2. Модель угроз (1209977), страница 8
Текст из файла (страница 8)
Таблица 6.1.1.2 - Перечень угроз безопасности информации и возможности их реализации в «Комитет»
| № п/п | Идентификатор угрозы | Название угрозы | Источник угрозы | Уровень проектной защищенности ИС | Возможность реализации угрозы |
| 1 | УБИ.004 | Угроза аппаратного сброса пароля BIOS | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 2 | УБИ.006 | Угроза внедрения кода или данных | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 3 | УБИ.012 | Угроза деструктивного изменения конфигурации/среды окружения программ | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 4 | УБИ.014 | Угроза длительного удержания вычислительных ресурсов пользователями | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 5 | УБИ.017 | Угроза доступа/перехвата/изменения HTTP cookies | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 6 | УБИ.018 | Угроза загрузки нештатной операционной системы | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 7 | УБИ.019 | Угроза заражения DNS-кеша | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 8 | УБИ.022 | Угроза избыточного выделения оперативной памяти | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 9 | УБИ.023 | Угроза изменения компонентов системы | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 10 | УБИ.027 | Угроза искажения вводимой и выводимой на периферийные устройства информации | Нарушитель: Внешний ; Потенциал: Высокий Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 11 | УБИ.028 | Угроза использования альтернативных путей доступа к ресурсам | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 12 | УБИ.030 | Угроза использования информации идентификации/аутентификации, заданной по умолчанию | Нарушитель: Внешний ; Потенциал: Базовый повышенный (средний) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 13 | УБИ.031 | Угроза использования механизмов авторизации для повышения привилегий | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 14 | УБИ.034 | Угроза использования слабостей протоколов сетевого/локального обмена данными | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 15 | УБИ.041 | Угроза межсайтового скриптинга | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 16 | УБИ.046 | Угроза нарушения процедуры аутентификации субъектов виртуального информационного взаимодействия | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 17 | УБИ.049 | Угроза нарушения целостности данных кеша | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 18 | УБИ.053 | Угроза невозможности управления правами пользователей BIOS | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 19 | УБИ.055 | Угроза незащищённого администрирования облачных услуг | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 20 | УБИ.062 | Угроза некорректного использования прозрачного прокси-сервера за счёт плагинов браузера | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 21 | УБИ.067 | Угроза неправомерного ознакомления с защищаемой информацией | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 22 | УБИ.069 | Угроза неправомерных действий в каналах связи | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 23 | УБИ.071 | Угроза несанкционированного восстановления удалённой защищаемой информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 24 | УБИ.074 | Угроза несанкционированного доступа к аутентификационной информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 25 | УБИ.075 | Угроза несанкционированного доступа к виртуальным каналам передачи | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 26 | УБИ.078 | Угроза несанкционированного доступа к защищаемым виртуальным машинам из виртуальной и (или) физической сети | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 27 | УБИ.079 | Угроза несанкционированного доступа к защищаемым виртуальным машинам со стороны других виртуальных машин | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 28 | УБИ.083 | Угроза несанкционированного доступа к системе по беспроводным каналам | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 29 | УБИ.086 | Угроза несанкционированного изменения аутентификационной информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 30 | УБИ.088 | Угроза несанкционированного копирования защищаемой информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 31 | УБИ.090 | Угроза несанкционированного создания учётной записи пользователя | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 32 | УБИ.093 | Угроза несанкционированного управления буфером | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 33 | УБИ.098 | Угроза обнаружения открытых портов и идентификации привязанных к нему сетевых служб | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 34 | УБИ.103 | Угроза определения типов объектов защиты | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 35 | УБИ.104 | Угроза определения топологии вычислительной сети | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 36 | УБИ.112 | Угроза передачи запрещённых команд на оборудование с числовым программным управлением | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 37 | УБИ.113 | Угроза перезагрузки аппаратных и программно-аппаратных средств вычислительной техники | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 38 | УБИ.115 | Угроза перехвата вводимой и выводимой на периферийные устройства информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 39 | УБИ.116 | Угроза перехвата данных, передаваемых по вычислительной сети | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 40 | УБИ.126 | Угроза подмены беспроводного клиента или точки доступа | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 41 | УБИ.128 | Угроза подмены доверенного пользователя | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 42 | УБИ.130 | Угроза подмены содержимого сетевых ресурсов | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 43 | УБИ.133 | Угроза получения сведений о владельце беспроводного устройства | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 44 | УБИ.136 | Угроза потери информации вследствие несогласованности работы узлов хранилища больших данных | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 45 | УБИ.140 | Угроза приведения системы в состояние «отказ в обслуживании» | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 46 | УБИ.145 | Угроза пропуска проверки целостности программного обеспечения | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 47 | УБИ.151 | Угроза сканирования веб-сервисов, разработанных на основе языка описания WSDL | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 48 | УБИ.152 | Угроза удаления аутентификационной информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 49 | УБИ.153 | Угроза усиления воздействия на вычислительные ресурсы пользователей при помощи сторонних серверов | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 50 | УБИ.155 | Угроза утраты вычислительных ресурсов | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 51 | УБИ.156 | Угроза утраты носителей информации | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 52 | УБИ.157 | Угроза физического выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 53 | УБИ.158 | Угроза форматирования носителей информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 54 | УБИ.160 | Угроза хищения средств хранения, обработки и (или) ввода/вывода/передачи информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 55 | УБИ.162 | Угроза эксплуатации цифровой подписи программного кода | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 56 | УБИ.167 | Угроза заражения компьютера при посещении неблагонадёжных сайтов | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 57 | УБИ.168 | Угроза «кражи» учётной записи доступа к сетевым сервисам | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 58 | УБИ.171 | Угроза скрытного включения вычислительного устройства в состав бот-сети | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 59 | УБИ.172 | Угроза распространения «почтовых червей» | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 60 | УБИ.173 | Угроза «спама» веб-сервера | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 61 | УБИ.174 | Угроза «фарминга» | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 62 | УБИ.175 | Угроза «фишинга» | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 63 | УБИ.176 | Угроза нарушения технологического/производственного процесса из-за временны́х задержек, вносимых средством защиты | Нарушитель: Внешний ; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 64 | УБИ.177 | Угроза неподтверждённого ввода данных оператором в систему, связанную с безопасностью | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 65 | УБИ.179 | Угроза несанкционированной модификации защищаемой информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 66 | УБИ.182 | Угроза физического устаревания аппаратных компонентов | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 67 | УБИ.185 | Угроза несанкционированного изменения параметров настройки средств защиты информации | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 68 | УБИ.186 | Угроза внедрения вредоносного кода через рекламу, сервисы и контент | Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 69 | УБИ.191 | Угроза внедрения вредоносного кода в дистрибутив программного обеспечения | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
| 70 | УБИ.192 | Угроза использования уязвимых версий программного обеспечения | Нарушитель: Внешний ; Потенциал: Базовый (низкий) Нарушитель: Внутренний; Потенциал: Базовый (низкий) | Низкий | Высокая |
6.1.2 Оценка степени возможного ущерба от реализации угроз безопасности информации в «Комитет»
Для оценки степени возможного ущерба от реализации УБИ определяются:
-
возможный результат реализации УБИ в ИС;
-
вид ущерба, к которому может привести реализация УБИ;
-
степень последствия от реализации УБИ для каждого вида ущерба
Экспертные оценки степеней возможности ущерба в результате реализации угроз безопасности информации, содержащихся в банке данных угроз безопасности информации, относительно «Комитет» представлены в таблице __ Приложения №____.















