27
приглашены сторонние специалисты для проведения технологического аудита
информационной системы и выявления ее уязвимостей.
Показателем уязвимости некоторого актива является степень уязвимости
в порядковой шкале оценок (пример степеней: высокая, средняя, низкая).
Перечень уязвимостей, с указанием оценки степени вероятности
возможной реализации отмеченных уязвимостей, приведены в Приложении А,
таблица 1.9.
Угроза - это потенциальная причина инцидента, который может нанести
ущерб системе или организации.
Инцидент информационной безопасности - это любое непредвиденное
или нежелательное событие, которое может нарушить деятельность
организации или информационную безопасность.
Существуют пассивные и активные угрозы. Пассивные угрозы
направлены в основном на несанкционированное использование
информационных ресурсов информационной системы, не оказывая при этом
влияния на саму информацию, не вызывая искажений и нарушений
информации. К пассивной угрозе можно, например, отнести прослушивание
каналов связи, просмотр баз данных.
Цель активных угроз - нарушение нормальной работы информационной
системы путем целенаправленного воздействия на ее составляющие. Активные
угрозы портят информацию, воздействуют на саму информационную систему.
Так, к активным угрозам можно отнести искажение информации, вывод из
строя компьютерной техники, воздействие вирусов.
Умышленные угрозы бывают также двух видов: внутренние
(возникающие внутри управляемой организации) и внешние (вызванные
воздействием внешней среды). Внутренние угрозы чаще всего определяются
недовольством сотрудников, неблагоприятным климатом внутри коллектива.
Также внутренние угрозы могут быть вызваны непрофессионализмом
работником или экономией на средствах защиты информации. Внешние угрозы