1.2.3. Оценка угроз активам
В общем случае под угрозой для системы защиты информации или
объекта понимается потенциально возможное действие или событие, реализация
которого может принести ущерб интересам защищаемого объекта или его
владельцу [3]. Определение списка возможных угроз защиты информации
составляется с целью формирования полного описания требований по защите
информации к формируемой системе защиты [13]. Также перечень угроз для
объекта с указанием вероятности их реализации необходимы для анализа
возможных рисков для защищаемой системы и формулировки требований к
используемым методам и способам защиты информации к системе обеспечения
информационной безопасности автоматизированной системы [20]. Данный
список должен быть составлен с учетом классификации угроз и уязвимостей, а
также рисков по ряду признаков. Каждый из таких признаков может отражать
одно из выделенных требований к системам защиты информации. При этом для
каждого признака могут быть детализированы относящиеся к нему угрозы [4].
Такая классификация необходимо по той причине, что громадное
многообразие виляющих факторов различного рода на систему защиты
информации формирует крайне подверженную изменениям и влияниям среду
защиты информации, где каждый фактор описать невозможно, также, как и
невозможно определенно спрогнозировать ее влияние на всю систему в целом.
Поэтому классификацию угроз проводя по классам угроз, а в каждом классе
отдельные угрозы могут быть описаны более конкретно и полно [21].
Классификация всех возможных угроз информационной безопасности АС
может быть проведена по ряду признаков. В зависимости от рассматриваемой
предметной области в каждом конкретном случае классификация может быть