46
объем информации, собранной во время оценки риска. Эта информация может
быть более детализирована при последующих итерациях оценки риска.
Второй шаг это определение угроз.
Угроза может причинить ущерб активам организации, таким как
информация, процессы и системы. Угрозы могут возникать в результате
природных явлений или действий людей, они могут быть случайными пли
умышленными. Должны быть установлены и случайные, и преднамеренные
источники угроз. Угрозы могут проистекать как из самой организации, так и из
источника вне се пределов. 11скоторыс угрозы могут влиять более чем на один
актив. В таких случаях они могут быть причиной различных влияний в
зависимости от того, на какие активы оказывается воздействие.
Третий шаг это выявление уязвимостей. [20]
На данном шаге необходимо выявить уязвимости, которые могут быть
использованы угрозами для нанесения ущерба активам или организации.
Наличие уязвимости само по себе не наносит ущерба, поскольку
необходимо наличие угрозы, которая сможет воспользоваться ею. Для
уязвимости, которой не соответствует определенная угроза, может не
потребоваться внедрение средства контроля и управления, но она должна
осознаваться и подвергаться мониторингу на предмет изменений. Следует
отмстить, что неверно реализованное, неправильно функционирующее или
неправильно используемое средство контроля и управления само может стать
уязвимостью. Меры и средства контроля и управления могут быть
эффективными или неэффективными в зависимости от среды, в которой они
функционируют. С другой стороны, угроза, которой не соответствует
определенная уязвимость, может не приводить к риску.
Уязвимости могут быть связаны со свойствами актива. Способ и цели
использования актива могут отличаться от планируемых при приобретении или
создании актива. Необходимо учитывать уязвимости, возникающие из разных