Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Категорирование объектов критической информационной инфраструктуры. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
919 Кб
Скачать

УБИ.045: Угроза нарушения изоляции среды исполнения BIOS;

УБИ.049: Угроза нарушения целостности данных кеша; УБИ.051: Угроза невозможности восстанов-

ления сессии работы на ПЭВМ при выводе из промежуточных состояний питания; УБИ.053: Угроза невозможности управления правами пользователей BIOS; УБИ.061: Угроза некорректного задания структуры данных транзакции; УБИ.062: Угроза некорректного использо-

вания прозрачного прокси-сервера за счѐт плагинов браузера; УБИ.063: Угроза некорректного использо-

вания функционала программного и аппаратного обеспечения; УБИ.067: Угроза неправомерного ознаком-

ления с защищаемой информацией; УБИ.068: Угроза неправомерного/некорректного использования интерфейса взаимодействия с приложением; УБИ.069: Угроза неправомерных действий в каналах связи; УБИ.071: Угроза несанкционированного

восстановления удалѐнной защищаемой информации; УБИ.072: Угроза несанкционированного

выключения или обхода механизма защиты от записи в BIOS;

УБИ.073: Угроза несанкционированного доступа к активному и (или) пассивному виртуальному и (или) физическому сетевому оборудованию из физической и (или) виртуальной сети; УБИ.074: Угроза несанкционированного до-

ступа к аутентификационной информации; УБИ.085: Угроза несанкционированного доступа к хранимой в виртуальном пространстве защищаемой информации; УБИ.086: Угроза несанкционированного

изменения аутентификационной информации; УБИ.087: Угроза несанкционированного ис-

пользования привилегированных функций

BIOS;

УБИ.088: Угроза несанкционированного копирования защищаемой информации; УБИ.089: Угроза несанкционированного редактирования реестра;

91

УБИ.090: Угроза несанкционированного создания учѐтной записи пользователя; УБИ.091: Угроза несанкционированного удаления защищаемой информации; УБИ.093: Угроза несанкционированного управления буфером; УБИ.094: Угроза несанкционированного

управления синхронизацией и состоянием; УБИ.095: Угроза несанкционированного управления указателями; УБИ.098: Угроза обнаружения открытых

портов и идентификации привязанных к ним сетевых служб; УБИ.099: Угроза обнаружения хостов;

УБИ.100: Угроза обхода некорректно настроенных механизмов аутентификации; УБИ.102: Угроза опосредованного управления группой программ через совместно используемые данные; УБИ.103: Угроза определения типов объектов защиты;

УБИ.104: Угроза определения топологии вычислительной сети; УБИ.107: Угроза отключения контрольных датчиков;

УБИ.109: Угроза перебора всех настроек и параметров приложения; УБИ.111: Угроза передачи данных по скрытым каналам;

УБИ.113: Угроза перезагрузки аппаратных и программно-аппаратных средств вычислительной техники; УБИ.114: Угроза переполнения целочисленных переменных;

УБИ.115: Угроза перехвата вводимой и выводимой на периферийные устройства информации; УБИ.116: Угроза перехвата данных, переда-

ваемых по вычислительной сети; УБИ.117: Угроза перехвата привилегированного потока; УБИ.118: Угроза перехвата привилегированного процесса;

УБИ.121: Угроза повреждения системного реестра; УБИ.122: Угроза повышения привилегий;

УБИ.123: Угроза подбора пароля BIOS; УБИ.124: Угроза подделки записей журнала регистрации событий; УБИ.127: Угроза подмены действия пользо-

92

вателя путѐм обмана; УБИ.128: Угроза подмены доверенного пользователя;

УБИ.129: Угроза подмены резервной копии программного обеспечения BIOS; УБИ.130: Угроза подмены содержимого сетевых ресурсов; УБИ.131: Угроза подмены субъекта сетевого доступа;

УБИ.132: Угроза получения предварительной информации об объекте защиты; УБИ.139: Угроза преодоления физической защиты; УБИ.140: Угроза приведения системы в со-

стояние «отказ в обслуживании»; УБИ.143: Угроза программного выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации; УБИ.144: Угроза программного сброса па-

роля BIOS;

УБИ.145: Угроза пропуска проверки целостности программного обеспечения; УБИ.149: Угроза сбоя обработки специальным образом изменѐнных файлов; УБИ.150: Угроза сбоя процесса обновления

BIOS;

УБИ.152: Угроза удаления аутентификационной информации; УБИ.153: Угроза усиления воздействия на

вычислительные ресурсы пользователей при помощи сторонних серверов; УБИ.154: Угроза установки уязвимых вер-

сий обновления программного обеспечения

BIOS;

УБИ.155: Угроза утраты вычислительных ресурсов; УБИ.156: Угроза утраты носителей информации;

УБИ.157: Угроза физического выведения из строя средств хранения, обработки и (или) ввода/вывода/передачи информации; УБИ.158: Угроза форматирования носителей информации; УБИ.159: Угроза «форсированного веббраузинга»;

УБИ.160: Угроза хищения средств хранения, обработки и (или) ввода/вывода/передачи информации; УБИ.162: Угроза эксплуатации цифровой подписи программного кода;

93

УБИ.163: Угроза перехвата исключения/сигнала из привилегированного блока функций; УБИ.165: Угроза включения в проект не до-

стоверно испытанных компонентов; УБИ.166: Угроза внедрения системной избыточности; УБИ.168: Угроза «кражи» учѐтной записи

доступа к сетевым сервисам; УБИ.169: Угроза наличия механизмов разработчика;

УБИ.170: Угроза неправомерного шифрования информации; УБИ.171: Угроза скрытного включения вы-

числительного устройства в состав бот-сети; УБИ.177: Угроза неподтверждѐнного ввода данных оператором в систему, связанную с безопасностью; УБИ.178: Угроза несанкционированного ис-

пользования системных и сетевых утилит; УБИ.179: Угроза несанкционированной модификации защищаемой информации; УБИ.182: Угроза физического устаревания аппаратных компонентов; УБИ.183: Угроза перехвата управления ав-

томатизированной системой управления технологическими процессами; УБИ.186: Угроза внедрения вредоносного кода через рекламу, сервисы и контент; УБИ.188: Угроза подмены программного обеспечения; УБИ.189: Угроза маскирования действий вредоносного кода;

УБИ.191: Угроза внедрения вредоносного кода в дистрибутив программного обеспечения; УБИ.192: Угроза использования уязвимых

версий программного обеспечения; УБИ.198: Угроза скрытной регистрации вредоносной программой учетных записей администраторов; УБИ.205: Угроза нарушения работы компь-

ютера и блокирования доступа к его данным из-за некорректной работы установленных на нем средств защиты; УБИ.208: Угроза нецелевого использования

вычислительных ресурсов средства вычислительной техники; УБИ.211: Угроза использования непрове-

ренных пользовательских данных при фор-

94

мировании конфигурационного файла, используемого программным обеспечением администрирования информационных систем; УБИ.214: Угроза несвоевременного выявле-

ния и реагирования компонентами информационной (автоматизированной) системы (в том числе средствами защиты информации) на события безопасности информации; УБИ.217: Угроза использования скомпрометированного доверенного источника обновлений программного обеспечения.

В объекте КИИ не используются технологии беспроводного доступа, технологии виртуализации, технологии удаленного рабочего стола, технологии удаленного администрирования, технологии удаленного внеполосного доступа, технологии вебдоступа, технологии передачи речи, технологии передачи видеоинформации, технология больших данных, мобильные технические средства, одноразовые пароли, электронная почта, суперкомпьютеры, числовое программное обеспечение, грид системы. В связи с этим угрозы, реализуемые посредством данных технологий, не рассматриваются.

7. Возможные последствия в случае возникновения компьютерных инцидентов

7.1.

Типы компьютерных инцидентов, кото-

Отказ в обслуживании; нарушение

 

рые могут произойти в результате реали-

функционирования технических средств

 

зации угроз безопасности информации, в

 

 

том числе вследствие целенаправленных

 

 

компьютерных атак (отказ в обслужива-

 

 

нии, несанкционированный доступ, утеч-

 

 

ка данных (нарушение конфиденциаль-

 

 

ности), модификация (подмена) данных,

 

 

нарушение функционирования техниче-

 

 

ских средств, несанкционированное ис-

 

 

пользование вычислительных ресурсов

 

 

объекта), или обоснование невозможно-

 

 

сти наступления компьютерных инци-

 

 

дентов

 

8. Категория значимости, которая присвоена объекту критической информационной инфраструктуры, или сведения об отсутствии необходимости присвоения одной из категорий значимости, а также сведения о результатах оценки показателей критериев значимости

8.1. Категория значимости, которая Объект критической информационной инприсвоена объекту либо информафраструктуры не является значимым. Катего-

95

 

ция о не присвоении объекту ни од-

рия не присвоена

 

ной из таких категорий

 

8.2.

Полученные значения по каждому

I. Социальная значимость:

 

из рассчитываемых показателей

1. Причинение ущерба жизни и здоровью лю-

 

критериев значимости или инфор-

дей (человек): 0. Категория не присвоена.

 

мация о неприменимости показате-

2. Прекращение или нарушение функциони-

 

ля к объекту

рования объектов обеспечения жизнедея-

 

 

тельности населения, оцениваемые:

 

 

а) на территории, на которой возможно

 

 

нарушение обеспечения жизнедеятельно-

 

 

сти населения: неприменимо. Категория не

 

 

присвоена.

 

 

б) по количеству людей, условия жизнеде-

 

 

ятельности которых могут быть нарушены

 

 

(тыс. человек): неприменимо. Категория не

 

 

присвоена.

 

 

3. Прекращение или нарушение функциони-

 

 

рования объектов транспортной инфраструк-

 

 

туры, транспортных средств, в том числе вы-

 

 

сокоавтоматизированных транспортных

 

 

средств, оцениваемые:

 

 

а) на территории, на которой возможно

 

 

нарушение транспортного сообщения или

 

 

предоставления транспортных услуг): не-

 

 

применимо. Категория не присвоена.

 

 

б) по количеству людей, для которых мо-

 

 

гут быть недоступны транспортные услуги

 

 

(тыс. человек): неприменимо. Категория не

 

 

присвоена.

 

 

4. Прекращение или нарушение функциони-

 

 

рования сети связи, оцениваемые по количе-

 

 

ству абонентов, для которых могут быть не-

 

 

доступны услуги связи (тыс. человек): не-

 

 

применимо. Категория не присвоена.

 

 

5. Отсутствие доступа к государственной

 

 

услуге, оцениваемое:

 

 

а) в максимальном допустимом времени, в

 

 

течение которого государственная услуга

 

 

может быть недоступна для получателей

 

 

такой услуги (часов): 30. Категория не

 

 

присвоена.

 

 

б) во времени с момента приема запроса о

 

 

предоставлении государственной услуги

 

 

органом, предоставляющим государствен-

 

 

ную услугу, или подведомственной госу-

 

 

дарственному органу организацией, участ-

 

 

вующей в предоставлении государствен-

 

 

ной услуги, в течение которого государ-

 

 

ственная услуга не может быть оказана (в

 

 

процентах от времени предоставления

 

 

96

услуги, предусмотренного административным регламентом): 0. Категория не присвоена.

II.Политическая значимость:

6.Прекращение или нарушение функционирования государственного органа в части невыполнения возложенной на него функции (полномочия): неприменимо. Категория не присвоена.

7.Нарушение условий международного договора Российской Федерации, срыв переговоров или подписания планируемого к заключению международного договора Российской Федерации, оцениваемые по уровню международного договора Российской Федерации: неприменимо. Категория не присвоена.

III. Экономическая значимость:

8.Возникновение ущерба субъекту критической информационной инфраструктуры, который является государственной корпорацией, государственным унитарным предприятием, государственной компанией, организацией оборонно-промышленного комплекса, стратегическим акционерным обществом, стратегическим предприятием, оцениваемого в снижении уровня дохода (с учетом налога на добавленную стоимость, акцизов и иных обязательных платежей) по всем видам деятельности (процентов от годового объема доходов, усредненного за прошедший 5-летний период): неприменимо. Категория не присвоена.

9.Возникновение ущерба бюджету Российской Федерации, оцениваемого в снижении выплат (отчислений) в бюджет, осуществляемых субъектом критической информационной инфраструктуры (процентов прогнозируемого годового дохода федерального бюджета, усредненного за планируемый 3-летний период): неприменимо. Категория не присвоена.

10.Прекращение или нарушение проведения клиентами операций по осуществлению перевода денежных средств, осуществляемых субъектом критической информационной инфраструктуры, являющимся в соответствии с законодательством Российской Федерации системно значимой кредитной организацией, кредитной организацией, выполняющей функции оператора услуг платежной инфра-

97

структуры системно значимых платежных систем кредитной организацией, значимой на рынке платежных услуг, оператором услуг платежной инфраструктуры, оказывающим услуги платежной инфраструктуры в рамках системно значимых платежных систем, оцениваемые среднедневным (по отношению к числу календарных дней в году) количеством осуществляемых операций, (млн. единиц) (расчет осуществляется по итогам года, а для создаваемых объектов – на основе прогнозных значений): неприменимо. Категория не присвоена.

10.1Прекращение или нарушение проведения операций по исполнению обязательств, осуществляемых субъектом критической информационной инфраструктуры, являющимся центральным контрагентом, среднедневной размер обязательств которого по передаче денежных средств в валюте Российской Федерации по итогам клиринга за последние 12 месяцев (трлн. руб.): неприменимо. Категория не присвоена.

10.2Прекращение или нарушение проведения учетно-расчетных операций, осуществляемых субъектом критической информационной инфраструктуры, являющимся центральным депозитарием и регистратором финансовых транзакций, среднедневное количество ценных бумаг (ISIN) российских эмитентов, которые учитывались на счетах в центральном депозитарии (оцениваемые за последние 12 месяцев в тыс. штук): неприменимо. Категория не присвоена.

10.3Прекращение или нарушение проведения операций по выплатам, передаче и размещению денежных средств, осуществляемых субъектом критической информационной инфраструктуры, являющемся негосударственным пенсионным фондом, которые оцениваются суммой пенсионных накоплений и пенсионных резервов негосударственного пенсионного фонда (млрд. рублей): неприменимо. Категория не присвоена.

10.4Прекращение или нарушение проведения операций по выплатам, перестрахованию, инвестициям, осуществляемых субъектом критической информационной инфраструктуры, являющимся страховой организацией, оцениваемые объемом активов (млрд. руб-

98

лей): неприменимо. Категория не присвоена. 10.5 Прекращение или нарушение выполнения функций по переводу денежных средств, осуществляемых субъектом критической информационной инфраструктуры, являющимся оператором услуг информационного обмена (некредитной организацией), который оценивается количеством заключенных договоров с кредитными организациями: неприменимо. Категория не присвоена.

IV. Экологическая значимость:

11.Вредные воздействия на окружающую среду, оцениваемые:

а) на территории, на которой окружающая среда может подвергнуться вредным воздействиям: неприменимо. Категория не присвоена.

б) по количеству людей, которые могут быть подвержены вредным воздействиям (тыс. человек): неприменимо. Категория не присвоена.

V. Значимость для обеспечения обороны страны, безопасности государства и правопорядка:

12.Прекращение или нарушение функционирования (невыполнение установленных показателей) пункта управления (ситуационного центра), оцениваемые в уровне (значимости) пункта управления или ситуационного центра: неприменимо. Категория не присвоена.

13.Снижение показателей государственного оборонного заказа, выполняемого (обеспечиваемого) субъектом критической информационной инфраструктуры, оцениваемое:

а) в снижении объемов продукции (работ, услуг) в заданный период времени (процентов заданного объема продукции): неприменимо. Категория не присвоена.

б) в увеличении времени изготовления единицы продукции с заданным объемом (процентов установленного времени на изготовление единицы продукции): неприменимо. Категория не присвоена.

14.Прекращение или нарушение функционирования (невыполнения установленных показателей) информационной системы в области обеспечения обороны страны, безопасности государства и правопорядка, оцениваемое в максимально допустимом времени, в течение которого информационная система может

99

 

быть недоступна пользователю (часов): не-

 

применимо. Категория не присвоена.

Обоснование полученных значений

I. Социальная значимость:

8.3.по каждому из рассчитываемых 1. Причинение ущерба жизни и здоровью лю-

критериев значимости или инфор-

 

дей (человек):

мация о неприменимости показате- В состав информационной системы (объекта

ля к объекту

 

КИИ) не входят элементы (системы), которые

 

 

могут в результате реализованных в их отно-

 

 

шении компьютерных атак, оказать физиче-

 

 

ское, химическое, биологическое или психи-

 

 

ческое воздействие на анатомическую це-

 

 

лостность или физиологические функции ор-

 

 

ганов и тканей человека.

 

 

2. Прекращение или нарушение функциони-

 

 

рования объектов обеспечения жизнедея-

 

 

тельности населения, оцениваемые:

 

 

а) на территории, на которой возможно

 

 

нарушение обеспечения жизнедеятельно-

 

 

сти населения:

 

 

Объект КИИ не осуществляет управление,

 

 

контроль и мониторинг процессов, относя-

 

 

щихся к объектам обеспечения жизнедея-

 

 

тельности населения.

 

 

б) по количеству людей, условия жизнеде-

 

 

ятельности которых могут быть нарушены

 

 

(тыс. человек):

 

 

Объект КИИ не осуществляет управление,

 

 

контроль и мониторинг процессов, относя-

 

 

щихся к объектам обеспечения жизнедея-

 

 

тельности населения.

 

 

3. Прекращение или нарушение функциони-

 

 

рования объектов транспортной инфраструк-

 

 

туры, транспортных средств, в том числе вы-

 

 

сокоавтоматизированных транспортных

 

 

средств, оцениваемые:

 

 

а) на территории, на которой возможно

 

 

нарушение транспортного сообщения или

 

 

предоставления транспортных услуг):

 

 

Объект КИИ не осуществляет управление,

 

 

контроль и мониторинг процессов объектов

 

 

транспортной инфраструктуры.

 

 

б) по количеству людей, для которых мо-

 

 

гут быть недоступны транспортные услуги

 

 

(тыс. человек):

 

 

Объект КИИ не осуществляет управление,

 

 

контроль и мониторинг процессов объектов

 

 

транспортной инфраструктуры.

 

 

4. Прекращение или нарушение функциони-

 

 

рования сети связи, оцениваемые по количе-

 

 

ству абонентов, для которых могут быть не-

 

100

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]