23
Оценка уязвимостей информационных активов в ООО «Спарта» проводится
в соответствии с нижеприведенным алгоритмом и этапами.
Определение уязвимостей актива - это экспертная оценка, основанная на
изучении свойств актива и выявлении характеристик актива, которые могут быть
использованы теми или иными угрозами.
Выявление (определение) перечня угроз допустимо начать с анализа
деструктивных факторов, приведенных в ГОСТ Р 51275-99 «Объект
информатизации. Факторы, воздействующие на информацию».
Применительно к организациям, работающим с информацией
конфиденциального характера, наиболее актуальными факторами являются:
* дефекты, сбои, отказы, аварии технических средств и систем;
* дефекты, сбои и отказы программного обеспечения;
* разглашение защищаемой информации лицами, имеющими право доступа к
ней;
* неправомерные действия со стороны лиц, имеющих право доступа к
защищаемой информации;
• несанкционированный доступ к защищаемой информации;
• неправильное организационное обеспечение защиты информации;
• ошибки обслуживающего персонала;
• блокирование доступа к защищаемой информации путем перегрузки
технических средств обработки информации ложными заявками на ее обработку.
На основе сопоставления выявленных угроз и факторов, воздействующих на
активы, необходимо составить перечень актуальных угроз (т. е. именно тех
конкретных угроз, которые могут воздействовать на актив). Составление перечня
актуальных угроз лучше всего поручить специалистам, имеющим
соответствующий опыт в данной области (экспертам).
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз, оценка стоимости актива.
Результаты оценки уязвимости активов приведены в таблице 1.5.