Главная страница
Навигация по странице:

  • УБИi = [нарушитель (источник угрозы); объекты воздействия; способы реализации угроз ; негативные последствия].

  • МОДЕЛЬ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИИ ИНФОРМАЦИОННОЙ СИСТЕМЫ ПЕРСОНАЛЬНЫХ ДАННЫХ. 2. Учебный пример МУ ИСПДн ИМОИБ. Учебный пример для самостоятельной подготовки


    Скачать 122.98 Kb.
    НазваниеУчебный пример для самостоятельной подготовки
    АнкорМОДЕЛЬ УГРОЗ БЕЗОПАСНОСТИ ИНФОРМАЦИИ ИНФОРМАЦИОННОЙ СИСТЕМЫ ПЕРСОНАЛЬНЫХ ДАННЫХ
    Дата28.06.2022
    Размер122.98 Kb.
    Формат файлаdocx
    Имя файла2. Учебный пример МУ ИСПДн ИМОИБ.docx
    ТипДокументы
    #618251
    страница9 из 12
    1   ...   4   5   6   7   8   9   10   11   12

    Актуальные угрозы безопасности информации



    В ходе оценки угроз безопасности информации должны быть определены возможные угрозы безопасности информации и оценена их актуальность для ИСПДн – актуальные угрозы безопасности информации.

    Исходными данными для оценки актуальности угроз безопасности информации являются:

    • общий перечень угроз безопасности информации, содержащийся в банке данных угроз безопасности информации ФСТЭК России (bdu.fstec.ru), модели угроз безопасности информации, разрабатываемые ФСТЭК России в соответствии с подпунктом 4 пункта 8 Положения о Федеральной службе по техническому и экспортному контролю, утвержденного Указом Президента Российской Федерации от 16 августа 2004 г. № 1085, а также отраслевые (ведомственные, корпоративные) модели угроз безопасности информации;

    • негативные последствия от реализации (возникновения) угроз безопасности информации, определенные в Главе 3 настоящей Модели угроз;

    • объекты воздействия угроз безопасности информации и виды воздействий на них, определенные в Главе 4 настоящей Модели угроз;

    • виды и категории актуальных нарушителей, которые могут реализовывать угрозы безопасности информации, в том числе непреднамеренные угрозы, и их возможности, определенные в Главе 5 настоящей Модели угроз;

    • актуальные способы реализации (возникновения) угроз безопасности информации, определенные в Главе 6 настоящей Модели угроз.



      1. Определение возможных (вероятных) угроз безопасности информации


    На основе анализа исходных данных определяются возможные для ИСПДн угрозы безопасности информации, к которым относятся осуществляемые нарушителем воздействия на информационные ресурсы и компоненты ИСПДн (объекты воздействия), в результате которых возможно нарушение безопасности информации и (или) нарушение или прекращение функционирования ИСПДн.

    Угроза безопасности информации возможна, если имеются нарушитель или иной источник угрозы, объект, на который осуществляются воздействия, способы реализации угрозы безопасности информации, а реализация угрозы может привести к негативным последствиям:
    УБИi = [нарушитель (источник угрозы); объекты воздействия; способы реализации угроз; негативные последствия].



    В качестве источников угроз безопасности информации использовались Банк данных угроз ФСТЭК России (bdu.fstec.ru) и Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных (утв. зам. директора ФСТЭК России 15.02.2008 г.).

    Для формирования перечня возможных (вероятных) угроз безопасности информации из Банка данных угроз и Базовой модели угроз безопасности персональных данных при их обработке в информационных системах персональных данных были выделены угрозы, для которых имеется нарушитель с соответствующим потенциалом, а также объект воздействия, сходный по типу с определенными в Главе 4 настоящей Модели угроз объектами. Так как самый высокий потенциал вероятного внутреннего нарушителя, определенный в настоящей Модели угроз, принимает значение «базовый повышенный», данному потенциалу был сопоставлен «низкий» потенциал из шкалы измерений потенциала нарушителя, принятой в Банке данных угроз. Потенциал вероятного внутреннего нарушителя определен как «базовый», соответственно ему был так же сопоставлен «низкий» потенциал из шкалы измерений Банка данных угроз.

    Перечень возможных (вероятных) угроз безопасности информации представлен в Таблице №9.
    Таблица №9

    п/п

    Идентификатор УБИ

    Название угрозы

    Банк данных угроз ФСТЭК России (bdu.fstec.ru)

    1

    УБИ.006

    Угроза внедрения кода или данных

    2

    УБИ.008

    Угроза восстановления аутентификационной информации

    3

    УБИ.009

    Угроза восстановления предыдущей уязвимой версии BIOS

    4

    УБИ.012

    Угроза деструктивного изменения конфигурации/среды окружения программ

    5

    УБИ.013

    Угроза деструктивного использования декларированного функционала BIOS

    6

    УБИ.014

    Угроза длительного удержания вычислительных ресурсов пользователями

    7

    УБИ.015

    Угроза доступа к защищаемым файлам с использованием обходного пути

    8

    УБИ.017

    Угроза доступа/перехвата/изменения HTTP cookies

    9

    УБИ.018

    Угроза загрузки нештатной операционной системы

    10

    УБИ.019

    Угроза заражения DNS-кеша

    11

    УБИ.022

    Угроза избыточного выделения оперативной памяти

    12

    УБИ.023

    Угроза изменения компонентов системы

    13

    УБИ.027

    Угроза искажения вводимой и выводимой на периферийные устройства информации

    14

    УБИ.028

    Угроза использования альтернативных путей доступа к ресурсам

    15

    УБИ.030

    Угроза использования информации идентификации/аутентификации, заданной по умолчанию

    16

    УБИ.031

    Угроза использования механизмов авторизации для повышения привилегий

    17

    УБИ.034

    Угроза использования слабостей протоколов сетевого/локального обмена данными

    18

    УБИ.041

    Угроза межсайтового скриптинга

    19

    УБИ.045

    Угроза нарушения изоляции среды исполнения BIOS

    20

    УБИ.049

    Угроза нарушения целостности данных кеша

    21

    УБИ.051

    Угроза невозможности восстановления сессии работы на ПЭВМ при выводе из промежуточных состояний питания





      1. 1   ...   4   5   6   7   8   9   10   11   12


    написать администратору сайта