26
1. Технологические уязвимости возникают при отсутствии
определенных технологий обеспечения информационной безопасности.
2. Источниками организационных уязвимостей являются отсутствие
документированных требований обеспечения информационной безопасности.
3. Эксплуатационными уязвимостями называют уязвимости,
связанные с недостатками в существующих компонентах информационной
инфраструктуры организации.
Источниками уязвимостей могут быть [8]:
1. Окружающая среда и инфраструктура организации. Отсутствие
надлежащей зашиты помещения, в котором находятся информационные активы
усиливает вероятность причинения вреда, кражи и износа средств хранения
информации.
2. Аппаратное обеспечение. Отсутствие периодической замены
оборудования приводит к износу, поломке и отказам в работе технических
средств, что замедляет деятельность организации.
3. Программное обеспечение. Отсутствие процедур резервного
копирования информации может привести в потере данных. Недостаточная
криптографическая защита информации может привести к раскрытию
информации, а так же финансовых потерях. Дефекты в программном
обеспечении, отсутствие пользовательской документации, отсутствие контроля
входных данных приводят к возникновению ошибок и отказу работы
программного обеспечения [15].
4. Коммуникации. При осуществлении коммуникаций возможен
перехват конфиденциальной информации злоумышленниками.
5. Документы. Отсутствие ограничения доступа к документам,
ненадлежащее хранение и отсутствие необходимых условий для хранения
документов приводят к порче, потере и уничтожению документов.
6. Персонал. При отсутствии надлежащего уровня обучения основного
персонала компании, появляются уязвимости, связанные с игнорированием
правил техники безопасности, установкой вредоносного ПО и т.п. Недостаточно
мотивированный или недовольный персонал может злоупотреблять средствами