "...."").
6. Идентификация уязвимостей (например, уязвимость "аппаратных
средств" - "неэффективное конфигурирование" - "в результате ошибки в
использовании" и т.д. ).
7. Оценка уязвимостей (аналогичная трехуровневая качественная шкала
вероятности использования уязвимости: очень вероятно - "уязвимость легко
использовать, и существует слабая защита или защита вообще отсутствует").