Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Модели угроз и нарушителей безопасности информации объектов информатизации. Ч.1. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
794 Кб
Скачать

Министерство науки и высшего образования Российской Федерации

Рязанский государственный радиотехнический университет им. В. Ф. Уткина

К.Ю. ФОМИНА, Ю.В. КОНКИН, В.А. СЕВОСТЬЯНОВ

МОДЕЛИ УГРОЗ И НАРУШИТЕЛЕЙ БЕЗОПАСНОСТИ ИНФОРМАЦИИ ОБЪЕКТОВ ИНФОРМАТИЗАЦИИ Часть 1

Учебное пособие

РЕКОМЕНДОВАНО НАУЧНО-МЕТОДИЧЕСКИМ СОВЕТОМ ФГБОУ ВО «РЯЗАНСКИЙ ГОСУДАРСТВЕННЫЙ РАДИОТЕХНИЧЕСКИЙ УНИВЕРСИТЕТ ИМ. В.Ф. УТКИНА» В КАЧЕСТВЕ УЧЕБНОГО ПОСОБИЯ ДЛЯ СТУДЕНТОВ ВЫСШИХ УЧЕБНЫХ ЗАВЕДЕНИЙ

ВСЕХ ФОРМ ОБУЧЕНИЯ ПО СПЕЦИАЛЬНОСТЯМ 10.05.01 «КОМПЬЮТЕРНАЯ БЕЗОПАСНОСТЬ» (УРОВЕНЬ - СПЕЦИАЛИТЕТ)

И 10.05.03 «ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ АВТОМАТИЗИРОВАННЫХ СИСТЕМ» (УРОВЕНЬ - СПЕЦИАЛИТЕТ)

Рязань 2024

УДК 681.39

ББК 32.811

Модели угроз и нарушителей безопасности информации объектов информатизации. Часть 1: учеб. пособие/ К.Ю. Фомина, Ю.В. Конкин, В.А. Севостьянов; Рязан. гос. радиотехн. ун-т. - Рязань,

2024. - 88 с.

Рассматривается методика разработки моделей угроз и нарушителей безопасности информации с использованием нормативных и методических документов.

Предназначено для студентов, обучающихся в высших учебных заведениях по специальностям и направлениям подготовки, входящим в укрупненную группу специальностей и направлений подготовки 10.00.00 – “Информационная безопасность”.

Табл. 7. Библиогр.: 4 назв.

Модель угроз безопасности информации, уязвимость, сценарий реализации угрозы, оценка угроз безопасности информации, банк данных угроз безопасности информации

Печатается по решению научно-методического совета Рязанского государственного радиотехнического университета.

Рецензенты: генеральный директор ООО «Региональный центр безопасности» Ю.И. Белай;

канд.техн.наук, доцент кафедры информационной безопасности РГРТУ Ю.М. Кузьмин

© Рязанский государственный радиотехнический университет, 2024

ОГЛАВЛЕНИЕ

 

Введение......................................................................................................

6

1. Структура модели угроз безопасности информации...........................

6

2. Общие положения...................................................................................

9

2.1. Назначение и область действия документа .......................................

9

2.2. Нормативные правовые акты, методические документы,

 

национальные стандарты, используемые для оценки угроз

 

безопасности информации и разработки модели угроз ..........................

9

2.3. Наименование обладателя информации, заказчика, оператора

 

систем и сетей ...........................................................................................

10

2.4. Подразделения, должностные лица, ответственные за обеспечение

защиты информации (безопасности) систем и сетей ............................

10

2.5. Наименование организации, привлекаемой для разработки модели

угроз безопасности информации.............................................................

11

3. Описание систем и сетей и их характеристика как объектов

 

защиты .......................................................................................................

11

3.1. Наименование систем и сетей, для которых разработана модель

 

угроз безопасности информации.............................................................

11

3.2. Класс защищенности, категория значимости систем и сетей,

 

уровень защищенности персональных данных......................................

11

3.3. Нормативные правовые акты Российской Федерации, в

 

соответствии с которыми создаются и (или) функционируют

 

системы и сети ..........................................................................................

12

3.4. Назначение, задачи (функции) систем и сетей, состав

 

обрабатываемой информации и ее правовой режим .............................

12

3.5. Основные процессы (бизнес-процессы) обладателя информации,

 

оператора, для обеспечения которых создаются (функционируют)

 

системы и сети ..........................................................................................

13

3.6. Состав и архитектура систем и сетей, в том числе интерфейсы и

 

взаимосвязи компонентов систем и сетей ..............................................

13

3.7. Описание групп внешних и внутренних пользователей систем и

 

сетей, уровней их полномочий и типов доступа....................................

14

3.8. Описание внешних интерфейсов и взаимодействий систем и сетей

с пользователями ......................................................................................

14

3.9. Информация о функционировании систем и сетей на базе

 

информационно-телекоммуникационной инфраструктуры центра

 

обработки данных или облачной инфраструктуры ...............................

15

4. Возможные негативные последствия от реализации

 

(возникновения) угроз безопасности информации................................

15

4

4.1. Описание видов рисков (ущербов), актуальных для обладателя информации, оператора, которые могут наступить от нарушения или

прекращения основных процессов..........................................................

17

4.2. Описание негативных последствий, наступление которых в

 

результате реализации (возникновения) угроз безопасности

 

информации может привести к возникновению рисков (ущерба) .......

18

5. Возможные объекты воздействия угроз безопасности

 

информации...............................................................................................

21

5.1. Наименования и назначение компонентов систем и сетей,

 

которые непосредственно участвуют в обработке и хранении

 

защищаемой информации или обеспечивают реализацию основных

 

процессов обладателя информации, оператора .....................................

22

5.2. Описание видов воздействия на компоненты систем и сетей,

 

реализация которых нарушителем может привести к негативным

 

последствиям.............................................................................................

23

6. Источники угроз безопасности информации .....................................

28

6.1. Характеристика нарушителей, которые могут являться

 

источниками угроз безопасности информации, и возможные цели

 

реализации ими угроз безопасности информации.................................

30

6.2. Категории актуальных нарушителей, которые могут являться

 

источниками угроз безопасности информации......................................

35

6.3. Описание возможностей нарушителей по реализации ими угроз

 

безопасности применительно к назначению, составу и архитектуре

 

систем и сетей ...........................................................................................

36

7. Способы реализации (возникновения) угроз безопасности

 

информации...............................................................................................

47

7.1. Описание способов реализации (возникновения)

 

угроз безопасности информации, которые могут быть

 

использованы нарушителями разных видов и категорий .....................

48

7.2. Описание интерфейсов объектов воздействия, доступных

 

для использования нарушителями способов реализации

 

угроз безопасности информации.............................................................

49

8. Актуальные угрозы безопасности информации.................................

50

8.1. Перечень возможных (вероятных) угроз безопасности

 

информации для соответствующих способов их реализации и

 

уровней возможностей нарушителей......................................................

51

8.2. Описание возможных сценариев реализации угроз

 

безопасности информации.......................................................................

51

8.3. Выводы об актуальности угроз безопасности информации ..........

68

9. Применение средств криптографической защиты информации

 

(при необходимости) ................................................................................

70

5

9.1. Определение актуальности использования СКЗИ для

 

обеспечения безопасности информации.................................................

70

9.2. Определение актуальности угроз, нейтрализуемых

 

только с помощью СКЗИ .........................................................................

73

10. Выводы ................................................................................................

86

11. Вопросы для контроля знаний...........................................................

86

Библиографический список .....................................................................

87

6

Введение

Вданном учебном пособии рассматривается методика разработки моделей угроз и нарушителей безопасности информации на основе методических документов [1, 2].

Вэтих документах устанавливается единый методический подход к определению угроз безопасности информации и разработке моделей угроз безопасности информации в государственных информационных системах, защита информации в которых обеспечивается в соответствии с [3], а также применяется для определения угроз безопасности персональных данных при их обработке в информационных системах персональных данных, защита которых обеспечивается в соответствии с [4], и для определения угроз безопасности информации, реализация (возникновение) которых возможна в системах и сетях, отнесенных к значимым объектам критической информационной инфраструктуры Российской Федерации.

1. Структура модели угроз безопасности информации

Модель угроз безопасности информации в соответствии с методическим документом [1] должна содержать следующие разделы:

1.Перечень принятых сокращений.

2.Термины и их определения.

3.Общие положения.

3.1.Назначение и область действия документа.

3.2.Нормативные правовые акты, методические документы, национальные стандарты, используемые для оценки угроз безопасности информации и разработки модели угроз.

3.3.Наименование обладателя информации, заказчика, оператора систем и сетей.

3.4.Подразделения, должностные лица, ответственные за обеспечение защиты информации (безопасности) систем и сетей.

3.5.Наименование организации, привлекаемой для разработки модели угроз безопасности информации.

4. Описание систем и сетей и их характеристика как объектов защиты.

4.1.Наименование систем и сетей, для которых разработана модель угроз безопасности информации.

4.2.Класс защищенности, категория значимости систем и сетей, уровень защищенности персональных данных.

7

4.3.Нормативные правовые акты Российской Федерации, в соответствии с которыми создаются и (или) функционируют системы

исети.

4.4.Назначение, задачи (функции) систем и сетей, состав обрабатываемой информации и ее правовой режим.

4.5.Основные процессы (бизнес-процессы) обладателя информации, оператора, для обеспечения которых создаются (функционируют) системы и сети.

4.6.Состав и архитектура систем и сетей, в том числе интерфейсы и взаимосвязи компонентов систем и сетей.

4.7.Описание групп внешних и внутренних пользователей систем и сетей, уровней их полномочий и типов доступа.

4.8.Описание внешних интерфейсов и взаимодействий систем и сетей с пользователями.

4.9.Информация о функционировании систем и сетей на базе информационно-телекоммуникационной инфраструктуры центра обработки данных или облачной инфраструктуры.

5. Возможные негативные последствия от реализации (возникновения) угроз безопасности информации.

5.1.Описание видов рисков (ущербов), актуальных для обладателя информации, оператора, которые могут наступить от нарушения или прекращения основных процессов.

5.2.Описание негативных последствий, наступление которых в результате реализации (возникновения) угроз безопасности информации может привести к возникновению рисков (ущерба).

6.Возможные объекты воздействия угроз безопасности информации.

6.1.Наименования и назначение компонентов систем и сетей, которые непосредственно участвуют в обработке и хранении защищаемой информации или обеспечивают реализацию основных процессов обладателя информации, оператора.

6.2.Описание видов воздействия на компоненты систем и сетей, реализация которых нарушителем может привести к негативным последствиям.

7.Источники угроз безопасности информации.

7.1.Характеристика нарушителей, которые могут являться источниками угроз безопасности информации, и возможные цели реализации ими угроз безопасности информации.

7.2.Категории актуальных нарушителей, которые могут являться источниками угроз безопасности информации.

8

7.3. Описание возможностей нарушителей по реализации ими угроз безопасности применительно к назначению, составу и архитектуре систем и сетей.

8.Способы реализации (возникновения) угроз безопасности информации.

8.1.Описание способов реализации (возникновения) угроз безопасности информации, которые могут быть использованы нарушителями разных видов и категорий.

8.2.Описание интерфейсов объектов воздействия, доступных для использования нарушителями способов реализации угроз безопасности информации.

9.Актуальные угрозы безопасности информации.

9.1.Перечень возможных (вероятных) угроз безопасности информации для соответствующих способов их реализации и уровней возможностей нарушителей.

9.2.Описание возможных сценариев реализации угроз безопасности информации.

9.3.Выводы об актуальности угроз безопасности информации.

10. Применение средств криптографической защиты информации (при необходимости).

10.1.Определение актуальности использования СКЗИ для обеспечения безопасности информации.

10.2.Определение актуальности угроз, нейтрализуемых только с помощью СКЗИ.

Выводы.

Приложения (при необходимости).

На титульном листе разрабатываемой модели угроз безопасности информации необходимо указать ссылку на Реестр государственных информационных систем, в который включена информационная система (в случае, если данная информационная система является государственной).

Модель угроз безопасности информации утверждается должностным лицом организации, являющейся собственником информационной системы или являющейся оператором информационной системы.

В случае если информационная система является государственной информационной системой, то модели угроз безопасности информации согласуются с федеральным органом исполнительной власти в области обеспечения безопасности и федеральным органом исполнительной власти, уполномоченным в области противодействия техническим разведкам и технической

9

защиты информации, в пределах их полномочий в части, касающейся выполнения установленных требований о защите информации.

Раздел «Перечень принятых сокращений» содержит принятые сокращения и их полные наименования, которые встречаются в разрабатываемой модели угроз безопасности информации.

Раздел «Термины и их определения» содержит термины, встречающиеся в разрабатываемой модели угроз безопасности информации.

Содержание остальных разделов и подразделов модели угроз безопасности информации рассматриваются далее.

2. Общие положения 2.1. Назначение и область действия документа

Данный подраздел содержит назначение и область действия разрабатываемого документа. Также в данном подразделе приводится информация о возможности пересмотра разработанной модели угроз безопасности информации.

2.2. Нормативные правовые акты, методические документы, национальные стандарты, используемые для оценки угроз безопасности информации и разработки модели угроз

Данный подраздел содержит информацию об использованных для разработки модели угроз безопасности информации нормативных

иметодических документах, национальных стандартах.

Вданном подразделе могут приводиться следующие нормативные и методические документы:

1. Федеральный закон от 27 июля 2006 г. N 149-ФЗ «Об информации, информационных технологиях и о защите информации».

2.Федеральный закон от 27.07.2006 г. № 152-ФЗ «О персональных данных» (в случае, если в информационной системе обрабатываются персональные данные).

3.Приказ ФСТЭК России от 18.02.2013 № 21 «Об утверждении состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных» (в случае, если в информационной системе обрабатываются персональные данные).

4.Постановление Правительства РФ от 1 ноября 2012 г. N 1119 «Об утверждении требований к защите персональных данных при их обработке в информационных системах персональных данных» (в случае, если в информационной системе обрабатываются персональные данные).

10

5. Постановление

Правительства Российской

Федерации

от 6 июля 2015 года № 676

«О требованиях к порядку

создания,

развития, ввода в эксплуатацию, эксплуатации и вывода из эксплуатации государственных информационных систем и дальнейшего хранения содержащейся в их базах данных информации» (в случае, если информационная система является государственной).

6.Приказ Федеральной службы по техническому и экспортному контролю от 11 февраля 2013 года № 17 «Об утверждении Требований

озащите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах» (в случае, если информационная система является государственной).

7.Базовая модель угроз безопасности персональных данных при их обработке в информационных системах персональных данных,

утвержденная

заместителем

директора

ФСТЭК

России

15 февраля 2008 года.

 

 

 

8.ГОСТ Р 56546-2015 Защита информации. Уязвимости информационных систем. Классификация уязвимостей информационных систем.

9.Методический документ Методика оценки угроз безопасности информации, утвержденный ФСТЭК России 5 февраля 2021 г.

10.Банк данных угроз безопасности информации (информационное сообщение ФСТЭК России «О банке данных угроз безопасности информации» от 6 марта 2015 г. № 240/22/879).

2.3.Наименование обладателя информации, заказчика, оператора систем и сетей

В данном подразделе указывается полное юридическое наименование организации заказчика, оператора системы. В качестве заказчика информационной системы, сети может выступать как владелец системы, так и оператор. Также в данном разделе указываются юридические адреса предприятий заказчика и оператора.

2.4.Подразделения, должностные лица, ответственные

за обеспечение защиты информации (безопасности) систем и сетей

В данном подразделе указываются полное наименование подразделения или должностные лица, ответственные за обеспечение защиты информации и за обработку персональных данных (в случае, если в информационной системе обрабатываются персональные данные).

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]