66
1.2.5. Оценка рисков
На начальном этапе оценки рисков исходя из данных полученных в результате
оценки уязвимости активов дополнительного офиса «Проспект мира» Публичного
акционерного общества «Промсвязьбанк» указанных в таблице 6 идет выборка
высокоуровневых уязвимостей информационных активов в отношении которых
ведется работа по обеспечению информационной безопасности. Затем с учетом
используемых средств защиты информации идет переоценка уровня уязвимости по
отношению к конкретному активу.
Оценка рисков проводится коллегиально сотрудниками собственной
безопасности, инженерно-технической службой, а также наиболее компетентными
сотрудниками из состава офиса банка.
В целях выбора наиболее опасных с точки зрения возможной реализации рисков,
необходимо проанализировать имеющиеся системы обеспечения информационной
безопасности и исключить из таблиц 3 и 6 угрозы и уязвимости, реализация которых
считается невозможной.
Активами наиболее подверженными уязвимостям, связанным с аппаратным
обеспечением, являются серверное и терминальное оборудование, коммутационные
устройства, а также оконечные устройства обработки информации пользователей
сети. Данный вид уязвимостей исключен путем использования современной
аппаратуры и систем безопасности и шифрования, источников бесперебойного
питания, установки в серверном помещении системы охлаждения,
кондиционирования, экранирования, а также поддержания в нем порядка и допуска
только лиц, имеющих право на эксплуатацию оборудования.
В части программного обеспечения уязвимости активов устранены путем
установления требований к программным продуктам, используемым в системе и их
использование только в соответствии с перечнем программ, разрешенных к
использованию в сети Публичного акционерного общества «Промсвязьбанк» и
получение их из базы программного фонда банка. Все сотрудники, осуществляющие
работу с вычислительной техникой организации, проходят обучение в части работы
с ней, а также в личной форме, в письменном виде получают личные ключи
аутентификации пользователей, сгенерированные сотрудниками службы
безопасности банка. В системе проходит строгое разграничение прав доступа в