3. Модель угроз (1209964), страница 3
Текст из файла (страница 3)
Идентификация, аутентификация и авторизация пользователей, на которых обрабатываются ПДн происходит при помощи персонального логина и пароля. Пароль создается самим сотрудником, с обязательным условием, сложность пароля должна соответствовать требованиям безопасности обработки информации конфиденциального характера.
К сетевым ресурсам пользователи имеют разные права доступа, в соответствии с их должностью. Доступ к защищаемой информации, пользователь получает только после прохождения авторизации в АРМ и специализированном ПО. Согласно доменной политике, пользователи не могут устанавливать на свои АРМ различное ПО, ПО устанавливается по запросу в специализированный отдел, который сверяется с возможностью установки и в случае возможности устанавливает.
-
Модель вероятного нарушителя информационной безопасности
Источниками угрозы персональных данных в ИСПДн могут быть:
-
Нарушитель
-
Вредоносное ПО
-
Техногенные источники
-
Стихийные бедствия
-
Описание возможных нарушителей
По наличию прав доступа в КЗ ИСПДн нарушители делятся на:
-
Внешних
-
Внутренних
Внешние нарушители – это физические лица не имеющие права пребывания на территории КЗ, в пределах которой размещается оборудование, являющееся частью ИСПДн.
Внутренние нарушители – это физические лица, имеющие право пребывания на территории контролируемой зоны, в пределах которой размещается оборудование, являющееся частью ИСПДн.
Возможности нарушителей в контролируемой зоне зависят от действующих режимных и организационно технических мер защиты.
Внешний нарушитель рассматривается, как нарушитель не имеющий непосредственного доступа к техническим ресурсам системы в пределах контролируемой зоны.
Исходя из особенностей ОТСС ИСПДн, внешними нарушителями могут быть:
-
преступные группы (криминальные структуры);
-
внешние субъекты (физические лица);
-
конкурирующие организации;
-
бывшие работники (пользователи).
Предполагается, что внешние нарушители могут осуществлять:
-
несанкционированный доступ к каналам связи, выходящим за пределы контролируемой зоны
-
несанкционированный доступ через автоматизированные рабочие места, подключенные к сетям связи общего пользования и (или) сетям международного информационного обмена
-
несанкционированный доступ к информации с использованием специальных программных воздействий посредством программных вирусов, вредоносных программ, алгоритмических или программных закладок
-
несанкционированный доступ через элементы информационной инфраструктуры ИСПДн, которые в процессе своего жизненного цикла (модернизации, сопровождения, ремонта, утилизации) оказываются за пределами контролируемой зоны
-
несанкционированный доступ через информационные системы взаимодействующих ведомств, организаций и учреждений при их подключении к ИСПДн.
Внутренний нарушитель рассматривается, как нарушитель имеющий непосредственный доступ к техническим ресурсам системы в пределах контролируемой зоны, а также ограничительные факторы реализации комплекса организационно – технических мер включая расстановку и обеспечение кадров, допуск лиц внутрь КЗ и контролем за порядком проведения работ, для предотвращения и пресечения НСД.
К внутренним нарушителям относят:
-
Технический персонал и обслуживающий персонал, который не допущен к обработке персональных данных (1)
-
Пользователи ИСПДн(2)
-
Разработчики и лица, обеспечивающие поставку, ремонт и сопровождение ТС ИСПДн (3)
К нарушителям типа 1 относят:
-
Сотрудников вневедомственной охраны
-
Обслуживающий персонал
-
Технический персонал
Предполагается, что нарушители 1 типа могут иметь:
-
Доступ к фрагментам информации, которая распространяется по внутренним каналам связи.
-
Располагать информацией о внутренней топологии ИСПДн и об используемых протоколах и их сервисах.
-
Располагать именами зарегистрированных пользователей.
-
Вносить программно – аппаратные закладки и обеспечивать съем информации используя непосредственное подключение к техническим средствам ИСПДн.
Предполагается, что нарушители 2 типа могут иметь:
-
Обладает всеми возможностями 1 типа
-
Имеет по меньшей мере 1 легитимным доступом в ИСПДн
-
Обладает необходимыми атрибутами, обеспечивающими доступ к ПДн ИСПДн и может ими располагать.
Нарушители 3 типа могут иметь:
-
всеми возможности 2 типа
-
полной информацией о ТС и конфигурации ИСПДн
-
права конфигурации и администрации настройки ТС
-
права конфигурации и администрации настройки ТС ЗИ ИСПДн
-
доступ к информации об алгоритмах и программах обработки информации на ИСПДн
-
Доступ к информации о любой топологии ИСПДн и ТС обработки и защиты ПДн
-
Нарушители характерные для ИСПДн подразделения телекоммуникационной компании.
Характеристика и вид нарушителей, а также его потенциал представлены в таблице 2.
Таблица 2. Вид, тип и потенциал нарушителей
Вид нарушителя | Типы нарушителя | Потенциал нарушителя |
Внешние субъекты (физические лица) | Внешний | Базовый повышенный (средний) |
Лица, обеспечивающие функционирование информационных систем или обслуживающие инфраструктуру оператора (администрация, охрана, уборщики и т.д.) | Внутренний | Базовый (низкий) |
Пользователи ИС | Внутренний | Базовый (низкий) |
Потенциал, это возможность каждого вида нарушителя по реализации угроз безопасности информации. Определяется ресурсами и мотивацией, компетентностью требуемыми для реализации угроз безопасности информации в ИС. В зависимости от потенциала, требуемого для реализации угроз безопасности информации нарушители делятся на:
-
Базовый (низкий) потенциал
-
Базовый повышенный (средний) потенциал
-
Высокий потенциал
С учетом видов нарушителей характерных для данной ИСПДн было в результате получение, перечня УБИ из банка данных угроз безопасности информации ФСТЭК России, выбранных в соответствии с типом и потенциалом определенных нарушителей, данные о которых приведены в таблице 2.
Таблица 2. Перечень УБИ в соответствии с нарушителем для ИС
№ п/п | Идентификатор угрозы | Название угрозы | Источник угрозы |
1 | УБИ.036 | Угроза исследования механизмов работы программы | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
2 | УБИ.037 | Угроза исследования приложения через отчёты об ошибках | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
3 | УБИ.034 | Угроза использования слабостей протоколов сетевого/локального обмена данными | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
4 | УБИ.033 | Угроза использования слабостей кодирования входных данных | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
5 | УБИ.032 | Угроза использования поддельных цифровых подписей BIOS | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
6 | УБИ.031 | Угроза использования механизмов авторизации для повышения привилегий | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
7 | УБИ.030 | Угроза использования информации идентификации/аутентификации, заданной по умолчанию | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый (низкий) |
8 | УБИ.029 | Угроза использования вычислительных ресурсов суперкомпьютера «паразитными» процессами | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
9 | УБИ.028 | Угроза использования альтернативных путей доступа к ресурсам | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
10 | УБИ.026 | Угроза искажения XML-схемы | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
11 | УБИ.022 | Угроза избыточного выделения оперативной памяти | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
12 | УБИ.021 | Угроза злоупотребления доверием потребителей облачных услуг | Тип: Внешний, Потенциал: Базовый (низкий) |
13 | УБИ.019 | Угроза заражения DNS-кеша | Тип: Внешний, Потенциал: Базовый (низкий) |
14 | УБИ.017 | Угроза доступа/перехвата/изменения HTTP cookies | Тип: Внешний, Потенциал: Базовый (низкий) |
15 | УБИ.016 | Угроза доступа к локальным файлам сервера при помощи URL | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
16 | УБИ.015 | Угроза доступа к защищаемым файлам с использованием обходного пути | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
17 | УБИ.014 | Угроза длительного удержания вычислительных ресурсов пользователями | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
18 | УБИ.011 | Угроза деавторизации санкционированного клиента беспроводной сети | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
19 | УБИ.010 | Угроза выхода процесса за пределы виртуальной машины | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
20 | УБИ.008 | Угроза восстановления аутентификационной информации | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
21 | УБИ.007 | Угроза воздействия на программы с высокими привилегиями | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
22 | УБИ.006 | Угроза внедрения кода или данных | Тип: Внешний, Потенциал: Базовый (низкий) |
23 | УБИ.003 | Угроза анализа криптографических алгоритмов и их реализации | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
24 | УБИ.002 | Угроза агрегирования данных, передаваемых в грид-системе | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
25 | УБИ.001 | Угроза автоматического распространения вредоносного кода в грид-системе | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
26 | УБИ.039 | Угроза исчерпания запаса ключей, необходимых для обновления BIOS | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
27 | УБИ.040 | Угроза конфликта юрисдикций различных стран | Тип: Внешний, Потенциал: Базовый (низкий) |
28 | УБИ.041 | Угроза межсайтового скриптинга | Тип: Внешний, Потенциал: Базовый (низкий) |
29 | УБИ.042 | Угроза межсайтовой подделки запроса | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
30 | УБИ.043 | Угроза нарушения доступности облачного сервера | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
31 | УБИ.044 | Угроза нарушения изоляции пользовательских данных внутри виртуальной машины | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
32 | УБИ.046 | Угроза нарушения процедуры аутентификации субъектов виртуального информационного взаимодействия | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
33 | УБИ.047 | Угроза нарушения работоспособности грид-системы при нетипичной сетевой нагрузке | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
34 | УБИ.074 | Угроза несанкционированного доступа к аутентификационной информации | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
35 | УБИ.083 | Угроза несанкционированного доступа к системе по беспроводным каналам | Тип: Внешний, Потенциал: Базовый (низкий) |
36 | УБИ.075 | Угроза несанкционированного доступа к виртуальным каналам передачи | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
37 | УБИ.076 | Угроза несанкционированного доступа к гипервизору из виртуальной машины и (или) физической сети | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
38 | УБИ.077 | Угроза несанкционированного доступа к данным за пределами зарезервированного адресного пространства, в том числе выделенного под виртуальное аппаратное обеспечение | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
39 | УБИ.078 | Угроза несанкционированного доступа к защищаемым виртуальным машинам из виртуальной и (или) физической сети | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
40 | УБИ.079 | Угроза несанкционированного доступа к защищаемым виртуальным машинам со стороны других виртуальных машин | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
41 | УБИ.080 | Угроза несанкционированного доступа к защищаемым виртуальным устройствам из виртуальной и (или) физической сети | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
42 | УБИ.048 | Угроза нарушения технологии обработки информации путём несанкционированного внесения изменений в образы виртуальных машин | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
43 | УБИ.049 | Угроза нарушения целостности данных кеша | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
44 | УБИ.052 | Угроза невозможности миграции образов виртуальных машин из-за несовместимости аппаратного и программного обеспечения | Тип: Внешний, Потенциал: Базовый (низкий) |
45 | УБИ.054 | Угроза недобросовестного исполнения обязательств поставщиками облачных услуг | Тип: Внешний, Потенциал: Базовый (низкий) |
46 | УБИ.055 | Угроза незащищённого администрирования облачных услуг | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
47 | УБИ.056 | Угроза некачественного переноса инфраструктуры в облако | Тип: Внешний, Потенциал: Базовый (низкий) |
48 | УБИ.058 | Угроза неконтролируемого роста числа виртуальных машин | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
49 | УБИ.059 | Угроза неконтролируемого роста числа зарезервированных вычислительных ресурсов | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
50 | УБИ.062 | Угроза некорректного использования прозрачного прокси-сервера за счёт плагинов браузера | Тип: Внешний, Потенциал: Базовый (низкий) |
51 | УБИ.063 | Угроза некорректного использования функционала программного обеспечения | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
52 | УБИ.064 | Угроза некорректной реализации политики лицензирования в облаке | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
53 | УБИ.065 | Угроза неопределённости в распределении ответственности между ролями в облаке | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
54 | УБИ.066 | Угроза неопределённости ответственности за обеспечение безопасности облака | Тип: Внешний, Потенциал: Базовый (низкий) |
55 | УБИ.068 | Угроза неправомерного/некорректного использования интерфейса взаимодействия с приложением | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
56 | УБИ.069 | Угроза неправомерных действий в каналах связи | Тип: Внешний, Потенциал: Базовый (низкий) |
57 | УБИ.071 | Угроза несанкционированного восстановления удалённой защищаемой информации | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
58 | УБИ.073 | Угроза несанкционированного доступа к активному и (или) пассивному виртуальному и (или) физическому сетевому оборудованию из физической и (или) виртуальной сети | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
59 | УБИ.081 | Угроза несанкционированного доступа к локальному компьютеру через клиента грид-системы | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
60 | УБИ.084 | Угроза несанкционированного доступа к системе хранения данных из виртуальной и (или) физической сети | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
61 | УБИ.085 | Угроза несанкционированного доступа к хранимой в виртуальном пространстве защищаемой информации | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
62 | УБИ.086 | Угроза несанкционированного изменения аутентификационной информации | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
63 | УБИ.115 | Угроза перехвата вводимой и выводимой на периферийные устройства информации | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
64 | УБИ.088 | Угроза несанкционированного копирования защищаемой информации | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
65 | УБИ.089 | Угроза несанкционированного редактирования реестра | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
66 | УБИ.090 | Угроза несанкционированного создания учётной записи пользователя | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
67 | УБИ.114 | Угроза переполнения целочисленных переменных | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
68 | УБИ.091 | Угроза несанкционированного удаления защищаемой информации | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
69 | УБИ.093 | Угроза несанкционированного управления буфером | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
70 | УБИ.094 | Угроза несанкционированного управления синхронизацией и состоянием | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
71 | УБИ.095 | Угроза несанкционированного управления указателями | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
72 | УБИ.096 | Угроза несогласованности политик безопасности элементов облачной инфраструктуры | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
73 | УБИ.098 | Угроза обнаружения открытых портов и идентификации привязанных к нему сетевых служб | Тип: Внешний, Потенциал: Базовый (низкий) |
74 | УБИ.099 | Угроза обнаружения хостов | Тип: Внешний, Потенциал: Базовый (низкий) |
75 | УБИ.100 | Угроза обхода некорректно настроенных механизмов аутентификации | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
76 | УБИ.101 | Угроза общедоступности облачной инфраструктуры | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
77 | УБИ.102 | Угроза опосредованного управления группой программ через совместно используемые данные | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
78 | УБИ.103 | Угроза определения типов объектов защиты | Тип: Внешний, Потенциал: Базовый (низкий) |
79 | УБИ.104 | Угроза определения топологии вычислительной сети | Тип: Внешний, Потенциал: Базовый (низкий) |
80 | УБИ.109 | Угроза перебора всех настроек и параметров приложения | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
81 | УБИ.111 | Угроза передачи данных по скрытым каналам | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
82 | УБИ.113 | Угроза перезагрузки аппаратных и программно-аппаратных средств вычислительной техники | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
83 | УБИ.116 | Угроза перехвата данных, передаваемых по вычислительной сети | Тип: Внешний, Потенциал: Базовый (низкий) |
84 | УБИ.117 | Угроза перехвата привилегированного потока | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
85 | УБИ.118 | Угроза перехвата привилегированного процесса | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
86 | УБИ.119 | Угроза перехвата управления гипервизором | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
87 | УБИ.120 | Угроза перехвата управления средой виртуализации | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
88 | УБИ.121 | Угроза повреждения системного реестра | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
89 | УБИ.122 | Угроза повышения привилегий | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
90 | УБИ.124 | Угроза подделки записей журнала регистрации событий | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
91 | УБИ.125 | Угроза подключения к беспроводной сети в обход процедуры аутентификации | Тип: Внешний, Потенциал: Базовый (низкий) |
92 | УБИ.126 | Угроза подмены беспроводного клиента или точки доступа | Тип: Внешний, Потенциал: Базовый (низкий) |
93 | УБИ.127 | Угроза подмены действия пользователя путём обмана | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
94 | УБИ.128 | Угроза подмены доверенного пользователя | Тип: Внешний, Потенциал: Базовый (низкий) |
95 | УБИ.130 | Угроза подмены содержимого сетевых ресурсов | Тип: Внешний, Потенциал: Базовый (низкий) |
96 | УБИ.131 | Угроза подмены субъекта сетевого доступа | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
97 | УБИ.132 | Угроза получения предварительной информации об объекте защиты | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
98 | УБИ.133 | Угроза получения сведений о владельце беспроводного устройства | Тип: Внешний, Потенциал: Базовый (низкий) |
99 | УБИ.139 | Угроза преодоления физической защиты | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
100 | УБИ.140 | Угроза приведения системы в состояние «отказ в обслуживании» | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
101 | УБИ.157 | Угроза физического выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации | Тип: Внешний, Потенциал: Базовый (низкий) |
102 | УБИ.153 | Угроза усиления воздействия на вычислительные ресурсы пользователей при помощи сторонних серверов | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
103 | УБИ.154 | Угроза установки уязвимых версий обновления программного обеспечения BIOS | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
104 | УБИ.155 | Угроза утраты вычислительных ресурсов | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
105 | УБИ.158 | Угроза форматирования носителей информации | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
106 | УБИ.143 | Угроза программного выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
107 | УБИ.145 | Угроза пропуска проверки целостности программного обеспечения | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
108 | УБИ.146 | Угроза прямого обращения к памяти вычислительного поля суперкомпьютера | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
109 | УБИ.151 | Угроза сканирования веб-сервисов, разработанных на основе языка описания WSDL | Тип: Внешний, Потенциал: Базовый (низкий) |
110 | УБИ.152 | Угроза удаления аутентификационной информации | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
111 | УБИ.159 | Угроза «форсированного веб-браузинга» | Тип: Внешний, Потенциал: Базовый (низкий) |
112 | УБИ.160 | Угроза хищения средств хранения, обработки и (или) ввода/вывода/передачи информации | Тип: Внешний, Потенциал: Базовый (низкий) |
113 | УБИ.162 | Угроза эксплуатации цифровой подписи программного кода | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
114 | УБИ.163 | Угроза перехвата исключения/сигнала из привилегированного блока функций | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
115 | УБИ.164 | Угроза распространения состояния «отказ в обслуживании» в облачной инфраструктуре | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
116 | УБИ.168 | Угроза «кражи» учётной записи доступа к сетевым сервисам | Тип: Внешний, Потенциал: Базовый (низкий) |
117 | УБИ.170 | Угроза неправомерного шифрования информации | Тип: Внешний, Потенциал: Базовый (низкий) |
118 | УБИ.171 | Угроза скрытного включения вычислительного устройства в состав бот-сети | Тип: Внешний, Потенциал: Базовый (низкий) |
119 | УБИ.172 | Угроза распространения «почтовых червей» | Тип: Внешний, Потенциал: Базовый (низкий) |
120 | УБИ.173 | Угроза «спама» веб-сервера | Тип: Внешний, Потенциал: Базовый (низкий) |
121 | УБИ.174 | Угроза «фарминга» | Тип: Внешний, Потенциал: Базовый (низкий) |
122 | УБИ.179 | Угроза несанкционированной модификации защищаемой информации | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
123 | УБИ.180 | Угроза отказа подсистемы обеспечения температурного режима | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый (низкий) |
124 | УБИ.181 | Угроза перехвата одноразовых паролей в режиме реального времени | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
125 | УБИ.175 | Угроза «фишинга» | Тип: Внешний, Потенциал: Базовый (низкий) |
126 | УБИ.176 | Угроза нарушения технологического/производственного процесса из-за временны́х задержек, вносимых средством защиты | Тип: Внешний, Потенциал: Базовый (низкий) |
127 | УБИ.178 | Угроза несанкционированного использования системных и сетевых утилит | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
128 | УБИ.149 | Угроза, сбоя обработки специальным образом изменённых файлов | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
129 | УБИ.185 | Угроза несанкционированного изменения параметров настройки средств защиты информации | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
130 | УБИ.187 | Угроза несанкционированного воздействия на средство защиты информации | Тип: Внешний, Потенциал: Базовый повышенный (средний) Тип: Внутренний, Потенциал: Базовый повышенный (средний) |
131 | УБИ.189 | Угроза маскирования действий вредоносного кода | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
132 | УБИ. 190 | Угроза внедрения вредоносного кода за счет посещения зараженных сайтов в сети Интернет | Тип: Внешний, Потенциал: Базовый повышенный (средний) |
133 | УБИ.191 | Угроза внедрения вредоносного кода в дистрибутив программного обеспечения | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
134 | УБИ.192 | Угроза использования уязвимых версий программного обеспечения | Тип: Внешний, Потенциал: Базовый (низкий) Тип: Внутренний, Потенциал: Базовый (низкий) |
135 | УБИ.004 | Угроза аппаратного сброса пароля BIOS | Тип: Внутренний, Потенциал: Базовый (низкий) |
136 | УБИ.009 | Угроза восстановления предыдущей уязвимой версии BIOS | Тип: Внутренний, Потенциал: Базовый (низкий) |
137 | УБИ.012 | Угроза деструктивного изменения конфигурации/среды окружения программ | Тип: Внутренний, Потенциал: Базовый (низкий) |
138 | УБИ.013 | Угроза деструктивного использования декларированного функционала BIOS | Тип: Внутренний, Потенциал: Базовый (низкий) |
139 | УБИ.018 | Угроза загрузки нештатной операционной системы | Тип: Внутренний, Потенциал: Базовый (низкий) |
140 | УБИ.020 | Угроза злоупотребления возможностями, предоставленными потребителям облачных услуг | Тип: Внутренний, Потенциал: Базовый (низкий) |
141 | УБИ.023 | Угроза изменения компонентов системы | Тип: Внутренний, Потенциал: Базовый (низкий) |
142 | УБИ.027 | Угроза искажения вводимой и выводимой на периферийные устройства информации | Тип: Внешний, Потенциал: Высокий Тип: Внутренний, Потенциал: Базовый (низкий) |
143 | УБИ.038 | Угроза исчерпания вычислительных ресурсов хранилища больших данных | Тип: Внутренний, Потенциал: Базовый (низкий) |
144 | УБИ.045 | Угроза нарушения изоляции среды исполнения BIOS | Тип: Внутренний, Потенциал: Базовый (низкий) |
145 | УБИ.050 | Угроза неверного определения формата входных данных, поступающих в хранилище больших данных | Тип: Внутренний, Потенциал: Базовый (низкий) |
146 | УБИ.051 | Угроза невозможности восстановления сессии работы на ПЭВМ при выводе из промежуточных состояний питания | Тип: Внутренний, Потенциал: Базовый (низкий) |
147 | УБИ.053 | Угроза невозможности управления правами пользователей BIOS | Тип: Внутренний, Потенциал: Базовый (низкий) |
148 | УБИ.057 | Угроза неконтролируемого копирования данных внутри хранилища больших данных | Тип: Внутренний, Потенциал: Базовый (низкий) |
149 | УБИ.060 | Угроза неконтролируемого уничтожения информации хранилищем больших данных | Тип: Внутренний, Потенциал: Базовый (низкий) |
150 | УБИ.067 | Угроза неправомерного ознакомления с защищаемой информацией | Тип: Внутренний, Потенциал: Базовый (низкий) |
151 | УБИ.072 | Угроза несанкционированного выключения или обхода механизма защиты от записи в BIOS | Тип: Внутренний, Потенциал: Базовый (низкий) |
152 | УБИ.087 | Угроза несанкционированного использования привилегированных функций BIOS | Тип: Внешний, Потенциал: Высокий Тип: Внутренний, Потенциал: Базовый (низкий) |
153 | УБИ.097 | Угроза несогласованности правил доступа к большим данным | Тип: Внутренний, Потенциал: Базовый (низкий) |
154 | УБИ.105 | Угроза отказа в загрузке входных данных неизвестного формата хранилищем больших данных | Тип: Внутренний, Потенциал: Базовый (низкий) |
155 | УБИ.106 | Угроза отказа в обслуживании системой хранения данных суперкомпьютера | Тип: Внутренний, Потенциал: Базовый (низкий) |
156 | УБИ.107 | Угроза отключения контрольных датчиков | Тип: Внешний, Потенциал: Высокий Тип: Внутренний, Потенциал: Базовый (низкий) |
157 | УБИ.108 | Угроза ошибки обновления гипервизора | Тип: Внутренний, Потенциал: Базовый (низкий) |
158 | УБИ.110 | Угроза перегрузки грид-системы вычислительными заданиями | Тип: Внутренний, Потенциал: Базовый (низкий) |
159 | УБИ.112 | Угроза передачи запрещённых команд на оборудование с числовым программным управлением | Тип: Внутренний, Потенциал: Базовый (низкий) |
160 | УБИ.123 | Угроза подбора пароля BIOS | Тип: Внутренний, Потенциал: Базовый (низкий) |
161 | УБИ.129 | Угроза подмены резервной копии программного обеспечения BIOS | Тип: Внутренний, Потенциал: Базовый (низкий) |
162 | УБИ.141 | Угроза привязки к поставщику облачных услуг | Тип: Внутренний, Потенциал: Базовый (низкий) |
163 | УБИ.144 | Угроза программного сброса пароля BIOS | Тип: Внутренний, Потенциал: Базовый (низкий) |
164 | УБИ.156 | Угроза утраты носителей информации | Тип: Внутренний, Потенциал: Базовый (низкий) |
165 | УБИ.161 | Угроза чрезмерного использования вычислительных ресурсов суперкомпьютера в ходе интенсивного обмена межпроцессорными сообщениями | Тип: Внутренний, Потенциал: Базовый (низкий) |
166 | УБИ.167 | Угроза заражения компьютера при посещении неблагонадёжных сайтов | Тип: Внутренний, Потенциал: Базовый (низкий) |
167 | УБИ.177 | Угроза неподтверждённого ввода данных оператором в систему, связанную с безопасностью | Тип: Внутренний, Потенциал: Базовый (низкий) |
168 | УБИ.182 | Угроза физического устаревания аппаратных компонентов | Тип: Внутренний, Потенциал: Базовый (низкий) |
169 | УБИ.186 | Угроза внедрения вредоносного кода через рекламу, сервисы и контент | Тип: Внутренний, Потенциал: Базовый (низкий) |
170 | УБИ.136 | Угроза потери информации вследствие несогласованности работы узлов хранилища больших данных | Тип: Внутренний, Потенциал: Базовый (низкий) |
171 | УБИ.135 | Угроза потери и утечки данных, обрабатываемых в облаке | Тип: Внутренний, Потенциал: Базовый (низкий) |
-
Потенциальные уязвимости информационных систем
На основании экспертных оценок был составлен перечень УБИ с возможными уязвимостями в информационной системе персональных данных. Перечень представлен в таблице 3.