28
2. Информационная целостность,
3. Программное обеспечение,
4. Документы,
5. Пользовательские компьютеры,
6. Коммуникации.
1.2.2. Оценка уязвимости активов
Федеральная служба по техническому и экспортному контролю (далее -
ФСТЭК России) в своем документе от 15 февраля 2008 года «Базовая модель угроз
безопасности персональных данных при их обработке в информационных системах
персональных данных» дает определение уязвимости как некой слабости, которую
можно использовать для нарушения системы или содержащейся в ней информации.
В Арбитражном суде Московской области наиболее уязвимыми являются
программно-аппаратные средства, осуществляющие сбор, передачу, обработку,
хранение и другие операции с информацией.
Чтобы лишить злоумышленника возможности воспользоваться уязвимостью,
следует найти данную уязвимость и устранить её. Для этого, в первую очередь,
требуется создать базу данных уязвимостей с их соответствующей классификацией.
Классификация уязвимостей по степени риска:
Высокая. Злоумышленник может воспользоваться уязвимостью, защита слабая
или полностью отсутствует. Вероятность успеха при использовании данного класса
угрозы ~ 90 – 100%,
Средняя. Злоумышленник может воспользоваться уязвимостью, однако есть
определенная защита. Вероятность успеха при использовании данного класса угрозы
~50%,
Низкая. Злоумышленнику будет проблематично воспользоваться данной
уязвимостью, существует серьезная защита. Вероятность успеха при использовании
данного класса угрозы ~ 0 – 10%.