22
Кроме этого, организация может также устанавливать собственные
пределы измерения ценности активов (к примеру, «средняя», «малая» и
«высокая»).
Данные пределы должны оцениваться по выбранным критериям, к
примеру, возможные финансовые потери надо оценивать в определенных
денежных единицах, хотя при оценке с точки зрения критерия угрозы для
безопасности оценка с помощью денежных единицах
будет непригодной.
В конечном итоге организация сама должна решать, какой ущерб будет
описан словом «малый», а какой «большой».
Ущерб, который будет бедственным для незначительной организации,
для очень крупной может быть сочтен малым и наоборот.
1.2.2. Оценка уязвимостей активов.
Уязвимость информационных активов – это тот или иной недостаток,
из-за которого будет выполнено нежелательное воздействие на активы со
стороны разного рода злоумышленников, неквалифицированного персонала, а
также вредоносного кода.
Уязвимость – есть специальное событие, возникающее в результате
такого стечения обстоятельств, при которых в силу каких-либо причин
используемые в
безопасных системах обработки данных методы и инструменты
защиты не могут оказать достаточного противодействия разным проявлениям
дестабилизирующих факторов.
В компьютерной безопасности, понятие уязвимости используется для
обозначения недостатков в системе, применяя который, можно нарушать её
целостность, а также вызвать неправильную работу.
Заметим, что уязвимость может быть итогом ошибок, недостатков,
программирования, допущенных при создании
системы, ненадежных паролей и
другого вредоносного программного обеспечения, скриптовых и SQL-
инъекций. Некоторые основные уязвимости известны лишь теоретически, иные
же активно применяются.