Таким образом, по результатам ранжирования, выявлены активы, имеющие
наибольшую ценность:
1. Сервера
2. Доступ к информационным ресурсам (БД)
3. Программное обеспечение
4. Документы
5. Компьютеры
1.2.2. Оценка уязвимостей активов
Уязвимость – некая слабость, которую можно использовать для нарушения
системы или содержащейся в ней информации (определение сформулировано на
основе документа ФСТЭК «Базовая модель угроз безопасности персональных
данных при их обработке в информационных системах персональных данных»).
Т.е. уязвимыми являются компоненты системы, наиболее подверженные к угрозам.
Согласно описанным выше функциям рассматриваемой ИС наиболее
уязвимыми являются программно-аппаратные средства, осуществляющие сбор,
передачу, обработку, хранение и другие операции с информацией, в том числе с
конфиденциальными и персональными данными.
Производя атаку, нарушитель использует уязвимости информационной
системы. Если нет уязвимости, то невозможна и атака, которая использует ее.
Поэтому одним из важнейших механизмов защиты является процесс поиска и
устранения уязвимостей информационной системы. Для создания базы данных
уязвимостей необходимо рассмотреть различные варианты классификаций
уязвимостей.
Классификация уязвимостей по степени риска: