Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Управление информационной безопасностью. Учебное пособие.pdf
Скачиваний:
0
Добавлен:
15.08.2026
Размер:
767 Кб
Скачать

 

Вид риска

Возможные нега-

Объекты

Виды

тивные

(ущерба)

воздействия

воздействия

 

последствия

 

 

 

 

 

 

 

 

 

1

2

3

4

5

У3

Ущерб госу-

Непредоставление

Веб-приложение

Отказ в обслужи-

 

дарству в об-

государственных

портала государ-

вании веб-

 

ласти обеспе-

услуг

ственных услуг

приложения

 

чения оборо-

 

 

 

 

ны страны,

 

 

 

 

безопасности

 

 

 

 

государства и

 

 

 

 

правопорядка,

 

 

 

 

а также в со-

 

 

 

 

циальной,

 

 

 

 

экономиче-

 

 

 

 

ской, полити-

 

 

 

 

ческой, эколо-

 

 

 

 

гической сфе-

 

 

 

 

рах деятельно-

 

 

 

 

сти

 

 

 

 

 

 

 

 

Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности

3.1. Определение источников угроз безопасности информации

См. приложение 6, 7, 8, 9 к Методике.

Добавляем в рабочую таблицу виды нарушителей, категории нарушителей, возможные цели реализации угроз безопасности информации.

В приложениях 6, 8 приведены только примеры. Для каждого объекта и вида воздействия может быть несколько видов и целей нарушителей. Приложение 7 – для справки – действия каких нарушителей к каким видам риска (ущерба) и негативным последствиям могут привести.

74

 

 

 

 

 

 

 

Возможные це-

 

Вид риска

Возможные

Объекты воз-

Виды

Виды

Категории

ли реализации

негативные

угроз безопас-

(ущерба)

действия

воздействия

нарушителя

нарушителя

 

последствия

ности инфор-

 

 

 

 

 

 

 

 

 

 

 

 

 

мации

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

У1

Ущерб физи-

Разглашение

Веб-приложение

Несанкциониро-

Преступные

Внешний

Получение фи-

 

ческому лицу

персональных

информацион-

ванный доступ к

группы (крими-

 

нансовой или

 

 

данных

ной системы,

идентификаци-

нальные струк-

 

иной материаль-

 

 

 

обрабатываю-

онной информа-

туры)

 

ной выгоды

 

 

 

щей идентифи-

ции граждан,

 

 

 

 

 

 

кационную ин-

содержащейся в

 

 

 

 

 

 

формацию граж-

веб-приложении

 

 

 

 

 

 

дан

информацион-

 

 

 

 

 

 

 

ной системы

 

 

 

 

 

 

 

 

 

 

 

У2

Риски юриди-

Потеря (хище-

Банк-клиент

Несанкциониро-

Отдельные фи-

Внешний

Любопытство

 

ческому лицу,

ние денежных

 

ванная подмена

зические лица

 

или желание са-

 

индивидуаль-

средств)

 

данных, содер-

(хакеры)

 

мореализации

 

ному пред-

 

 

жащейся в рек-

 

 

(подтверждение

 

принимателю,

 

 

визитах платеж-

 

 

статуса)

 

связанные с

 

 

ного поручения

 

 

 

 

хозяйственной

 

 

 

 

 

 

 

 

АРМ главного

Подмена дан-

Авторизованные

Внутренний

Непреднамерен-

 

деятельно-

 

бухгалтера

ных, содержа-

пользователи

 

ные, неосторож-

 

стью

 

 

щей реквизиты

систем и сетей

 

ные или неква-

 

 

 

 

платежных по-

 

 

лифицирован-

 

 

 

 

ручений и дру-

 

 

ные действия

 

 

 

 

 

 

 

 

75

 

 

 

 

 

 

 

Возможные це-

 

Вид риска

Возможные

Объекты воз-

Виды

Виды

Категории

ли реализации

негативные

угроз безопас-

(ущерба)

действия

воздействия

нарушителя

нарушителя

 

последствия

ности инфор-

 

 

 

 

 

 

 

 

 

 

 

 

 

мации

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

 

 

 

 

гой платежной

 

 

 

 

 

 

 

информации на

 

 

 

 

 

 

 

АРМ главного

 

 

 

 

 

 

 

бухгалтера

 

 

 

 

 

 

 

 

 

 

 

У3

Ущерб госу-

Непредостав-

Веб-приложение

Отказ в обслу-

Поставщики вы-

Внутренний

Получение кон-

 

дарству в об-

ление государ-

портала государ-

живании веб-

числительных

 

курентных пре-

 

ласти обеспе-

ственных услуг

ственных услуг

приложения

услуг, услуг свя-

 

имуществ

 

чения оборо-

 

 

 

зи

 

 

 

ны страны,

 

 

 

 

 

 

 

безопасности

 

 

 

 

 

 

 

государства и

 

 

 

 

 

 

 

правопорядка,

 

 

 

 

 

 

 

а также в со-

 

 

 

 

 

 

 

циальной,

 

 

 

 

 

 

 

экономиче-

 

 

 

 

 

 

 

ской, полити-

 

 

 

 

 

 

 

ческой, эколо-

 

 

 

 

 

 

 

гической сфе-

 

 

 

 

 

 

 

рах деятель-

 

 

 

 

 

 

 

ности

 

 

 

 

 

 

 

 

 

 

 

 

 

 

76

Из приложения 8 определяем уровень возможностей нарушителя, добавляем в рабочую таблицу еще один столбец.

Приложение 9 – пример, как могут выглядеть столбцы 3, 6, 7, 9.

 

 

Возможные

 

 

 

 

Возможные

 

 

Вид

 

 

Виды

Категории

цели реализа-

Уровень

 

негативные

Объекты

Виды

риска

наруши-

наруши-

ции угроз без-

возможностей

послед-

воздействия

воздействия

 

(ущерба)

теля

теля

опасности ин-

нарушителя

 

ствия

 

 

 

 

 

 

 

 

формации

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

9

У1

Ущерб фи-

Разглашение

Веб-

Несанкциониро-

Преступ-

Внешний

Получение фи-

Н2 – Наруши-

 

зическому

персональ-

приложение

ванный доступ к

ные груп-

 

нансовой или

тель, облада-

 

лицу

ных данных

информаци-

идентификацион-

пы (кри-

 

иной матери-

ющий базовы-

 

 

 

онной систе-

ной информации

минальные

 

альной выгоды

ми повышен-

 

 

 

мы, обраба-

граждан, содержа-

структуры)

 

 

ными возмож-

 

 

 

тывающей

щейся в веб-

 

 

 

ностями

 

 

 

идентифика-

приложении ин-

 

 

 

 

 

 

 

ционную ин-

формационной си-

 

 

 

 

 

 

 

формацию

стемы

 

 

 

 

 

 

 

граждан

 

 

 

 

 

 

 

 

 

 

 

 

 

 

У2

Риски юри-

Потеря (хи-

Банк-клиент

Несанкционирован-

Отдельные

Внешний

Любопытство

Н1 – Наруши-

 

дическому

щение де-

 

ная подмена дан-

физические

 

или желание

тель, облада-

 

лицу, инди-

нежных

 

ных, содержащейся

лица (хаке-

 

самореализации

ющий базовы-

 

видуально-

средств)

 

в реквизитах пла-

ры)

 

(подтверждение

ми возможно-

 

му пред-

 

 

тежного поручения

 

 

статуса)

стями

 

 

 

 

 

 

 

 

 

77

 

 

Возможные

 

 

 

 

Возможные

 

 

Вид

 

 

Виды

Категории

цели реализа-

Уровень

 

негативные

Объекты

Виды

риска

наруши-

наруши-

ции угроз без-

возможностей

послед-

воздействия

воздействия

 

(ущерба)

теля

теля

опасности ин-

нарушителя

 

ствия

 

 

 

 

 

 

 

 

формации

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

1

2

3

4

5

6

7

8

9

 

принимате-

 

АРМ главно-

Подмена данных,

Авторизо-

Внутрен-

Непреднаме-

Н1 – Наруши-

 

лю, связан-

 

го бухгалтера

содержащей рекви-

ванные

ний

ренные, не-

тель, облада-

 

ные с хо-

 

 

зиты платежных

пользова-

 

осторожные

ющий базовы-

 

зяйствен-

 

 

поручений и дру-

тели си-

 

или неквали-

ми возможно-

 

ной дея-

 

 

гой платежной ин-

стем и се-

 

фицированные

стями

 

тельностью

 

 

формации на АРМ

тей

 

действия

 

 

 

 

 

главного бухгалте-

 

 

 

 

 

 

 

 

ра

 

 

 

 

 

 

 

 

 

 

 

 

 

У3

Ущерб гос-

Непредо-

Веб-

Отказ в обслужи-

Поставщи-

Внутрен-

Получение

Н2 – Наруши-

 

ударству в

ставление

приложение

вании веб-

ки вычис-

ний

конкурентных

тель, облада-

 

области

государ-

портала госу-

приложения

лительных

 

преимуществ

ющий базовы-

 

обеспече-

ственных

дарственных

 

услуг,

 

 

ми повышен-

 

ния оборо-

услуг

услуг

 

услуг связи

 

 

ными возмож-

 

ны страны,

 

 

 

 

 

 

ностями

 

безопасно-

 

 

 

 

 

 

 

 

сти госу-

 

 

 

 

 

 

 

 

дарства и

 

 

 

 

 

 

 

 

правопо-

 

 

 

 

 

 

 

 

рядка, а

 

 

 

 

 

 

 

 

также в со-

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

 

78

Соседние файлы в предмете [НЕСОРТИРОВАННОЕ]