Модели угроз и нарушителей безопасности информации объектов информатизации. Ч.1. Учебное пособие
.pdf
81
Окончание табл. 6
конструкторской документации на аппаратные и программные компоненты СФ
4.3Возможность воздействовать на любые компоненты СКЗИ и СФ
Вслучае если по результатам заполнения таблицы 6 выявляется отсутствие организационно-технических мер в рассматриваемой информационной системе, реализация которых позволяет нейтрализовать рассматриваемую угрозу, или отсутствует обоснование отсутствия такой угрозы в связи с особенностями функционирования информационной системы, то такая угроза признается актуальной. В таком случае следует пересмотреть выбор обобщенных возможностей
втаблице 6 и заполнить таблицу 7 с учетом выбора новых обобщенных возможностей. В соответствии с Приказом ФСБ России от 10 июля 2014 г. № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности» с учетом полученных сведений о видах нарушителей и их возможностях, о типах актуальных угроз и уровне защищенности персональных данных принимается решение о классе используемых СКЗИ в информационной системе. Обобщенные требования к классам СКЗИ приведены в таблице 7.
При этом необходимо учитывать следующее:
1. СКЗИ класса КС1 применяются для нейтрализации атак, при создании способов, подготовке и проведении которых используются возможности из числа следующих:
а) создание способов, подготовка и проведение атак без привлечения специалистов в области разработки и анализа СКЗИ;
б) создание способов, подготовка и проведение атак на различных этапах жизненного цикла СКЗИ;
82
|
|
|
Таблица 7 |
|
|
|
|
Уровень |
|
Класс СКЗИ |
|
защищенности |
Актуальные |
Актуальные |
Актуальные |
|
угрозы 1-го |
угрозы 2-го |
угрозы 3-го |
|
типа |
типа |
типа |
1 |
КА и выше |
КВ и выше |
- |
|
|
|
|
2 |
КА и выше |
КВ и выше |
КС1 и |
|
|
|
выше |
|
|
|
|
3 |
- |
КВ и выше |
КС1 и |
|
|
|
выше |
|
|
|
|
4 |
- |
- |
- |
|
|
|
|
в) проведение атаки, находясь вне пространства, в пределах которого осуществляется контроль за пребыванием и действиями лиц и (или) транспортных средств (далее - контролируемая зона);
г) проведение на этапах разработки (модернизации), производства, хранения, транспортировки СКЗИ и этапе ввода в
эксплуатацию СКЗИ (пусконаладочные работы) следующих атак:
-внесение несанкционированных изменений в СКЗИ и (или) в компоненты аппаратных и программных средств, совместно с которыми штатно функционируют СКЗИ, в совокупности представляющие среду функционирования СКЗИ, которые способны повлиять на выполнение предъявляемых к СКЗИ требований, в том числе с использованием вредоносных программ;
-внесение несанкционированных изменений в документацию на СКЗИ и компоненты СФ;
д) проведение атак на этапе эксплуатации СКЗИ:
-на персональные данные;
-ключевую, аутентифицирующую и парольную информацию
СКЗИ;
-программные компоненты СКЗИ;
-аппаратные компоненты СКЗИ;
-программные компоненты СФ, включая программное обеспечение BIOS;
83
-аппаратные компоненты СФ;
-данные, передаваемые по каналам связи;
-иные объекты, которые установлены при формировании совокупности предположений о возможностях, которые могут использоваться при создании способов, подготовке и проведении атак
сучетом применяемых в информационной системе информационных технологий, аппаратных средств (далее - АС) и программного обеспечения (далее - ПО);
е) получение из находящихся в свободном доступе источников (включая информационно-телекоммуникационные сети, доступ к которым не ограничен определенным кругом лиц, в том числе информационно-телекоммуникационную сеть "Интернет") информации об информационной системе, в которой используется СКЗИ. При этом может быть получена следующая информация:
-общие сведения об информационной системе, в которой используются СКЗИ (назначение, состав, оператор, объекты, в которых размещены ресурсы информационной системы);
-сведения об информационных технологиях, базах данных, АС, ПО, используемых в информационной системе совместно с СКЗИ, за исключением сведений, содержащихся только в конструкторской документации на информационные технологии, базы данных, АС, ПО, используемые в информационной системе совместно с СКЗИ;
-содержание конструкторской документации на СКЗИ;
-содержание находящейся в свободном доступе документации на аппаратные и программные компоненты СКЗИ и СФ;
-общие сведения о защищаемой информации, используемой в процессе эксплуатации СКЗИ;
-сведения о каналах связи, по которым передаются защищаемые СКЗИ персональные данные (далее - канал связи);
-все возможные данные, передаваемые в открытом виде по каналам связи, не защищенным от несанкционированного доступа к информации организационными и техническими мерами;
-сведения обо всех проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами, нарушениях правил эксплуатации СКЗИ и СФ;
-сведения обо всех проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами, неисправностях и сбоях аппаратных компонентов СКЗИ и СФ;
84
-сведения, получаемые в результате анализа любых сигналов от аппаратных компонентов СКЗИ и СФ;
ж) применение:
-находящихся в свободном доступе или используемых за пределами контролируемой зоны АС и ПО, включая аппаратные и программные компоненты СКЗИ и СФ;
-специально разработанных АС и ПО;
з) использование на этапе эксплуатации в качестве среды переноса от субъекта к объекту (от объекта к субъекту) атаки действий, осуществляемых при подготовке и (или) проведении атаки:
-каналов связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами;
-каналов распространения сигналов, сопровождающих функционирование СКЗИ и СФ;
и) проведение на этапе эксплуатации атаки из информационнотелекоммуникационных сетей, доступ к которым не ограничен определенным кругом лиц, если информационные системы, в которых используются СКЗИ, имеют выход в эти сети;
к) использование на этапе эксплуатации находящихся за пределами контролируемой зоны АС и ПО из состава средств информационной системы, применяемых на местах эксплуатации СКЗИ (далее - штатные средства).
2. СКЗИ класса КС2 применяются для нейтрализации атак, при создании способов, подготовке и проведении которых используются возможности из числа перечисленных для СКЗИ класса КС1 и не менее одной из следующих дополнительных возможностей:
а) проведение атаки при нахождении в пределах контролируемой зоны;
б) проведение атак на этапе эксплуатации СКЗИ на следующие объекты:
-документацию на СКЗИ и компоненты СФ;
-помещения, в которых находится совокупность программных
итехнических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем, на которых реализованы СКЗИ и СФ;
в) получение в рамках предоставленных полномочий, а также в результате наблюдений следующей информации:
-сведений о физических мерах защиты объектов, в которых размещены ресурсы информационной системы;
-сведений о мерах по обеспечению контролируемой зоны объектов, в которых размещены ресурсы информационной системы;
85
- сведений о мерах по разграничению доступа в помещения, в которых находятся СВТ, на которых реализованы СКЗИ и СФ;
г) использование штатных средств, ограниченное мерами, реализованными в информационной системе, в которой используется СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий.
3.СКЗИ класса КСЗ применяются для нейтрализации атак, при создании способов, подготовке и проведении которых используются возможности из числа перечисленных для СКЗИ классов КС1 и КС2 и не менее одной из следующих дополнительных возможностей:
а) физический доступ к СВТ, на которых реализованы СКЗИ и
СФ;
б) возможность располагать аппаратными компонентами СКЗИ
иСФ, ограниченная мерами, реализованными в информационной системе, в которой используются СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий.
4.СКЗИ класса KB применяются для нейтрализации атак, при создании способов, подготовке и проведении которых используются возможности из числа перечисленных для СКЗИ классов КС1, КС2 и КС3 и не менее одной из следующих дополнительных возможностей:
а) создание способов, подготовка и проведение атак с привлечением специалистов в области анализа сигналов, сопровождающих функционирование СКЗИ и СФ, и в области использования для реализации атак недокументированных (недекларированных) возможностей прикладного ПО;
б) проведение лабораторных исследований СКЗИ, используемых вне контролируемой зоны, ограниченное мерами, реализованными в информационной системе, в которой используются СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий;
в) проведение работ по созданию способов и средств атак в научно-исследовательских центрах, специализирующихся в области разработки и анализа СКЗИ и СФ, в том числе с использованием исходных текстов входящего в СФ прикладного ПО, непосредственно использующего вызовы программных функций СКЗИ.
5.СКЗИ класса КА применяются для нейтрализации атак, при создании способов, подготовке и проведении которых используются возможности из числа перечисленных для СКЗИ классов КС1, КС2, КС3 и КВ и не менее одной из следующих дополнительных возможностей:
86
а) создание способов, подготовка и проведение атак с привлечением специалистов в области использования для реализации атак недокументированных (недекларированных) возможностей системного ПО;
б) возможность располагать сведениями, содержащимися в конструкторской документации на аппаратные и программные компоненты СФ;
в) возможность располагать всеми аппаратными компонентами СКЗИ и СФ.
10. Выводы
Данный раздел должен содержать краткое резюме проведенной работы по выявлению актуальных угроз безопасности информации, обрабатываемой в информационной системе.
11. Вопросы для контроля знаний
1.Какие этапы включает разработка моделей угроз и нарушителей безопасности информации?
2.Какие источники используются для определения негативных последствий от реализации угроз безопасности информации?
3.Какие ресурсы систем и сетей могут являться объектами воздействия угроз безопасности информации?
4.Назовите основные виды воздействий на ресурсы систем и сетей, которые могут привести к негативным последствиям.
5.Назовите основные виды нарушителей, подлежащих оценке для систем и сетей.
6.В каком случае нарушители признаются актуальными для систем и сетей?
7.На какие категории разделяются актуальные нарушители?
8.Назовите основные способы реализации (возникновения) угроз безопасности информации.
9.Как определяется сценарий реализации угроз безопасности информации?
10.В каком случае угроза безопасности информации признается актуальной для систем и сетей?
11.В каких случаях модели угроз и нарушителей безопасности информации могут быть пересмотрены?
87
БИБЛИОГРАФИЧЕСКИЙ СПИСОК
1.Методический документ «Методика оценки угроз безопасности информации». Утвержден ФСТЭК России 5 февраля 2021 г.
2.Методические рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности. Утверждены руководством 8 Центра ФСБ России 31 марта 2015 года №
149/7/2/6-432.
3.Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах. Утверждены приказом ФСТЭК России от 11 февраля 2013 г. № 17.
4.Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных. Утверждены приказом ФСТЭК России от 18 февраля 2013 г. № 21.
Фо м и н а Ксения Юрьевна
Ко н к и н Юрий Валериевич
Се в о с т ь я н о в Виктор Андреевич
Модели угроз и нарушителей безопасности информации объектов информатизации
Часть 1
Редактор Р.К. Мангутова Корректор С.В. Макушина
Подписано в печать 29.09.24. Формат бумаги 60х84 1/16. Бумага писчая. Печать трафаретная. Усл. печ. л. 5,5.
Тираж 30 экз. Заказ 4476.
Рязанский государственный радиотехнический университет. 390005, Рязань, ул. Гагарина, 59/1.
Редакционно-издательский центр РГРТУ.
