ГОСТ Р ИСО/МЭК 18045— 2008
уязвимости. При определении потенциала нападения для конкретной уязвимости из каждого столбца для каждо го
фактора следует выбрать определенное значение (10 значений). При выборе значений должна быть учтена
предопределенная среда ОО. Выбранные 10 значений далее суммируют, получая итоговое значение. Это значе ние
затем сверяют с таблицей А.4 для определения рейтинга.
Если значение фактора оказывается близким к границе диапазона, оценщик может использовать значе
ние. усредняющее табличные. Например, если для использования уязвимости требуется доступ к ОО в течение
одного часа или если доступ обнаруживается очень быстро, то для этого фактора может быть выбрано
значение между 0 и 4. Таблица А.З предназначена для руководства.
Т а б л и ц а А.З — Вычисление потенциала нападения
Фактор
Диапазон
Значение при
идентификации
уязвимости
Значение при
использовании
уязвимости
Затрачиваемое
время
< 0.5 Ч
0
0
< 1сут
2
3
< 1 мес
3
5
> 1 мес
5
8
Непрактично
*
*
Компетентность
Непрофессионал
0
0
Профессионал
2
2
Эксперт
5
4
Знание ОО
Отсутствие информации
0
0
Общедоступная информация
2
2
Чувствительная информация
5
4
Доступ к ОО
< 0.5 ч или необнаруживаемый доступ
0
0
< 1сут
2
4
< 1 мес
3
6
> 1 мес
4
9
Непрактично
•
•
Оборудование
Отсутствует
0
0
Стандартное
1
2
Специализированное
3
4
Заказное
5
6
* Означает, что нападение невозможно в пределах тех временных рамок, которые были бы приемлемы
для нарушителя. Любое значение «*» указывает на «высокий» рейтинг.
Для конкретной уязвимости может возникнуть необходимость использовать таблицу неоднократно для
различных сценариев нападения (например, попеременно использовать разные значения компетентности в
сочетании со значениями факторов времени или оборудования). Следует сохранить наименьшее значение, по
лученное в результате этих вычислений.
В случае уязвимости, которая уже идентифицирована и информация о которой общедоступна, идентифици
руемые значения для нарушителя следует выбирать исходя из раскрытия этой уязвимости в общедоступных
источниках, а не из начальной ее идентификации нарушителем.
221