21
6. Сведения о системе защите компании;
7. Результаты маркетинговых исследований.
1.2.2 Оценка уязвимостей активов
Оценка уязвимостей в рассматриваемой компании проводится на
основании распоряжении генерального директора сотрудником ИТ-отдела в
соответствии с стандартом ISO 27001 путем реализации следующих мероприятий:
1. Идентификация активов (необходимо выделить конкретные активы
(люди, информация, сервисы, техника), которые являются критичными в
компании).
2. Идентификация нарушителей ИБ (необходимо построить "модель
нарушителей", указав тип нарушителя, его мотивацию и возможные последствия
от действий такого нарушителя, например, тип нарушителя - "хакер", мотив -
"самоутвердиться в определенном кругу лиц", последствия - "взлом веб-сервера
организации и подмена главной страницы").
3. Идентификация существующих требований ИБ законодательства и
партнеров (в процессе оценки рисков, необходимо учитывать, как собственный
опыт и статистику инцидентов ИБ в конкретной области, так и требования
законодательства по ИБ и требования партнеров организации).
4. Идентификация угроз ИБ (например, тип – «отказ в обслуживании
сервисов», угроза – «отказ каналов связи», может быть – «преднамеренный» или
«случайный» и т.д.).
5. Оценка вероятности реализации угроз ИБ (предлагает использовать
качественную шкалу с ранжированием вероятности на низкую – «маловероятно,
что угроза осуществится, так как не существует объективных предпосылок
(инцидентов в прошлом, мотивов и статистики) к ее реализации, среднюю – «...»
и высокую «...»).
6. Идентификация уязвимостей (например, уязвимость «аппаратных
средств» - «неэффективное конфигурирование» – «в результате ошибки в
использовании» и т.д.).