35
ловеческих ошибок (одна из наиболее распространенных случайных
угроз) и поломки оборудования также должны быть оценены.
• Прошлые инциденты. Инциденты, происходившие в прошлом, иллю-
стрирующие проблемы в существующих защитных мерах.
• Новые разработки и тенденции. Они включают в себя отчеты, новости и
тенденции, полученные из Интернет, групп новостей, от других органи-
заций и консультантов.
Лучше всего получать информацию, используемую для оценки вероятности
угрозы и величины уязвимости, от тех, кто непосредственно вовлечен в бизнес-
процессы, находящиеся в условиях риска, а также от экспертов по безопасности,
имеющих наибольший опыт в обращении с этими угрозами и уязвимостями. Так-
же может быть полезным использование списков угроз и уязвимостей и взаимо-
связей между угрозами и механизмами контроля из ISO 27002, приведенных в
Приложении № 6.
Для оценки вероятности реализации угрозы может использоваться трех-
уровневая качественная шкала:
Н- низкая вероятность, маловероятно, что эта угроза осуществится, не
существует инцидентов, статистики, мотивов и т.п., которые указыва-
ли бы на то, что это может произойти. Ожидаемая частота реализации
угрозы не превышает 1 раза в 5-10 лет.
С- средняя вероятность. Возможно, эта угроза осуществится (в про-
шлом происходили инциденты), или существует статистика или дру-
гая информация, указывающая на то, что такие или подобные угрозы
иногда осуществлялись прежде, или существуют признаки того, что у
атакующего могут быть определенные причины для реализации таких
действий. Ожидаемая частота реализации угрозы - примерно один раз
в год.
Б- высокая вероятность. Эта угроза, скорее всего, осуществится. Су-
ществуют инциденты, статистика или другая информация, указываю-
щая на то, что угроза, скорее всего, осуществится, или могут суще-