2.Модель угроз (1208533), страница 13
Текст из файла (страница 13)
В данном случае актуальность относительно ИСПДн отдела бухгалтерского учета и отчетности требуется определить для угроз из диапазона 1.1-2.2.
Таблица 7.4.1. – Порядок определения уточненных возможностей нарушителей и направлений атак в соответствии с выбранным номером обобщенной возможности источников атак
| Максимальный номер выбранной обобщенной возможности источников атак | Уточненные возможности нарушителей и направления атак (соответствующие актуальные угрозы)* | |
| Диапазон, из которого выбирается хотя бы одна актуальная угроза | Неактуальные | |
| 1 | - | 1.1-4.3 |
| 2 | 1.1-1.4 | 2.1-4.3 |
| 3 | 1.1-2.2 | 3.1-4.3 |
| 4 | Данная возможность была рассмотрена в ходе определения возможностей нарушителей по реализации угроз утечки информации, обрабатываемой техническими средствами приема, обработки, хранения и передачи информации в разделе 5 настоящего документа. | |
| 5 | 1.1-3.3 | 4.1-4.3 |
| 6 | Все уточненные возможности 1.1-4.3 признаются актуальными. Отсутствие актуальных угроз в данном случае не обосновывается. | |
Таблица 9.4.2. – Определение уточненных возможностей источников атак в соответствии с выбранным относительно ИСПДн отдела бухгалтерского учета и отчетности номером обобщенной возможности источников атак
| № | Уточненные возможности нарушителей и направления атак (соответствующие актуальные угрозы) | Да/нет |
| 1.1 | проведение атаки при нахождении в пределах контролируемой зоны | не актуально |
| 1.2 | проведение атак на этапе эксплуатации СКЗИ на следующие объекты: - документацию на СКЗИ и компоненты СФ; - помещения, в которых находится совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем (далее - СВТ), на которых реализованы СКЗИ и СФ; | не актуально |
| 1.3 | получение в рамках предоставленных полномочий, а также в результате наблюдений следующей информации: - сведений о физических мерах защиты объектов, в которых размещены ресурсы информационной системы; - сведений о мерах по обеспечению контролируемой зоны объектов, в которых размещены ресурсы информационной системы; - сведений о мерах по разграничению доступа в помещения, в которых находятся СВТ, на которых реализованы СКЗИ и СФ; | не актуально |
| 1.4 | использование штатных средств ИС, ограниченное мерами, реализованными в информационной системе, в которой используется СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий; | не актуально |
| 2.1 | физический доступ к СВТ, на которых реализованы СКЗИ и СФ; | не актуально |
| 2.2 | возможность воздействовать на аппаратные компоненты СКЗИ и СФ, ограниченная мерами, реализованными в информационной системе, в которой используется СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий; | не актуально |
9.5. Выбор актуальных и обоснование неактуальных УБИ
Выбор актуальных и обоснование неактуальных угроз безопасности информации основывается на результатах экспертных оценок, в соответствии с которыми для ИСПДн отдела бухгалтерского учета и отчетности актуальны/неактуальны угрозы, представленные в таблице 9.5.1.
Таблица 9.5.1. – Выбор актуальных и обоснование неактуальных угроз безопасности информации для ИСПДн отдела бухгалтерского учета и отчетности.
| № | Уточненные возможности нарушителей и направления атак (соответствующие актуальные угрозы) | Актуальность использования (применения) для построения и реализации атак | Обоснование отсутствия/наличия возможности нарушителей и направления атак |
| 1.1 | проведение атаки при нахождении в пределах контролируемой зоны | Актуально |
|
| 1.2 | проведение атак на этапе эксплуатации СКЗИ на следующие объекты: - документацию на СКЗИ и компоненты СФ; - помещения, в которых находится совокупность программных и технических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем (далее - СВТ), на которых реализованы СКЗИ и СФ; | Не актуально |
|
| 1.3 | получение в рамках предоставленных полномочий, а также в результате наблюдений следующей информации: - сведений о физических мерах защиты объектов, в которых размещены ресурсы информационной системы; - сведений о мерах по обеспечению контролируемой зоны объектов, в которых размещены ресурсы информационной системы; - сведений о мерах по разграничению доступа в помещения, в которых находятся СВТ, на которых реализованы СКЗИ и СФ; | Не актуально |
сотрудники проинформированы об ответственности за несоблюдение правил обеспечения безопасности информации. |
| 1.4 | использование штатных средств ИС, ограниченное мерами, реализованными в информационной системе, в которой используется СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий; | Актуально | в ИСПДн отдела бухгалтерского учета и отчетности не используются:
|
| 2.1 | физический доступ к СВТ, на которых реализованы СКЗИ и СФ; | Не актуально |
|
| 2.2 | возможность воздействовать на аппаратные компоненты СКЗИ и СФ, ограниченная мерами, реализованными в информационной системе, в которой используется СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий; | Не актуально |
|
| 3.1 | создание способов, подготовка и проведение атак с привлечением специалистов в области анализа сигналов, сопровождающих функционирование СКЗИ и СФ, и в области использования для реализации атак недокументированных (недекларированных) возможностей прикладного ПО; | Не актуально |
|
| 3.2 | проведение лабораторных исследований СКЗИ, используемых вне контролируемой зоны, ограниченное мерами, реализованными в информационной системе, в которой используется СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий; | Не актуально |
|
| 3.3 | проведение работ по созданию способов и средств атак в научно-исследовательских центрах, специализирующихся в области разработки и анализа СКЗИ и СФ, в том числе с использованием исходных текстов входящего в СФ прикладного ПО, непосредственно использующего вызовы программных функций СКЗИ; | Не актуально |
|
Таким образом, с учетом структурно-функциональных характеристик и реализуемых мер по защите информации в ИСПДн отдела бухгалтерского учета и отчетности были определены актуальные угрозы безопасности информации, обрабатываемой в информационной системе с использованием СКЗИ, в количестве 2 (Таблица 9.5.2)















