- •Оглавление
- •ВВЕДЕНИЕ
- •1.1. Основы, термины и определения
- •1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
- •2.1. Стандарты информационной безопасности первой группы
- •ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
- •ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
- •2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
- •2.2. Стандарты информационной безопасности второй группы
- •ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
- •2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности
- •2.2.3. Формирование требований и спецификаций
- •2.2.4. Представление требований к безопасности
- •2.2.5. Структура требований безопасности и требований доверия и оценочные уровни доверия
- •2.2.6. Процесс оценки
- •3.1. Понятие информационного риска
- •3.2. Приемлемый уровень информационного риска
- •3.3. Сравнение методик анализа информационных рисков
- •COBRA
- •RA Software Tool
- •Risk Advisor
- •ГРИФ 2006
- •CRAMM
- •АванГард
- •RiskWatch
- •Список рекомендованной литературы, нормативных правовых актов и стандартов
- •Литература
- •Нормативные правовые акты и стандарты
- •Приложение 1
- •Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
- •Этап 2. Определение возможных объектов воздействия угроз безопасности информации
- •Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
- •3.1. Определение источников угроз безопасности информации
- •3.2. Оценка способов реализации (возникновения) угроз безопасности информации
- •3.3. Оценка актуальности угроз безопасности информации
- •Приложение 2
- •Сведения о составе функций безопасности средств защиты информации и их классификации
- •Средства вычислительной техники. Защита от НСД
- •Системы обнаружения вторжений
- •Средства антивирусной защиты
- •Межсетевые экраны
|
Вид риска |
Возможные нега- |
Объекты |
Виды |
|
№ |
тивные |
||||
(ущерба) |
воздействия |
воздействия |
|||
|
последствия |
||||
|
|
|
|
||
|
|
|
|
|
|
1 |
2 |
3 |
4 |
5 |
|
У3 |
Ущерб госу- |
Непредоставление |
Веб-приложение |
Отказ в обслужи- |
|
|
дарству в об- |
государственных |
портала государ- |
вании веб- |
|
|
ласти обеспе- |
услуг |
ственных услуг |
приложения |
|
|
чения оборо- |
|
|
|
|
|
ны страны, |
|
|
|
|
|
безопасности |
|
|
|
|
|
государства и |
|
|
|
|
|
правопорядка, |
|
|
|
|
|
а также в со- |
|
|
|
|
|
циальной, |
|
|
|
|
|
экономиче- |
|
|
|
|
|
ской, полити- |
|
|
|
|
|
ческой, эколо- |
|
|
|
|
|
гической сфе- |
|
|
|
|
|
рах деятельно- |
|
|
|
|
|
сти |
|
|
|
|
|
|
|
|
|
Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
3.1. Определение источников угроз безопасности информации
См. приложение 6, 7, 8, 9 к Методике.
Добавляем в рабочую таблицу виды нарушителей, категории нарушителей, возможные цели реализации угроз безопасности информации.
В приложениях 6, 8 приведены только примеры. Для каждого объекта и вида воздействия может быть несколько видов и целей нарушителей. Приложение 7 – для справки – действия каких нарушителей к каким видам риска (ущерба) и негативным последствиям могут привести.
74
|
|
|
|
|
|
|
Возможные це- |
|
|
Вид риска |
Возможные |
Объекты воз- |
Виды |
Виды |
Категории |
ли реализации |
|
№ |
негативные |
угроз безопас- |
||||||
(ущерба) |
действия |
воздействия |
нарушителя |
нарушителя |
||||
|
последствия |
ности инфор- |
||||||
|
|
|
|
|
|
|||
|
|
|
|
|
|
|
мации |
|
|
|
|
|
|
|
|
|
|
1 |
2 |
3 |
4 |
5 |
6 |
7 |
8 |
|
У1 |
Ущерб физи- |
Разглашение |
Веб-приложение |
Несанкциониро- |
Преступные |
Внешний |
Получение фи- |
|
|
ческому лицу |
персональных |
информацион- |
ванный доступ к |
группы (крими- |
|
нансовой или |
|
|
|
данных |
ной системы, |
идентификаци- |
нальные струк- |
|
иной материаль- |
|
|
|
|
обрабатываю- |
онной информа- |
туры) |
|
ной выгоды |
|
|
|
|
щей идентифи- |
ции граждан, |
|
|
|
|
|
|
|
кационную ин- |
содержащейся в |
|
|
|
|
|
|
|
формацию граж- |
веб-приложении |
|
|
|
|
|
|
|
дан |
информацион- |
|
|
|
|
|
|
|
|
ной системы |
|
|
|
|
|
|
|
|
|
|
|
|
|
У2 |
Риски юриди- |
Потеря (хище- |
Банк-клиент |
Несанкциониро- |
Отдельные фи- |
Внешний |
Любопытство |
|
|
ческому лицу, |
ние денежных |
|
ванная подмена |
зические лица |
|
или желание са- |
|
|
индивидуаль- |
средств) |
|
данных, содер- |
(хакеры) |
|
мореализации |
|
|
ному пред- |
|
|
жащейся в рек- |
|
|
(подтверждение |
|
|
принимателю, |
|
|
визитах платеж- |
|
|
статуса) |
|
|
связанные с |
|
|
ного поручения |
|
|
|
|
|
хозяйственной |
|
|
|
|
|
|
|
|
|
АРМ главного |
Подмена дан- |
Авторизованные |
Внутренний |
Непреднамерен- |
||
|
деятельно- |
|
бухгалтера |
ных, содержа- |
пользователи |
|
ные, неосторож- |
|
|
стью |
|
|
щей реквизиты |
систем и сетей |
|
ные или неква- |
|
|
|
|
|
платежных по- |
|
|
лифицирован- |
|
|
|
|
|
ручений и дру- |
|
|
ные действия |
|
|
|
|
|
|
|
|
|
75
|
|
|
|
|
|
|
Возможные це- |
|
|
Вид риска |
Возможные |
Объекты воз- |
Виды |
Виды |
Категории |
ли реализации |
|
№ |
негативные |
угроз безопас- |
||||||
(ущерба) |
действия |
воздействия |
нарушителя |
нарушителя |
||||
|
последствия |
ности инфор- |
||||||
|
|
|
|
|
|
|||
|
|
|
|
|
|
|
мации |
|
|
|
|
|
|
|
|
|
|
1 |
2 |
3 |
4 |
5 |
6 |
7 |
8 |
|
|
|
|
|
гой платежной |
|
|
|
|
|
|
|
|
информации на |
|
|
|
|
|
|
|
|
АРМ главного |
|
|
|
|
|
|
|
|
бухгалтера |
|
|
|
|
|
|
|
|
|
|
|
|
|
У3 |
Ущерб госу- |
Непредостав- |
Веб-приложение |
Отказ в обслу- |
Поставщики вы- |
Внутренний |
Получение кон- |
|
|
дарству в об- |
ление государ- |
портала государ- |
живании веб- |
числительных |
|
курентных пре- |
|
|
ласти обеспе- |
ственных услуг |
ственных услуг |
приложения |
услуг, услуг свя- |
|
имуществ |
|
|
чения оборо- |
|
|
|
зи |
|
|
|
|
ны страны, |
|
|
|
|
|
|
|
|
безопасности |
|
|
|
|
|
|
|
|
государства и |
|
|
|
|
|
|
|
|
правопорядка, |
|
|
|
|
|
|
|
|
а также в со- |
|
|
|
|
|
|
|
|
циальной, |
|
|
|
|
|
|
|
|
экономиче- |
|
|
|
|
|
|
|
|
ской, полити- |
|
|
|
|
|
|
|
|
ческой, эколо- |
|
|
|
|
|
|
|
|
гической сфе- |
|
|
|
|
|
|
|
|
рах деятель- |
|
|
|
|
|
|
|
|
ности |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
76
Из приложения 8 определяем уровень возможностей нарушителя, добавляем в рабочую таблицу еще один столбец.
Приложение 9 – пример, как могут выглядеть столбцы 3, 6, 7, 9.
|
|
Возможные |
|
|
|
|
Возможные |
|
|
|
Вид |
|
|
Виды |
Категории |
цели реализа- |
Уровень |
||
|
негативные |
Объекты |
Виды |
||||||
№ |
риска |
наруши- |
наруши- |
ции угроз без- |
возможностей |
||||
послед- |
воздействия |
воздействия |
|||||||
|
(ущерба) |
теля |
теля |
опасности ин- |
нарушителя |
||||
|
ствия |
|
|
||||||
|
|
|
|
|
|
формации |
|
||
|
|
|
|
|
|
|
|
||
|
|
|
|
|
|
|
|
|
|
1 |
2 |
3 |
4 |
5 |
6 |
7 |
8 |
9 |
|
У1 |
Ущерб фи- |
Разглашение |
Веб- |
Несанкциониро- |
Преступ- |
Внешний |
Получение фи- |
Н2 – Наруши- |
|
|
зическому |
персональ- |
приложение |
ванный доступ к |
ные груп- |
|
нансовой или |
тель, облада- |
|
|
лицу |
ных данных |
информаци- |
идентификацион- |
пы (кри- |
|
иной матери- |
ющий базовы- |
|
|
|
|
онной систе- |
ной информации |
минальные |
|
альной выгоды |
ми повышен- |
|
|
|
|
мы, обраба- |
граждан, содержа- |
структуры) |
|
|
ными возмож- |
|
|
|
|
тывающей |
щейся в веб- |
|
|
|
ностями |
|
|
|
|
идентифика- |
приложении ин- |
|
|
|
|
|
|
|
|
ционную ин- |
формационной си- |
|
|
|
|
|
|
|
|
формацию |
стемы |
|
|
|
|
|
|
|
|
граждан |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
У2 |
Риски юри- |
Потеря (хи- |
Банк-клиент |
Несанкционирован- |
Отдельные |
Внешний |
Любопытство |
Н1 – Наруши- |
|
|
дическому |
щение де- |
|
ная подмена дан- |
физические |
|
или желание |
тель, облада- |
|
|
лицу, инди- |
нежных |
|
ных, содержащейся |
лица (хаке- |
|
самореализации |
ющий базовы- |
|
|
видуально- |
средств) |
|
в реквизитах пла- |
ры) |
|
(подтверждение |
ми возможно- |
|
|
му пред- |
|
|
тежного поручения |
|
|
статуса) |
стями |
|
|
|
|
|
|
|
|
|
|
77
|
|
Возможные |
|
|
|
|
Возможные |
|
|
|
Вид |
|
|
Виды |
Категории |
цели реализа- |
Уровень |
||
|
негативные |
Объекты |
Виды |
||||||
№ |
риска |
наруши- |
наруши- |
ции угроз без- |
возможностей |
||||
послед- |
воздействия |
воздействия |
|||||||
|
(ущерба) |
теля |
теля |
опасности ин- |
нарушителя |
||||
|
ствия |
|
|
||||||
|
|
|
|
|
|
формации |
|
||
|
|
|
|
|
|
|
|
||
|
|
|
|
|
|
|
|
|
|
1 |
2 |
3 |
4 |
5 |
6 |
7 |
8 |
9 |
|
|
принимате- |
|
АРМ главно- |
Подмена данных, |
Авторизо- |
Внутрен- |
Непреднаме- |
Н1 – Наруши- |
|
|
лю, связан- |
|
го бухгалтера |
содержащей рекви- |
ванные |
ний |
ренные, не- |
тель, облада- |
|
|
ные с хо- |
|
|
зиты платежных |
пользова- |
|
осторожные |
ющий базовы- |
|
|
зяйствен- |
|
|
поручений и дру- |
тели си- |
|
или неквали- |
ми возможно- |
|
|
ной дея- |
|
|
гой платежной ин- |
стем и се- |
|
фицированные |
стями |
|
|
тельностью |
|
|
формации на АРМ |
тей |
|
действия |
|
|
|
|
|
|
главного бухгалте- |
|
|
|
|
|
|
|
|
|
ра |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
У3 |
Ущерб гос- |
Непредо- |
Веб- |
Отказ в обслужи- |
Поставщи- |
Внутрен- |
Получение |
Н2 – Наруши- |
|
|
ударству в |
ставление |
приложение |
вании веб- |
ки вычис- |
ний |
конкурентных |
тель, облада- |
|
|
области |
государ- |
портала госу- |
приложения |
лительных |
|
преимуществ |
ющий базовы- |
|
|
обеспече- |
ственных |
дарственных |
|
услуг, |
|
|
ми повышен- |
|
|
ния оборо- |
услуг |
услуг |
|
услуг связи |
|
|
ными возмож- |
|
|
ны страны, |
|
|
|
|
|
|
ностями |
|
|
безопасно- |
|
|
|
|
|
|
|
|
|
сти госу- |
|
|
|
|
|
|
|
|
|
дарства и |
|
|
|
|
|
|
|
|
|
правопо- |
|
|
|
|
|
|
|
|
|
рядка, а |
|
|
|
|
|
|
|
|
|
также в со- |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
78
