ГОСТ Р ИСО/МЭК 27033-3—2014
15.2 Угрозы безопасности
Угрозами безопасности, связанными с услугами аутсорсинга, являются:
* несанкционированный доступ к другим внутренним системам (когда поставщик получает до
ступ к внутренним системам для удаленной поддержки и технического обслуживания):
- злоупотребление удаленными портами обслуживания,
- злоупотребление правами администратора;
- несанкционированное раскрытие поставщиком услуг конфиденциальных данных:
- пренебрежение правами интеллектуальной собственности,
- отсутствие разделения многокомпонентных сред клиентов,
- отсутствие лучших практик по обеспечению информационной безопасности (например, широко
распространено совместное использование паролей),
- неправильное обращение с носителями информации,
- использование небезопасных методов передачи информации:
- внедрение вредоносных программ (в среду разработки программного средства):
- недостаточная безопасность при разработке программного средства и процедур выпуска про
граммного средства.
- небезопасная передача файлов и данных.
- небезопасные практики совместного использования режима онлайн;
- ответственность за несоблюдение законодательства:
- отсутствие понимания норм и законов конкретной страны об ответственности, если поставщик
услуг находится в другой стране.
- недостаточные правовые требования к конфиденциальности и защите данных, применяемые в
стране, где находится поставщик; это может оказать существенное неблагоприятное воздействие на
конфиденциальность данных и защиту требований, предъявляемых к покупателю.
24