Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Учебное пособие 700387.doc
Скачиваний:
4
Добавлен:
01.05.2022
Размер:
4.43 Mб
Скачать

2.6. Категории угроз безопасности

Угрозы безопасности, подлежащие анализу на этапе проектирования архитектуры безопасности конкретной сети оператора связи, представляют собой множество со многими элементами (по числу угроз безопасности каждого вида на каждом из трех уровней - инфраструктурном, услуг и приложений), что предопределяет сложность при выборе мер защиты от угроз. Чтобы облегчить решение этой задачи для ЦСИС, ИСС и UMTS видов, целесообразно согласно документу ETSI ETR 332 сгруппировать угрозы безопасности по категориям. Это необходимо для того, чтобы при проектировании архитектуры безопасности конкретной сети была возможность использовать результаты исследований и опыт реализации защиты на других сетях или на сети того же типа, но при предоставлении ею других услуг связи. К примеру, угрозы для услуг UPT ИСС делятся на следующие категории:

- угрозы доступу (ACT- access threats), которые относятся к случаям, когда пользователь услуги или любой другой субъект пытается получить доступ к ресурсам услуги UPT ИСС. Попытка несанкционированного доступа является одной из основных угроз. Как видно из документа ETSI, все приведенные угрозы безопасности при процедуре подписки, а также около 50% угроз безопасности при многих других процедурах относятся к этой категории общих угроз. Защита от них значительно повышает общую информационную безопасность сети оператора связи;

- угрозы управлению (MNT - management threats) - это те угрозы по процедурам UPT, которые возникают при обмене информацией по оплате, маршрутизации и др. К этой категории относятся также угрозы, возникающие при доступе операторов к ресурсам сети или нарушении требований по тестированию;

- внешние угрозы связи (ЕСТ — external communication threats) - это, например, повторный розыгрыш, неправильная маршрутизация информации пользователя или данных сигна­лизации, незаконный анализ трафика;

- внутренние угрозы связи (ICT - internal communication threats) - возникают между участниками соединения и относятся к соединению из конца в конец (например, отказ участника от того, что он принимал участие в ранее состоявшемся соединении);

- угрозы защите приватных данных (DPT - data protection privacy threats);

- угрозы целостности системы (SIT - system integrity threats);

- скрытые ошибки при проектировании системы связи или услуг (DEF - system or service Deficiencies).

В табл. 2.2 приведен пример соответствия категорий угроз некоторым функциям входящего вызова UPT ИСС.

Таблица 2.2

Угрозы функциям входящего вызова

Категория угрозы

inc1 (нежелательные вызовы)

inc3 (неправильные данные по оплате)

inc4 (неправильные данные по взаиморасчетам)

DEF, ICT

DEF, MNT

MNT

2.7. Характеристика суммарного воздействия угроз информационной безопасности

В соответствии с документом ETSI ETR 332 принята классификация угроз безопасности сети оператора связи, в основу которой положены следующие характеристики, отражающие последствия воздействия всех видов угроз безопасности:

- убытки из-за мошенничества;

- отток клиентов (потеря доверия к сети со стороны пользователей);

- потери из-за нарушения приватных данных;

- потери конфиденциальности;

- штрафы за нарушение закона;

- потери пользователей в оплате и др.