36
Выявление (определение) перечня угроз допустимо начать с анализа
деструктивных факторов, приведенных в ГОСТ Р 51275-2006. «Защита информации.
Объект информатизации. Факторы, воздействующие на информацию» [3].
Применительно к организациям, работающим с информацией
конфиденциального характера, наиболее актуальными факторами являются:
дефекты, сбои, отказы, аварии технических средств и систем;
дефекты, сбои и отказы программного обеспечения;
разглашение защищаемой информации лицами, имеющими право
доступа к ней;
неправомерные действия со стороны лиц, имеющих право доступа к
защищаемой информации;
несанкционированный доступ к защищаемой информации;
неправильное организационное обеспечение защиты информации;
ошибки обслуживающего персонала;
блокирование доступа к защищаемой информации путем перегрузки
технических средств обработки информации ложными заявками на ее
обработку.
На основе сопоставления выявленных угроз и факторов, воздействующих на
активы, необходимо составить перечень актуальных угроз (т. е. именно тех
конкретных угроз, которые могут воздействовать на актив).
Результаты оценки уязвимостей формируются в виде списка, где напротив
каждой уязвимости приводится назначенная ей оценка риска ИБ, вероятности
реализации угроз.
Результаты оценки уязвимости активов приведены в таблице 1.5