ГОСТ Р ИСО/МЭК ТО 13335-4—2007
10.1.3 Потеря доступности (готовности)
Организациядолжна рассмотреть возможный ущерб при кратковременной потере доступности при
ложения или информации, т. е. рассмотреть прерывание каких коммерческих операций возможноприведет к
несоблюдению времени их завершения из-за недоступности приложений или информации. Должны быть
также рассмотрены чрезвычайные формы потеридоступности, постоянную потерюданных и/или физичес
кое повреждение аппаратных и программных средств. Например, потеря доступности может привести к
следующим последствиям:
- принятию неправильных решений;
- неспособности выполнять важные поставленные задачи:
- потере общественногодоверия или снижению общественного имиджа организации;
- финансовым потерям;
- ответственности перед законом, включая ответственность за нарушение законодательства вобласти
защиты данных и невыполнениядоговоров в установленные сроки:
- большим затратам на восстановление.
Ущерб от потери доступности может значительно колебаться для разных периодов подобной потери.
Желательно рассмотреть все потери, которые могут возникнуть в разные периоды времени,и оценитьущерб
для каждого периода каксерьезный, незначительный или как отсутствие ущерба. Эта информация должна
быть использована при выборе защитных мер.
Рассмотрев вышеперечисленные последствия потери доступности, организация должна принять ре
шение о том. будет ли общий ущерб от потери доступности серьезным, незначительным или не будет
никакого ущерба. Принятое решениедолжно быть задокументировано.
10.1.4 Потеря подотчетности
Организациядолжна рассмотреть возможный ущерб при потере подотчетности пользователей систе
мы или субъектов (например, программного обеспечения), действующих от имени пользователя. В этом
пунктедолжны быть рассмотрены автоматически генерируемые сообщения, которые могут стать причиной
возникновения инцидента. Например, потеря подотчетности может привести кследующим последствиям:
- манипулированию системой со стороны пользователей;
- обману,
- промышленному шпионажу:
- неконтролируемымдействиям;
- ложным обвинениям:
- ответственности перед законом, включая ответственность за нарушение национального законода
тельства РФ вобласти защиты данных.
Рассмотрев вышеперечисленные последствия потери подотчетности, организация должна принять
решениео том. будет ли общий ущерб от потери подотчетности серьезным, незначительным или не будет
никакого ущерба. Принятое решениедолжно быть задокументировано.
10.1.5 Потеря аутентичности
Организациядолжна рассмотреть возможный ущерб при потере аутентичности данных, сообщений,
независимо от того, используютли ихлюди или системы. Этоособенно важно в распределенных системах,
где принятые решения распространяются на широкие сообщества или где используются ссылки на инфор
мацию. Потеря аутентичности может привести к следующим последствиям:
-обману;
- использованию достоверных процессов с недостоверными данными (что может привести к резуль
тату. вводящему в заблуждение);
- манипулированию организацией извне;
- промышленному шпионажу;
- ложным обвинениям:
- ответственности перед законом, включая ответственность за нарушение национального законода
тельства РФ вобласти защиты данных.
Рассмотрев вышеперечисленные последствия потери аутентичности, организациядолжна принять
решение о том. будет ли общий ущерб от потери аутентичности серьезным, незначительным или не будет
никакого ущерба. Принятое решениедолжно быть задокументировано.
29