Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:

Модели угроз и нарушителей безопасности информации объектов информатизации. Ч.1. Учебное пособие

.pdf
Скачиваний:
0
Добавлен:
12.08.2026
Размер:
794 Кб
Скачать

81

Окончание табл. 6

конструкторской документации на аппаратные и программные компоненты СФ

4.3Возможность воздействовать на любые компоненты СКЗИ и СФ

Вслучае если по результатам заполнения таблицы 6 выявляется отсутствие организационно-технических мер в рассматриваемой информационной системе, реализация которых позволяет нейтрализовать рассматриваемую угрозу, или отсутствует обоснование отсутствия такой угрозы в связи с особенностями функционирования информационной системы, то такая угроза признается актуальной. В таком случае следует пересмотреть выбор обобщенных возможностей

втаблице 6 и заполнить таблицу 7 с учетом выбора новых обобщенных возможностей. В соответствии с Приказом ФСБ России от 10 июля 2014 г. № 378 «Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных с использованием средств криптографической защиты информации, необходимых для выполнения установленных Правительством Российской Федерации требований к защите персональных данных для каждого из уровней защищенности» с учетом полученных сведений о видах нарушителей и их возможностях, о типах актуальных угроз и уровне защищенности персональных данных принимается решение о классе используемых СКЗИ в информационной системе. Обобщенные требования к классам СКЗИ приведены в таблице 7.

При этом необходимо учитывать следующее:

1. СКЗИ класса КС1 применяются для нейтрализации атак, при создании способов, подготовке и проведении которых используются возможности из числа следующих:

а) создание способов, подготовка и проведение атак без привлечения специалистов в области разработки и анализа СКЗИ;

б) создание способов, подготовка и проведение атак на различных этапах жизненного цикла СКЗИ;

82

 

 

 

Таблица 7

 

 

 

 

Уровень

 

Класс СКЗИ

 

защищенности

Актуальные

Актуальные

Актуальные

 

угрозы 1-го

угрозы 2-го

угрозы 3-го

 

типа

типа

типа

1

КА и выше

КВ и выше

-

 

 

 

 

2

КА и выше

КВ и выше

КС1 и

 

 

 

выше

 

 

 

 

3

-

КВ и выше

КС1 и

 

 

 

выше

 

 

 

 

4

-

-

-

 

 

 

 

в) проведение атаки, находясь вне пространства, в пределах которого осуществляется контроль за пребыванием и действиями лиц и (или) транспортных средств (далее - контролируемая зона);

г) проведение на этапах разработки (модернизации), производства, хранения, транспортировки СКЗИ и этапе ввода в

эксплуатацию СКЗИ (пусконаладочные работы) следующих атак:

-внесение несанкционированных изменений в СКЗИ и (или) в компоненты аппаратных и программных средств, совместно с которыми штатно функционируют СКЗИ, в совокупности представляющие среду функционирования СКЗИ, которые способны повлиять на выполнение предъявляемых к СКЗИ требований, в том числе с использованием вредоносных программ;

-внесение несанкционированных изменений в документацию на СКЗИ и компоненты СФ;

д) проведение атак на этапе эксплуатации СКЗИ:

-на персональные данные;

-ключевую, аутентифицирующую и парольную информацию

СКЗИ;

-программные компоненты СКЗИ;

-аппаратные компоненты СКЗИ;

-программные компоненты СФ, включая программное обеспечение BIOS;

83

-аппаратные компоненты СФ;

-данные, передаваемые по каналам связи;

-иные объекты, которые установлены при формировании совокупности предположений о возможностях, которые могут использоваться при создании способов, подготовке и проведении атак

сучетом применяемых в информационной системе информационных технологий, аппаратных средств (далее - АС) и программного обеспечения (далее - ПО);

е) получение из находящихся в свободном доступе источников (включая информационно-телекоммуникационные сети, доступ к которым не ограничен определенным кругом лиц, в том числе информационно-телекоммуникационную сеть "Интернет") информации об информационной системе, в которой используется СКЗИ. При этом может быть получена следующая информация:

-общие сведения об информационной системе, в которой используются СКЗИ (назначение, состав, оператор, объекты, в которых размещены ресурсы информационной системы);

-сведения об информационных технологиях, базах данных, АС, ПО, используемых в информационной системе совместно с СКЗИ, за исключением сведений, содержащихся только в конструкторской документации на информационные технологии, базы данных, АС, ПО, используемые в информационной системе совместно с СКЗИ;

-содержание конструкторской документации на СКЗИ;

-содержание находящейся в свободном доступе документации на аппаратные и программные компоненты СКЗИ и СФ;

-общие сведения о защищаемой информации, используемой в процессе эксплуатации СКЗИ;

-сведения о каналах связи, по которым передаются защищаемые СКЗИ персональные данные (далее - канал связи);

-все возможные данные, передаваемые в открытом виде по каналам связи, не защищенным от несанкционированного доступа к информации организационными и техническими мерами;

-сведения обо всех проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами, нарушениях правил эксплуатации СКЗИ и СФ;

-сведения обо всех проявляющихся в каналах связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами, неисправностях и сбоях аппаратных компонентов СКЗИ и СФ;

84

-сведения, получаемые в результате анализа любых сигналов от аппаратных компонентов СКЗИ и СФ;

ж) применение:

-находящихся в свободном доступе или используемых за пределами контролируемой зоны АС и ПО, включая аппаратные и программные компоненты СКЗИ и СФ;

-специально разработанных АС и ПО;

з) использование на этапе эксплуатации в качестве среды переноса от субъекта к объекту (от объекта к субъекту) атаки действий, осуществляемых при подготовке и (или) проведении атаки:

-каналов связи, не защищенных от несанкционированного доступа к информации организационными и техническими мерами;

-каналов распространения сигналов, сопровождающих функционирование СКЗИ и СФ;

и) проведение на этапе эксплуатации атаки из информационнотелекоммуникационных сетей, доступ к которым не ограничен определенным кругом лиц, если информационные системы, в которых используются СКЗИ, имеют выход в эти сети;

к) использование на этапе эксплуатации находящихся за пределами контролируемой зоны АС и ПО из состава средств информационной системы, применяемых на местах эксплуатации СКЗИ (далее - штатные средства).

2. СКЗИ класса КС2 применяются для нейтрализации атак, при создании способов, подготовке и проведении которых используются возможности из числа перечисленных для СКЗИ класса КС1 и не менее одной из следующих дополнительных возможностей:

а) проведение атаки при нахождении в пределах контролируемой зоны;

б) проведение атак на этапе эксплуатации СКЗИ на следующие объекты:

-документацию на СКЗИ и компоненты СФ;

-помещения, в которых находится совокупность программных

итехнических элементов систем обработки данных, способных функционировать самостоятельно или в составе других систем, на которых реализованы СКЗИ и СФ;

в) получение в рамках предоставленных полномочий, а также в результате наблюдений следующей информации:

-сведений о физических мерах защиты объектов, в которых размещены ресурсы информационной системы;

-сведений о мерах по обеспечению контролируемой зоны объектов, в которых размещены ресурсы информационной системы;

85

- сведений о мерах по разграничению доступа в помещения, в которых находятся СВТ, на которых реализованы СКЗИ и СФ;

г) использование штатных средств, ограниченное мерами, реализованными в информационной системе, в которой используется СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий.

3.СКЗИ класса КСЗ применяются для нейтрализации атак, при создании способов, подготовке и проведении которых используются возможности из числа перечисленных для СКЗИ классов КС1 и КС2 и не менее одной из следующих дополнительных возможностей:

а) физический доступ к СВТ, на которых реализованы СКЗИ и

СФ;

б) возможность располагать аппаратными компонентами СКЗИ

иСФ, ограниченная мерами, реализованными в информационной системе, в которой используются СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий.

4.СКЗИ класса KB применяются для нейтрализации атак, при создании способов, подготовке и проведении которых используются возможности из числа перечисленных для СКЗИ классов КС1, КС2 и КС3 и не менее одной из следующих дополнительных возможностей:

а) создание способов, подготовка и проведение атак с привлечением специалистов в области анализа сигналов, сопровождающих функционирование СКЗИ и СФ, и в области использования для реализации атак недокументированных (недекларированных) возможностей прикладного ПО;

б) проведение лабораторных исследований СКЗИ, используемых вне контролируемой зоны, ограниченное мерами, реализованными в информационной системе, в которой используются СКЗИ, и направленными на предотвращение и пресечение несанкционированных действий;

в) проведение работ по созданию способов и средств атак в научно-исследовательских центрах, специализирующихся в области разработки и анализа СКЗИ и СФ, в том числе с использованием исходных текстов входящего в СФ прикладного ПО, непосредственно использующего вызовы программных функций СКЗИ.

5.СКЗИ класса КА применяются для нейтрализации атак, при создании способов, подготовке и проведении которых используются возможности из числа перечисленных для СКЗИ классов КС1, КС2, КС3 и КВ и не менее одной из следующих дополнительных возможностей:

86

а) создание способов, подготовка и проведение атак с привлечением специалистов в области использования для реализации атак недокументированных (недекларированных) возможностей системного ПО;

б) возможность располагать сведениями, содержащимися в конструкторской документации на аппаратные и программные компоненты СФ;

в) возможность располагать всеми аппаратными компонентами СКЗИ и СФ.

10. Выводы

Данный раздел должен содержать краткое резюме проведенной работы по выявлению актуальных угроз безопасности информации, обрабатываемой в информационной системе.

11. Вопросы для контроля знаний

1.Какие этапы включает разработка моделей угроз и нарушителей безопасности информации?

2.Какие источники используются для определения негативных последствий от реализации угроз безопасности информации?

3.Какие ресурсы систем и сетей могут являться объектами воздействия угроз безопасности информации?

4.Назовите основные виды воздействий на ресурсы систем и сетей, которые могут привести к негативным последствиям.

5.Назовите основные виды нарушителей, подлежащих оценке для систем и сетей.

6.В каком случае нарушители признаются актуальными для систем и сетей?

7.На какие категории разделяются актуальные нарушители?

8.Назовите основные способы реализации (возникновения) угроз безопасности информации.

9.Как определяется сценарий реализации угроз безопасности информации?

10.В каком случае угроза безопасности информации признается актуальной для систем и сетей?

11.В каких случаях модели угроз и нарушителей безопасности информации могут быть пересмотрены?

87

БИБЛИОГРАФИЧЕСКИЙ СПИСОК

1.Методический документ «Методика оценки угроз безопасности информации». Утвержден ФСТЭК России 5 февраля 2021 г.

2.Методические рекомендации по разработке нормативных правовых актов, определяющих угрозы безопасности персональных данных, актуальные при обработке персональных данных в информационных системах персональных данных, эксплуатируемых при осуществлении соответствующих видов деятельности. Утверждены руководством 8 Центра ФСБ России 31 марта 2015 года №

149/7/2/6-432.

3.Требования о защите информации, не составляющей государственную тайну, содержащейся в государственных информационных системах. Утверждены приказом ФСТЭК России от 11 февраля 2013 г. № 17.

4.Состав и содержание организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных. Утверждены приказом ФСТЭК России от 18 февраля 2013 г. № 21.

Фо м и н а Ксения Юрьевна

Ко н к и н Юрий Валериевич

Се в о с т ь я н о в Виктор Андреевич

Модели угроз и нарушителей безопасности информации объектов информатизации

Часть 1

Редактор Р.К. Мангутова Корректор С.В. Макушина

Подписано в печать 29.09.24. Формат бумаги 60х84 1/16. Бумага писчая. Печать трафаретная. Усл. печ. л. 5,5.

Тираж 30 экз. Заказ 4476.

Рязанский государственный радиотехнический университет. 390005, Рязань, ул. Гагарина, 59/1.

Редакционно-издательский центр РГРТУ.

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]