ГОСТ Р ИСО/МЭК 27005—2010
Продолжение т аблицы D. 1
Вид
Примеры уязвимостей
Примеры
угроз
Персонал
Отсутствие осведомленности о безопасности
Ошибка в использовании
Отсутствие механизмов мониторинга
Нелегальная обработка дан
ных
Безнадзорная работа внешнего персонала или
персонала организации, занимающегося уборкой
Хищение носителей данных
или документов
Отсутствие политик по правильному использова
нию телекоммуникационной среды и обмена сооб
щениями
Неавторизованное исполь
зование оборудования
Место функциониро
вания организации
Неадекватное или небрежное использование
физического управления доступом к зданиям и по
мещениям
Ухудшение состояния носи
телей данных
Размещение в местности, предрасположенной к
наводнениям
Затопление
Нестабильная электрическая сеть
Отсутствие электропитания
Отсутствие физической защиты здания, дверей и
окон
Хищение аппаратуры
Организация
Отсутствие формальной процедуры для регист
рации и снятия с регистрации пользователей
Злоупотребление правами
Отсутствиеформального процесса для пересмот
ра (надзора) прав доступа
Злоупотребление правами
Отсутствиеили недостаточные условия (касающи
еся безопасности) в договорах с клиентами и/или
третьими сторонами
Злоупотребление правами
Отсутствие процедуры, касающейся мониторинга
средств обработки информации
Злоупотребление правами
Отсутствие регулярных аудитов (надзора)
Злоупотребление правами
Отсутствие процедур идентификации и оценки
риска
Злоупотребление правами
Отсутствиесообщений об ошибках, зафиксирован
ных в журнале регистрации администратора и опе
ратора
Злоупотребление правами
Неадекватная ответственность за техническое
обслуживание
Нарушение обслуживания
информационной системы
Отсутствующее или неудовлетворительноесогла
шение об уровне сервиса
Нарушение обслуживания
информационной системы
Отсутствие процедуры контроля изменений
Нарушение обслуживания
информационной системы
Отсутствие формальной процедуры контроля до
кументации. касающейся системы менеджмента ИБ
Порча данных
Отсутствие формальной процедуры надзора за
записями системы менеджмента ИБ
Порча данных
Отсутствие формального процесса санкциониро
вания общедоступной информации
Данные из ненадежных ис
точников
Отсутствие надлежащего распределения обязан
ностей по обеспечению информационной безопас
ности
Отказ в осуществлении дея
тельности
36