Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Категорирование объектов критической информационной инфраструктуры. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
919 Кб
Скачать

ПРИЛОЖЕНИЕ № 2

к Акту № 777 категорирования объекта критической информационной инфраструктуры АСУ «Автоматизированной системы специального рентгеновского контроля технических средств» МБУ «Городская больница № 300» от 28.04.2025

Сведения об угрозах безопасности информации и категориях нарушителей в отношении объекта КИИ

Характеристика

Значение характеристики

п/п

 

 

1.Категория нару- 1. Поставщики вычислительных услуг, услуг связи (категория

шителя

– внутренний, уровень возможностей – Н2. Нарушитель, об-

 

ладающий базовыми повышенными возможностями)

 

Цели:

 

- получение финансовой или иной материальной выгоды;

 

- получение конкурентных преимуществ;

 

- непреднамеренные, неосторожные или неква-

 

лифицированные действия.

 

2. Лица, привлекаемые для установки, настройки, испытаний,

 

пусконаладочных и иных видов работ (категория – внутрен-

 

ний, уровень возможностей – Н2. Нарушитель, обладающий

 

базовыми повышенными возможностями)

 

Цели:

 

- получение финансовой или иной материальной выгоды;

 

- получение конкурентных преимуществ;

 

- непреднамеренные, неосторожные или неква-

 

лифицированные действия.

 

3. Лица, обеспечивающие функционирование систем и сетей

 

или обеспечивающие системы оператора (категория – внут-

 

ренний, уровень возможностей – Н1. Нарушитель, обладаю-

 

щий базовыми возможностями)

 

Цели:

 

- получение финансовой или иной материальной выгоды;

 

- непреднамеренные, неосторожные или неква-

 

лифицированные действия.

 

4. Авторизованные пользователи систем и сетей (категория –

 

внутренний, уровень возможностей – Н1. Нарушитель, обла-

 

дающий базовыми возможностями)

 

Цели:

 

- получение финансовой или иной материальной выгоды;

 

- любопытство или желание самореализации (подтверждение

 

статуса);

 

- непреднамеренные, неосторожные или неква-

 

лифицированные действия;

 

- месть за ранее совершенные действия.

 

71

Характеристика

Значение характеристики

п/п

 

 

 

 

5. Системные администраторы и администраторы безопасно-

 

 

сти (категория – внутренний, уровень возможностей – Н2.

 

 

Нарушитель, обладающий базовыми повышенными возмож-

 

 

ностями)

 

 

Цели:

 

 

- получение финансовой или иной материальной выгоды;

 

 

- любопытство или желание самореализации (подтверждение

 

 

статуса);

 

 

- непреднамеренные, неосторожные или неква-

 

 

лифицированные действия;

 

 

- месть за ранее совершенные действия

2.Угрозы безопасно- Актуальные угрозы безопасности информации:

сти информации

УБИ.004: Угроза аппаратного сброса пароля BIOS;

 

УБИ.006: Угроза внедрения кода или данных;

 

УБИ.007: Угроза воздействия на программы с высокими при-

 

вилегиями;

 

УБИ.008: Угроза восстановления и/или повторного использо-

 

вания аутентификационной информации;

 

УБИ.009: Угроза восстановления предыдущей уязвимой вер-

 

сии BIOS;

 

УБИ.012: Угроза деструктивного изменения конфигура-

 

ции/среды окружения программ;

 

УБИ.013: Угроза деструктивного использования деклариро-

 

ванного функционала BIOS;

 

УБИ.014: Угроза длительного удержания вычислительных ре-

 

сурсов пользователями;

 

УБИ.015: Угроза доступа к защищаемым файлам с использо-

 

ванием обходного пути;

 

УБИ.016: Угроза доступа к локальным файлам сервера при

 

помощи URL;

 

УБИ.018: Угроза загрузки нештатной операционной системы;

 

УБИ.019: Угроза заражения DNS-кеша;

 

УБИ.022: Угроза избыточного выделения оперативной памя-

 

ти;

 

УБИ.023: Угроза изменения компонентов информационной

 

(автоматизированной) системы;

 

УБИ.025: Угроза изменения системных и глобальных пере-

 

менных;

 

УБИ.027: Угроза искажения вводимой и выводимой на пери-

 

ферийные устройства информации;

 

УБИ.028: Угроза использования альтернативных путей досту-

 

па к ресурсам;

 

УБИ.030: Угроза использования информации идентифика-

 

ции/аутентификации, заданной по умолчанию;

 

УБИ.031: Угроза использования механизмов авторизации для

 

повышения привилегий;

 

УБИ.032: Угроза использования поддельных цифровых под-

 

писей BIOS;

 

72

Характеристика

Значение характеристики

п/п

 

 

 

 

УБИ.033: Угроза использования слабостей кодирования вход-

 

 

ных данных;

 

 

УБИ.034: Угроза использования слабостей протоколов сетево-

 

 

го/локального обмена данными;

 

 

УБИ.036: Угроза исследования механизмов работы програм-

 

 

мы;

 

 

УБИ.037: Угроза исследования приложения через отчѐты об

 

 

ошибках;

 

 

УБИ.039: Угроза исчерпания запаса ключей, необходимых для

 

 

обновления BIOS;

 

 

УБИ.041: Угроза межсайтового скриптинга;

 

 

УБИ.042: Угроза межсайтовой подделки запроса;

 

 

УБИ.045: Угроза нарушения изоляции среды исполнения

 

 

BIOS;

 

 

УБИ.049: Угроза нарушения целостности данных кеша;

 

 

УБИ.051: Угроза невозможности восстановления сессии рабо-

 

 

ты на ПЭВМ при выводе из промежуточных состояний пита-

 

 

ния;

 

 

УБИ.053: Угроза невозможности управления правами пользо-

 

 

вателей BIOS;

 

 

УБИ.061: Угроза некорректного задания структуры данных

 

 

транзакции;

 

 

УБИ.062: Угроза некорректного использования прозрачного

 

 

прокси-сервера за счѐт плагинов браузера;

 

 

УБИ.063: Угроза некорректного использования функционала

 

 

программного и аппаратного обеспечения;

 

 

УБИ.067: Угроза неправомерного ознакомления с защищае-

 

 

мой информацией;

 

 

УБИ.068: Угроза неправомерного/некорректного использова-

 

 

ния интерфейса взаимодействия с приложением;

 

 

УБИ.069: Угроза неправомерных действий в каналах связи;

 

 

УБИ.071: Угроза несанкционированного восстановления уда-

 

 

лѐнной защищаемой информации;

 

 

УБИ.072: Угроза несанкционированного выключения или об-

 

 

хода механизма защиты от записи в BIOS;

 

 

УБИ.073: Угроза несанкционированного доступа к активному

 

 

и (или) пассивному виртуальному и (или) физическому сете-

 

 

вому оборудованию из физической и (или) виртуальной сети;

 

 

УБИ.074: Угроза несанкционированного доступа к аутенти-

 

 

фикационной информации;

 

 

УБИ.085: Угроза несанкционированного доступа к хранимой в

 

 

виртуальном пространстве защищаемой информации;

 

 

УБИ.086: Угроза несанкционированного изменения аутенти-

 

 

фикационной информации;

 

 

УБИ.087: Угроза несанкционированного использования при-

 

 

вилегированных функций BIOS;

 

 

УБИ.088: Угроза несанкционированного копирования защи-

 

 

щаемой информации;

 

 

73

Характеристика

Значение характеристики

п/п

 

 

 

 

УБИ.089: Угроза несанкционированного редактирования ре-

 

 

естра;

 

 

УБИ.090: Угроза несанкционированного создания учѐтной за-

 

 

писи пользователя;

 

 

УБИ.091: Угроза несанкционированного удаления защищае-

 

 

мой информации;

 

 

УБИ.093: Угроза несанкционированного управления буфером;

 

 

УБИ.094: Угроза несанкционированного управления синхро-

 

 

низацией и состоянием;

 

 

УБИ.095: Угроза несанкционированного управления указате-

 

 

лями;

 

 

УБИ.098: Угроза обнаружения открытых портов и идентифи-

 

 

кации привязанных к ним сетевых служб;

 

 

УБИ.099: Угроза обнаружения хостов;

 

 

УБИ.100: Угроза обхода некорректно настроенных механиз-

 

 

мов аутентификации;

 

 

УБИ.102: Угроза опосредованного управления группой про-

 

 

грамм через совместно используемые данные;

 

 

УБИ.103: Угроза определения типов объектов защиты;

 

 

УБИ.104: Угроза определения топологии вычислительной се-

 

 

ти;

 

 

УБИ.107: Угроза отключения контрольных датчиков;

 

 

УБИ.109: Угроза перебора всех настроек и параметров при-

 

 

ложения;

 

 

УБИ.111: Угроза передачи данных по скрытым каналам;

 

 

УБИ.113: Угроза перезагрузки аппаратных и программно-

 

 

аппаратных средств вычислительной техники;

 

 

УБИ.114: Угроза переполнения целочисленных переменных;

 

 

УБИ.115: Угроза перехвата вводимой и выводимой на пери-

 

 

ферийные устройства информации;

 

 

УБИ.116: Угроза перехвата данных, передаваемых по вычис-

 

 

лительной сети;

 

 

УБИ.117: Угроза перехвата привилегированного потока;

 

 

УБИ.118: Угроза перехвата привилегированного процесса;

 

 

УБИ.121: Угроза повреждения системного реестра;

 

 

УБИ.122: Угроза повышения привилегий;

 

 

УБИ.123: Угроза подбора пароля BIOS;

 

 

УБИ.124: Угроза подделки записей журнала регистрации со-

 

 

бытий;

 

 

УБИ.127: Угроза подмены действия пользователя путѐм об-

 

 

мана;

 

 

УБИ.128: Угроза подмены доверенного пользователя;

 

 

УБИ.129: Угроза подмены резервной копии программного

 

 

обеспечения BIOS;

 

 

УБИ.130: Угроза подмены содержимого сетевых ресурсов;

 

 

УБИ.131: Угроза подмены субъекта сетевого доступа;

 

 

УБИ.132: Угроза получения предварительной информации об

 

 

объекте защиты;

 

 

74

Характеристика

Значение характеристики

п/п

 

 

 

 

УБИ.139: Угроза преодоления физической защиты;

 

 

УБИ.140: Угроза приведения системы в состояние «отказ в

 

 

обслуживании»;

 

 

УБИ.143: Угроза программного выведения из строя средств

 

 

хранения, обработки и (или) ввода/вывода/передачи информа-

 

 

ции;

 

 

УБИ.144: Угроза программного сброса пароля BIOS;

 

 

УБИ.145: Угроза пропуска проверки целостности программ-

 

 

ного обеспечения;

 

 

УБИ.149: Угроза сбоя обработки специальным образом изме-

 

 

нѐнных файлов;

 

 

УБИ.150: Угроза сбоя процесса обновления BIOS;

 

 

УБИ.152: Угроза удаления аутентификационной информации;

 

 

УБИ.153: Угроза усиления воздействия на вычислительные

 

 

ресурсы пользователей при помощи сторонних серверов;

 

 

УБИ.154: Угроза установки уязвимых версий обновления про-

 

 

граммного обеспечения BIOS;

 

 

УБИ.155: Угроза утраты вычислительных ресурсов;

 

 

УБИ.156: Угроза утраты носителей информации;

 

 

УБИ.157: Угроза физического выведения из строя средств

 

 

хранения, обработки и (или) ввода/вывода/передачи информа-

 

 

ции;

 

 

УБИ.158: Угроза форматирования носителей информации;

 

 

УБИ.159: Угроза «форсированного веб-браузинга»;

 

 

УБИ.160: Угроза хищения средств хранения, обработки и

 

 

(или) ввода/вывода/передачи информации;

 

 

УБИ.162: Угроза эксплуатации цифровой подписи программ-

 

 

ного кода;

 

 

УБИ.163: Угроза перехвата исключения/сигнала из привиле-

 

 

гированного блока функций;

 

 

УБИ.165: Угроза включения в проект не достоверно испытан-

 

 

ных компонентов;

 

 

УБИ.166: Угроза внедрения системной избыточности;

 

 

УБИ.168: Угроза «кражи» учѐтной записи доступа к сетевым

 

 

сервисам;

 

 

УБИ.169: Угроза наличия механизмов разработчика;

 

 

УБИ.170: Угроза неправомерного шифрования информации;

 

 

УБИ.171: Угроза скрытного включения вычислительного

 

 

устройства в состав бот-сети;

 

 

УБИ.177: Угроза неподтверждѐнного ввода данных операто-

 

 

ром в систему, связанную с безопасностью;

 

 

УБИ.178: Угроза несанкционированного использования си-

 

 

стемных и сетевых утилит;

 

 

УБИ.179: Угроза несанкционированной модификации защи-

 

 

щаемой информации;

 

 

УБИ.182: Угроза физического устаревания аппаратных ком-

 

 

понентов;

 

 

УБИ.183: Угроза перехвата управления автоматизированной

 

 

75

Характеристика

Значение характеристики

п/п

 

 

 

 

системой управления технологическими процессами;

 

 

УБИ.186: Угроза внедрения вредоносного кода через рекламу,

 

 

сервисы и контент;

 

 

УБИ.188: Угроза подмены программного обеспечения;

 

 

УБИ.189: Угроза маскирования действий вредоносного кода;

 

 

УБИ.191: Угроза внедрения вредоносного кода в дистрибутив

 

 

программного обеспечения;

 

 

УБИ.192: Угроза использования уязвимых версий программ-

 

 

ного обеспечения;

 

 

УБИ.198: Угроза скрытной регистрации вредоносной про-

 

 

граммой учетных записей администраторов;

 

 

УБИ.205: Угроза нарушения работы компьютера и блокиро-

 

 

вания доступа к его данным из-за некорректной работы уста-

 

 

новленных на нем средств защиты;

 

 

УБИ.208: Угроза нецелевого использования вычислительных

 

 

ресурсов средства вычислительной техники;

 

 

УБИ.211: Угроза использования непроверенных пользова-

 

 

тельских данных при формировании конфигурационного фай-

 

 

ла, используемого программным обеспечением администри-

 

 

рования информационных систем;

 

 

УБИ.214: Угроза несвоевременного выявления и реагирования

 

 

компонентами информационной (автоматизированной) систе-

 

 

мы (в том числе средствами защиты информации) на события

 

 

безопасности информации;

 

 

УБИ.217: Угроза использования скомпрометированного дове-

 

 

ренного источника обновлений программного обеспечения.

 

 

В объекте КИИ не используются технологии беспроводного

 

 

доступа, технологии виртуализации, технологии удаленного

 

 

рабочего стола, технологии удаленного администрирования,

 

 

технологии удаленного внеполосного доступа, технологии

 

 

веб-доступа, технологии передачи речи, технологии передачи

 

 

видеоинформации, технология больших данных, мобильные

 

 

технические средства, одноразовые пароли, электронная поч-

 

 

та, суперкомпьютеры, числовое программное обеспечение,

 

 

грид системы. В связи с этим угрозы, реализуемые посред-

 

 

ством данных технологий, не рассматриваются.

Возможные последствия в случае возникновения компьютерных инцидентов

Характеристика

Значение характеристики

п/п

 

 

1.

Типы компьютерных инци-

Отказ в обслуживании; нарушение функционирова-

 

дентов

ния технических средств

76

ПРИЛОЖЕНИЕ № 3

к Акту № 777 категорирования объекта критической информационной инфраструктуры АСУ «Автоматизированной системы специального рентгеновского контроля технических средств» МБУ «Городская больница № 300» от 28.04.2025

Реализованные организационные и технические меры, применяемые для обеспечения безопасности объекта критической информационной инфраструктуры

Характеристика

 

Значение характеристики

п/п

 

 

 

 

1.

Организационные

ИАФ.0 Регламентация правил и процедур идентификации

 

меры

и аутентификации;

 

 

УПД.0 Регламентация правил и процедур управления до-

 

 

ступом;

 

 

– ЗНИ.1 Учет машинных носителей информации;

 

 

ЗНИ.2 Управление физическим доступом к машинным но-

 

 

сителям информации

 

 

АВЗ.0 Регламентация правил и процедур антивирусной за-

 

 

щиты

 

 

ОЦЛ.0 Регламентация правил и процедур обеспечения це-

 

 

лостности

 

 

– ИПО.0 Регламентация правил и процедур информирования

 

 

и обучения персонала;

 

 

– ИПО.2 Обучение персонала правилам безопасной работы;

 

 

ИПО.3 Проведение практических занятий с персоналом по

 

 

правилам безопасной работы;

 

 

ИПО.4 Контроль осведомленности персонала об угрозах

 

 

безопасности информации и о правилах безопасной работы

2.

Технические меры

ИАФ.2 Идентификация и аутентификация устройств;

 

 

– ИАФ.4 Управление средствами аутентификации

 

 

– УПД.1 Управление учетными записями пользователей;

 

 

УПД.3 Доверенная загрузка;

 

 

УПД.4 Разделение полномочий (ролей) пользователей;

 

 

– УПД.9 Ограничение числа параллельных сеансов доступа

 

 

– АУД.8 Реагирование на сбои при регистрации событий

 

 

безопасности

 

 

– АВЗ.1 Реализация антивирусной защиты;

 

 

АВЗ.4 Обновление базы данных признаков вредоносных

 

 

компьютерных программ (вирусов)

 

 

– ЗТС.3 Управление физическим доступом

 

 

– ЗИС.15 Реализация электронного почтового обмена с

 

 

внешними сетями через ограниченное количество контроли-

 

 

руемых точек

 

 

 

77

ПРИЛОЖЕНИЕ № 4

к Акту № 777 категорирования объекта критической информационной инфраструктуры «АСУ «Автоматизированной системы специального рентгеновского контроля технических средств» МБУ «Городская больница № 300» от 28.04.2025

Сведения о результатах оценки показателей критериев значимости

Показатель

Значение показателя

Обоснование значения

 

 

Социальная значимость

1.

Причинение ущерба

0

В состав информационной си-

 

жизни и здоровью лю-

 

стемы (объекта КИИ) не входят

 

дей (человек)

 

элементы (системы), которые

 

 

 

могут в результате реализован-

 

 

 

ных в их отношении компью-

 

 

 

терных атак, оказать физическое,

 

 

 

химическое, биологическое или

 

 

 

психическое воздействие на ана-

 

 

 

томическую целостность или

 

 

 

физиологические функции орга-

 

 

 

нов и тканей человека.

2.

Прекращение или нарушение функционирования объектов обеспечения жизне-

 

деятельности населения, оцениваемые:

 

 

а) на территории, на

неприменимо

Объект КИИ не осуществляет

 

которой возможно

 

управление, контроль и монито-

 

нарушение обеспече-

 

ринг процессов, относящихся к

 

ния жизнедеятельно-

 

объектам обеспечения жизнеде-

 

сти населения;

 

ятельности населения.

 

б) по количеству лю-

неприменимо

Объект КИИ не осуществляет

 

дей, условия жизне-

 

управление, контроль и монито-

 

деятельности которых

 

ринг процессов, относящихся к

 

могут быть нарушены

 

объектам обеспечения жизнеде-

 

(тыс. человек)

 

ятельности населения

3.

Прекращение или нарушение функционирования объектов транспортной инфра-

 

структуры, транспортных средств, в том числе высокоавтоматизированных транс-

 

портных средств, оцениваемые:

 

 

а) на территории, на

неприменимо

Объект КИИ не осуществляет

 

которой возможно

 

управление, контроль и монито-

 

нарушение транспорт-

 

ринг процессов объектов транс-

 

ного сообщения или

 

портной инфраструктуры

 

предоставления транс-

 

 

 

портных услуг;

 

 

 

б) по количеству лю-

неприменимо

Объект КИИ не осуществляет

 

дей, для которых мо-

 

управление, контроль и монито-

 

гут быть недоступны

 

ринг процессов объектов транс-

 

транспортные услуги

 

портной инфраструктуры.

 

 

78

 

Показатель

Значение показателя

Обоснование значения

 

(тыс. человек)

 

 

4.

Прекращение или

неприменимо

Объект КИИ не является инфор-

 

нарушение функцио-

 

мационно-

 

нирования сети связи,

 

телекоммуникационной сетью и

 

оцениваемые по ко-

 

не осуществляет управление,

 

личеству абонентов,

 

контроль и мониторинг процес-

 

для которых могут

 

сов, обеспечивающую функцио-

 

быть недоступны

 

нирование сетей связи

 

услуги связи (тыс. че-

 

 

 

ловек)

 

 

5.Отсутствие доступа к государственной услуге, оцениваемое:

 

а) в максимальном до-

30

Возникновение компьютерных

 

пустимом времени, в

 

инцидентов на объекте КИИ не

 

течение которого гос-

 

приведет к отсутствию доступа к

 

ударственная услуга

 

государственной услуге

 

может быть недоступ-

 

 

 

на для получателей

 

 

 

такой услуги (часов)

 

 

 

б) во времени с мо-

0

Возникновение компьютерных

 

мента приема запроса

 

инцидентов на объекте КИИ не

 

о предоставлении гос-

 

приведет к отсутствию доступа к

 

ударственной услуги

 

государственной услуге

 

органом, предостав-

 

 

 

ляющим государ-

 

 

 

ственную услугу, или

 

 

 

подведомственной

 

 

 

государственному ор-

 

 

 

гану организацией,

 

 

 

участвующей в предо-

 

 

 

ставлении государ-

 

 

 

ственной услуги, в те-

 

 

 

чение которого госу-

 

 

 

дарственная услуга не

 

 

 

может быть оказана (в

 

 

 

процентах от времени

 

 

 

предоставления услу-

 

 

 

ги, предусмотренного

 

 

 

административным

 

 

 

регламентом)

 

 

 

 

Политическая значимость

6.

Прекращение или

неприменимо

Субъект КИИ не является госу-

 

нарушение функцио-

 

дарственным органом

 

нирования государ-

 

 

 

ственного органа в ча-

 

 

 

сти невыполнения

 

 

 

возложенной на него

 

 

 

функции (полномочия)

 

 

7.

Нарушение условий

неприменимо

Субъект КИИ не является участ-

 

международного дого-

 

ником международных догово-

 

 

79

 

Показатель

Значение показателя

Обоснование значения

 

вора Российской Фе-

 

ров Российской Федерации, и не

 

дерации, срыв перего-

 

планирует проведение перегово-

 

воров или подписания

 

ров или подписание междуна-

 

планируемого к зак-

 

родных договоров

 

лючению междуна-

 

 

 

родного договора Рос-

 

 

 

сийской Федерации,

 

 

 

оцениваемые по уров-

 

 

 

ню международного

 

 

 

договора Российской

 

 

 

Федерации

 

 

Экономическая значимость

8.

Возникновение ущер-

неприменимо

Субъект КИИ не является госу-

 

ба субъекту критиче-

 

дарственной корпорацией, госу-

 

ской информационной

 

дарственным унитарным пред-

 

инфраструктуры, ко-

 

приятием, муниципальным уни-

 

торый является госу-

 

тарным предприятием, государ-

 

дарственной корпора-

 

ственной компанией, организа-

 

цией, государствен-

 

цией с участием государства и

 

ным унитарным пред-

 

(или) стратегическим акционер-

 

приятием, государ-

 

ным обществом, стратегическим

 

ственной компанией,

 

предприятием

 

организацией оборон-

 

 

 

но-промышленного

 

 

 

комплекса, стратеги-

 

 

 

ческим акционерным

 

 

 

обществом, стратеги-

 

 

 

ческим предприятием,

 

 

 

оцениваемого в сни-

 

 

 

жении уровня дохода

 

 

 

(с учетом налога на

 

 

 

добавленную стои-

 

 

 

мость, акцизов и иных

 

 

 

обязательных плате-

 

 

 

жей) по всем видам

 

 

 

деятельности (процен-

 

 

 

тов годового объема

 

 

 

доходов усредненного

 

 

 

за прошедший 5-

 

 

 

летний период)

 

 

80

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]