26
предназначены не для конечного пользователя, а для тестера ранней ("сырой")
версии продукта), а программная закладка будет являться, по возможности,
скрытым от персонала информационной системы кодом, предназначенным
нарушить целостность, конфиденциальность или доступность защищаемой
информации (например, обеспечение доступа в защищаемую АИС с
несанкционированных устройств). Очевидно, что вредоносный код,
внедренный в уже готовый и эксплуатируемый продукт, скорее всего будет
атакой извне. Но я хочу обратить внимание на то, что программная закладка,
внесенная в код лицом, имеющим санкционированный доступ к нему, несет за
собой намного более серьезные последствия, чем внешняя атака. Дело в том,
что если злоумышленником является сотрудник, имеющий какое либо
отношение к разработке ПО и, соответственно, допуск к работе с ним, то он
постарается выполнить несанкционированное воздействие еще на стадии
разработки. Такую закладку практически невозможно обнаружить до того, как
злоумышленник осуществит несанкционированное воздействие па
информацию, интересующую его. Во избежание этого необходимо разработать
грамотную политику безопасности предприятия и регулярно проводить аудит
ПО на предмет вредоносного кода.
В итоге основанием для проведения оценки является недостаточная
защищенность основных информационных активов предприятия, которая
анализируется специалистом, ответственным за информационную безопасность
предприятия. Методика, используемая в процессе анализа, производит оценку
классификацию уязвимостей по степени риска:
высокий уровень риска — уязвимость позволяет атакующему получить
доступ к узлу с правами администратора в обход средств защиты;
средний уровень риска — уязвимость позволяет атакующему получить
информацию, которая с высокой степенью вероятности позволит
получить доступ к узлу;