23
1.2.3. Оценка угроз активам.
Следующий шаг после оценки уязвимости в детализированном анализе
риска - это оценка угроз активам. В ходе внутреннего аудита, утвержденного
в письменном положении об ИБ, в лице высшего руководящего звена
организации ЗАО «Эйрус», - директора, будут выявлены угрозы. Аудит
утвержден в письменном положении об информационной безопасности в лице
руководителя организации ЗАО «Эйрус» - директора. Возможные
нежелательные критические воздействия, то есть угрозы, имеют характерную
черту нанесения урона системам информационных технологий и их активам.
При условии воплощения данных угроз в реальность, могут произойти
неблагоприятные последствия. Например, они могут взаимодействовать с
системами и создавать нежелательные инциденты, которые в свою очередь, в
дальнейшем, вызовут неодобрительные воздействия на систему. Факторы
зарождения угрозы могут быть, как природные, так и человеческие. Данные
факторы имеют возможность реализоваться и случайным и преднамеренным
образом. Источники этих угроз обязательны к идентификации, а вероятность
их осуществления - максимально точно оценена. Следует по возможности не
терять из виду ни одной из предполагаемых угроз, так как ее допущение может
понести за собой сбой функционирования, а также возникновение уязвимости
систем обеспечения безопасности. Поиск первоначальных данных для оценки
угрозы не обходится без помощи владельца или пользователя актива,
специалистов отдела кадров, а также без лица, несущего ответственность за
исполнение защитных мер. «Классификация возможности реализации угрозы
(атаки), представляет собой совокупности возможных вариантов действия
источников угрозы определенными методами реализации с применением
уязвимостей, которые приведут к реализации цели атак. Цель атак может и не
совпасть с целями реализации угрозы и может направляться на получение
промежуточных результатов, необходимых для достижения в будущем
реализации угроз.» [www.lektsia.com].