30
1. Окружающая среда и инфраструктура организации. Отсутствие
надлежащей зашиты помещения, в котором находятся информационные активы
усиливает вероятность причинения вреда, кражи и износа средств хранения
информации.
2. Аппаратное обеспечение. Отсутствие периодической замены
оборудования приводит к износу, поломке и отказам в работе технических
средств, что замедляет деятельность организации.
3. Программное обеспечение. Отсутствие процедур резервного
копирования информации может привести в потере данных. Недостаточная
криптографическая защита информации может привести к раскрытию
информации, а так же финансовых потерях. Дефекты в программном
обеспечении, отсутствие пользовательской документации, отсутствие контроля
входных данных приводят к возникновению ошибок и отказу работы
программного обеспечения [15].
4. Коммуникации. При осуществлении коммуникаций возможен
перехват конфиденциальной информации злоумышленниками.
5. Документы. Отсутствие ограничения доступа к документам,
ненадлежащее хранение и отсутствие необходимых условий для хранения
документов приводят к порче, потере и уничтожению документов.
6. Персонал. При отсутствии надлежащего уровня обучения основного
персонала компании, появляются уязвимости, связанные с игнорированием
правил техники безопасности, установкой вредоносного ПО и т.п. Недостаточно
мотивированный или недовольный персонал может злоупотреблять средствами
обработки информации. Безнадзорная работа персонала может привести к краже
информационных активов.
7. Общие уязвимые места. Прочие места возникновения уязвимостей
организации.
Процедур оценки уязвимости активов проводится на основании
распоряжения руководителя ИТ-отдела. Как правило, оценка уязвимостей
активов проводится ежеквартально. Однако, может проводиться чаще в
зависимости от необходимости. Оценка уязвимости активов в организации