3. Модель угроз (1209964), страница 9
Текст из файла (страница 9)
Возможность реализации j – ой угрозы безопасности информации (Yj) оценивается, исходя из уровня проектной защищенности информационной системы (Y1П) и потенциала нарушителя (Y2), необходимого для реализации этой угрозы безопасности информации в информационной системе с заданными структурно-функциональными характеристиками и особенностями функционирования:
Yj = [уровень проектной защищенности (Y1П); потенциал нарушителя (Y2)]. Возможность реализации определяется для угроз из банка данных угроз безопасности информации, выбранных оператором в соответствии с потенциалом нарушителя, возможными способами их реализации и информационными технологиями, применяемыми в информационной системе.
Таблица 9 - Порядок определения возможности реализации УБИ
Уровень защищенности (Y1П) Потенциал нарушителя (Y2) | Высокий | Средний | Низкий |
Базовый (низкий) | Низкая | Средняя | Высокая |
Базовый повышенный (средний) | Средняя | Высокая | Высокая |
Высокий | Высокая | Высокая | Высокая |
Результаты определения возможностей реализации УБИ из Таблицы 3.6.2 представлены в таблице 10.
Таблица 7.1.2 - Перечень угроз безопасности информации и возможности высокой их реализации в ИСПДн при низкой проектной защищиенности
№ п/п | Идентификатор угрозы | Название угрозы | Источник угрозы |
1 | УБИ.004 | Угроза аппаратного сброса пароля BIOS | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
2 | УБИ.006 | Угроза внедрения кода или данных | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
3 | УБИ.007 | Угроза воздействия на программы с высокими привилегиями | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
4 | УБИ.011 | Угроза деавторизации санкционированного клиента беспроводной сети | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
5 | УБИ.012 | Угроза деструктивного изменения конфигурации/среды окружения программ | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
6 | УБИ.014 | Угроза длительного удержания вычислительных ресурсов пользователями | Нарушитель: Внешний; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
7 | УБИ.015 | Угроза доступа к защищаемым файлам с использованием обходного пути | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
8 | УБИ.016 | Угроза доступа к локальным файлам сервера при помощи URL | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) |
9 | УБИ.017 | Угроза доступа/перехвата/изменения HTTP cookies | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
10 | УБИ.019 | Угроза заражения DNS-кеша | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
11 | УБИ.020 | Угроза злоупотребления возможностями, предоставленными потребителям облачных услуг | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
12 | УБИ.022 | Угроза избыточного выделения оперативной памяти | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
13 | УБИ.023 | Угроза изменения компонентов системы | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
14 | УБИ.026 | Угроза искажения XML-схемы | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
15 | УБИ.027 | Угроза искажения вводимой и выводимой на периферийные устройства информации | Нарушитель: Внешний ; Потенциал: Высокий Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
16 | УБИ.028 | Угроза использования альтернативных путей доступа к ресурсам | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
17 | УБИ.030 | Угроза использования информации идентификации/аутентификации, заданной по умолчанию | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
18 | УБИ.031 | Угроза использования механизмов авторизации для повышения привилегий | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
19 | УБИ.032 | Угроза использования поддельных цифровых подписей BIOS | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) |
20 | УБИ.033 | Угроза использования слабостей кодирования входных данных | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
21 | УБИ.034 | Угроза использования слабостей протоколов сетевого/локального обмена данными | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
22 | УБИ.037 | Угроза исследования приложения через отчёты об ошибках | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
23 | УБИ.038 | Угроза исчерпания вычислительных ресурсов хранилища больших данных | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
24 | УБИ.039 | Угроза исчерпания запаса ключей, необходимых для обновления BIOS | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) |
25 | УБИ.041 | Угроза межсайтового скриптинга | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
26 | УБИ.044 | Угроза нарушения изоляции пользовательских данных внутри виртуальной машины | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
27 | УБИ.046 | Угроза нарушения процедуры аутентификации субъектов виртуального информационного взаимодействия | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
28 | УБИ.048 | Угроза нарушения технологии обработки информации путём несанкционированного внесения изменений в образы виртуальных машин | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
29 | УБИ.049 | Угроза нарушения целостности данных кеша | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
30 | УБИ.050 | Угроза неверного определения формата входных данных, поступающих в хранилище больших данных | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
31 | УБИ.053 | Угроза невозможности управления правами пользователей BIOS | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
32 | УБИ.055 | Угроза незащищённого администрирования облачных услуг | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
33 | УБИ.057 | Угроза неконтролируемого копирования данных внутри хранилища больших данных | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
34 | УБИ.060 | Угроза неконтролируемого уничтожения информации хранилищем больших данных | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
35 | УБИ.062 | Угроза некорректного использования прозрачного прокси-сервера за счёт плагинов браузера | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
36 | УБИ.063 | Угроза некорректного использования функционала программного обеспечения | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
37 | УБИ.067 | Угроза неправомерного ознакомления с защищаемой информацией | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
38 | УБИ.069 | Угроза неправомерных действий в каналах связи | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
39 | УБИ.071 | Угроза несанкционированного восстановления удалённой защищаемой информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
40 | УБИ.073 | Угроза несанкционированного доступа к активному и (или) пассивному виртуальному и (или) физическому сетевому оборудованию из физической и (или) виртуальной сети | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
41 | УБИ.074 | Угроза несанкционированного доступа к аутентификационной информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
42 | УБИ.075 | Угроза несанкционированного доступа к виртуальным каналам передачи | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
43 | УБИ.076 | Угроза несанкционированного доступа к гипервизору из виртуальной машины и (или) физической сети | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
44 | УБИ.078 | Угроза несанкционированного доступа к защищаемым виртуальным машинам из виртуальной и (или) физической сети | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
47 | УБИ.083 | Угроза несанкционированного доступа к системе по беспроводным каналам | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
50 | УБИ.086 | Угроза несанкционированного изменения аутентификационной информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
51 | УБИ.088 | Угроза несанкционированного копирования защищаемой информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
52 | УБИ.089 | Угроза несанкционированного редактирования реестра | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
53 | УБИ.090 | Угроза несанкционированного создания учётной записи пользователя | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
54 | УБИ.093 | Угроза несанкционированного управления буфером | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
55 | УБИ.094 | Угроза несанкционированного управления синхронизацией и состоянием | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
56 | УБИ.097 | Угроза несогласованности правил доступа к большим данным | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
57 | УБИ.098 | Угроза обнаружения открытых портов и идентификации привязанных к нему сетевых служб | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
58 | УБИ.102 | Угроза опосредованного управления группой программ через совместно используемые данные | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
59 | УБИ.103 | Угроза определения типов объектов защиты | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
60 | УБИ.104 | Угроза определения топологии вычислительной сети | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
61 | УБИ.105 | Угроза отказа в загрузке входных данных неизвестного формата хранилищем больших данных | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
62 | УБИ.108 | Угроза ошибки обновления гипервизора | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
63 | УБИ.111 | Угроза передачи данных по скрытым каналам | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
64 | УБИ.112 | Угроза передачи запрещённых команд на оборудование с числовым программным управлением | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
65 | УБИ.113 | Угроза перезагрузки аппаратных и программно-аппаратных средств вычислительной техники | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
66 | УБИ.115 | Угроза перехвата вводимой и выводимой на периферийные устройства информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
67 | УБИ.116 | Угроза перехвата данных, передаваемых по вычислительной сети | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
68 | УБИ.117 | Угроза перехвата привилегированного потока | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
69 | УБИ.121 | Угроза повреждения системного реестра | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
70 | УБИ.122 | Угроза повышения привилегий | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
71 | УБИ.126 | Угроза подмены беспроводного клиента или точки доступа | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
72 | УБИ.127 | Угроза подмены действия пользователя путём обмана | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) |
73 | УБИ.128 | Угроза подмены доверенного пользователя | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
74 | УБИ.130 | Угроза подмены содержимого сетевых ресурсов | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
75 | УБИ.131 | Угроза подмены субъекта сетевого доступа | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) |
76 | УБИ.132 | Угроза получения предварительной информации об объекте защиты | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) |
77 | УБИ.133 | Угроза получения сведений о владельце беспроводного устройства | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
78 | УБИ.136 | Угроза потери информации вследствие несогласованности работы узлов хранилища больших данных | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
79 | УБИ.140 | Угроза приведения системы в состояние «отказ в обслуживании» | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
80 | УБИ.143 | Угроза программного выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
81 | УБИ.145 | Угроза пропуска проверки целостности программного обеспечения | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
82 | УБИ.149 | Угроза сбоя обработки специальным образом изменённых файлов | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
83 | УБИ.151 | Угроза сканирования веб-сервисов, разработанных на основе языка описания WSDL | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
84 | УБИ.152 | Угроза удаления аутентификационной информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
85 | УБИ.153 | Угроза усиления воздействия на вычислительные ресурсы пользователей при помощи сторонних серверов | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
86 | УБИ.155 | Угроза утраты вычислительных ресурсов | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
87 | УБИ.162 | Угроза эксплуатации цифровой подписи программного кода | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
88 | УБИ.167 | Угроза заражения компьютера при посещении неблагонадёжных сайтов | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
89 | УБИ.168 | Угроза «кражи» учётной записи доступа к сетевым сервисам | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
90 | УБИ.171 | Угроза скрытного включения вычислительного устройства в состав бот-сети | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
91 | УБИ.172 | Угроза распространения «почтовых червей» | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
92 | УБИ.173 | Угроза «спама» веб-сервера | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
93 | УБИ.174 | Угроза «фарминга» | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
94 | УБИ.175 | Угроза «фишинга» | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
95 | УБИ.176 | Угроза нарушения технологического/производственного процесса из-за временных задержек, вносимых средством защиты | Нарушитель: Внешний ; Потенциал: Базовый (низкий) |
96 | УБИ.177 | Угроза неподтверждённого ввода данных оператором в систему, связанную с безопасностью | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
97- | УБИ.178 | Угроза несанкционированного использования системных и сетевых утилит | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
98 | УБИ.179 | Угроза несанкционированной модификации защищаемой информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
99 | УБИ.180 | Угроза отказа подсистемы обеспечения температурного режима | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
100 | УБИ.181 | Угроза перехвата одноразовых паролей в режиме реального времени | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) |
101 | УБИ.182 | Угроза физического устаревания аппаратных компонентов | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
102 | УБИ.185 | Угроза несанкционированного изменения параметров настройки средств защиты информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
103 | УБИ.186 | Угроза внедрения вредоносного кода через рекламу, сервисы и контент | Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
104 | УБИ.187 | Угроза несанкционированного воздействия на средство защиты информации | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый повышенный (средний) |
105 | УБИ.189 | Угроза маскирования действий вредоносного кода | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) |
106 | УБИ. 190 | Угроза внедрения вредоносного кода за счет посещения зараженных сайтов в сети Интернет | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) |
107 | УБИ.191 | Угроза внедрения вредоносного кода в дистрибутив программного обеспечения | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
108 | УБИ.192 | Угроза использования уязвимых версий программного обеспечения | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) |
-
Оценка степени возможного ущерба от реализации угроз безопасности информации в «Рэдком»
Для оценки степени возможного ущерба от реализации УБИ определяются: