- •Оглавление
- •ВВЕДЕНИЕ
- •1.1. Основы, термины и определения
- •1.2. Элементы разработки систем управления информационной безопасностью в государственных информационных системах
- •2.1. Стандарты информационной безопасности первой группы
- •ISO/IEC 17799 (ГОСТ Р ИСО/МЭК 17799)
- •ISO/IEC 27001 (ГОСТ Р ИСО/МЭК 27001)
- •2.2.1. Понятия стандарта ГОСТ Р ИСО/МЭК 15408 и их взаимосвязь
- •2.2. Стандарты информационной безопасности второй группы
- •ISO/IEC 15408 (ГОСТ Р ИСО/МЭК 15408)
- •2.2.2. Подход стандарта ГОСТ Р ИСО/МЭК 15408 к информационной безопасности
- •2.2.3. Формирование требований и спецификаций
- •2.2.4. Представление требований к безопасности
- •2.2.5. Структура требований безопасности и требований доверия и оценочные уровни доверия
- •2.2.6. Процесс оценки
- •3.1. Понятие информационного риска
- •3.2. Приемлемый уровень информационного риска
- •3.3. Сравнение методик анализа информационных рисков
- •COBRA
- •RA Software Tool
- •Risk Advisor
- •ГРИФ 2006
- •CRAMM
- •АванГард
- •RiskWatch
- •Список рекомендованной литературы, нормативных правовых актов и стандартов
- •Литература
- •Нормативные правовые акты и стандарты
- •Приложение 1
- •Алгоритм построения модели угроз безопасности информации в соответствии с Методическим документом ФСТЭК России «Методика оценки угроз безопасности информации»
- •Этап 2. Определение возможных объектов воздействия угроз безопасности информации
- •Этап 3. Оценка возможности реализации (возникновения) угроз безопасности информации и определение их актуальности
- •3.1. Определение источников угроз безопасности информации
- •3.2. Оценка способов реализации (возникновения) угроз безопасности информации
- •3.3. Оценка актуальности угроз безопасности информации
- •Приложение 2
- •Сведения о составе функций безопасности средств защиты информации и их классификации
- •Средства вычислительной техники. Защита от НСД
- •Системы обнаружения вторжений
- •Средства антивирусной защиты
- •Межсетевые экраны
|
|
Возможные |
|
|
|
|
Возможные |
|
|
|
Вид |
|
|
Виды |
Категории |
цели реализа- |
Уровень |
||
|
негативные |
Объекты |
Виды |
||||||
№ |
риска |
наруши- |
наруши- |
ции угроз без- |
возможностей |
||||
послед- |
воздействия |
воздействия |
|||||||
|
(ущерба) |
теля |
теля |
опасности ин- |
нарушителя |
||||
|
ствия |
|
|
||||||
|
|
|
|
|
|
формации |
|
||
|
|
|
|
|
|
|
|
||
|
|
|
|
|
|
|
|
|
|
1 |
2 |
3 |
4 |
5 |
6 |
7 |
8 |
9 |
|
|
циальной, |
|
|
|
|
|
|
|
|
|
экономиче- |
|
|
|
|
|
|
|
|
|
ской, поли- |
|
|
|
|
|
|
|
|
|
тической, |
|
|
|
|
|
|
|
|
|
экологиче- |
|
|
|
|
|
|
|
|
|
ской сфе- |
|
|
|
|
|
|
|
|
|
рах дея- |
|
|
|
|
|
|
|
|
|
тельности |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
3.2. Оценка способов реализации (возникновения) угроз безопасности информации
См. приложение 10 к Методике.
Для каждого объекта воздействия и вида нарушителя определяем доступные интерфейсы и способы реализации угрозы. Добавляем в таблицу еще два столбца.
79
В приложении 10 приведены примеры.
|
|
Возмож- |
|
|
|
|
Возможные |
Уровень |
|
|
|
|
ные |
|
|
|
Катего- |
|
|
||
|
Вид |
Объекты |
Виды |
Виды |
цели реали- |
возмож- |
Доступные |
Способы |
||
№ |
риска |
негатив- |
воздей- |
наруши- |
рии |
зации угроз |
ностей |
интерфей- |
реализа- |
|
ные по- |
воздействия |
нару- |
||||||||
|
(ущерба) |
след- |
ствия |
|
теля |
шителя |
безопасности |
наруши- |
сы |
ции |
|
|
|
|
|
информации |
теля |
|
|
||
|
|
ствия |
|
|
|
|
|
|
|
|
1 |
2 |
3 |
4 |
5 |
6 |
7 |
8 |
9 |
10 |
11 |
У1 |
Ущерб фи- |
Разгла- |
Веб- |
Несанкциони- |
Преступ- |
Внеш- |
Получение |
Н2 – |
Пользова- |
Исполь- |
|
зическому |
шение |
приложе- |
рованный до- |
ные груп- |
ний |
финансовой |
Наруши- |
тельский |
зование |
|
лицу |
персо- |
ние инфор- |
ступ к иденти- |
пы (кри- |
|
или иной ма- |
тель, об- |
веб- |
уязвимо- |
|
|
нальных |
мационной |
фикационной |
миналь- |
|
териальной |
ладаю- |
интерфейс |
стей |
|
|
данных |
системы, |
информации |
ные струк- |
|
выгоды |
щий базо- |
доступа к |
конфигу- |
|
|
|
обрабаты- |
граждан, содер- |
туры) |
|
|
выми по- |
базе дан- |
рации |
|
|
|
вающей |
жащейся в веб- |
|
|
|
вышен- |
ных ин- |
системы |
|
|
|
идентифи- |
приложении |
|
|
|
ными |
формаци- |
управле- |
|
|
|
кационную |
информацион- |
|
|
|
возмож- |
онной си- |
ния база- |
|
|
|
информа- |
ной системы |
|
|
|
ностями |
стемы |
ми дан- |
|
|
|
цию граж- |
|
|
|
|
|
|
ных |
|
|
|
дан |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
У2 |
Риски юри- |
Потеря |
Банк- |
Несанкциони- |
Отдельные |
Внеш- |
Любопытство |
Н1 – |
Доступ че- |
Внедре- |
|
дическому |
(хищение |
клиент |
рованная под- |
физиче- |
ний |
или желание |
Наруши- |
рез локаль- |
ние вре- |
|
лицу, инди- |
денежных |
|
мена данных, |
ские лица |
|
самореализа- |
тель, об- |
ную вы- |
доносно- |
|
видуально- |
средств) |
|
содержащейся |
(хакеры) |
|
ции (подтвер- |
ладаю- |
числитель- |
го про- |
|
му предпри- |
|
|
в реквизитах |
|
|
ждение стату- |
щий базо- |
ную сеть |
граммно- |
|
|
|
|
|
|
|
|
|
|
|
80
|
|
Возмож- |
|
|
|
|
Возможные |
Уровень |
|
|
|
|
ные |
|
|
|
Катего- |
|
|
||
|
Вид |
Объекты |
Виды |
Виды |
цели реали- |
возмож- |
Доступные |
Способы |
||
№ |
риска |
негатив- |
воздей- |
наруши- |
рии |
зации угроз |
ностей |
интерфей- |
реализа- |
|
ные по- |
воздействия |
нару- |
||||||||
|
(ущерба) |
след- |
ствия |
|
теля |
шителя |
безопасности |
наруши- |
сы |
ции |
|
|
|
|
|
информации |
теля |
|
|
||
|
|
ствия |
|
|
|
|
|
|
|
|
1 |
2 |
3 |
4 |
5 |
6 |
7 |
8 |
9 |
10 |
11 |
|
нимателю, |
|
|
платежного по- |
|
|
са) |
выми |
организа- |
го обес- |
|
связанные с |
|
|
ручения |
|
|
|
возмож- |
ции |
печения |
|
хозяйствен- |
|
|
|
|
|
|
ностями |
|
|
|
ной дея- |
|
|
|
|
|
|
|
|
|
|
|
АРМ глав- |
Подмена дан- |
Авторизо- |
Внут- |
Непреднаме- |
Н1 – |
Локальная |
Ошибоч- |
|
|
тельностью |
|
ного бух- |
ных, содержа- |
ванные |
ренний |
ренные, не- |
Наруши- |
вычисли- |
ные дей- |
|
|
|
галтера |
щей реквизиты |
пользова- |
|
осторожные |
тель, об- |
тельная |
ствия в |
|
|
|
|
платежных по- |
тели си- |
|
или неквали- |
ладаю- |
сеть орга- |
ходе |
|
|
|
|
ручений и дру- |
стем и се- |
|
фицирован- |
щий базо- |
низации |
настрой- |
|
|
|
|
гой платежной |
тей |
|
ные действия |
выми |
|
ки АРМ |
|
|
|
|
информации на |
|
|
|
возмож- |
|
главного |
|
|
|
|
АРМ главного |
|
|
|
ностями |
|
бухгалте- |
|
|
|
|
бухгалтера |
|
|
|
|
|
ра |
|
|
|
|
|
|
|
|
|
|
|
У3 |
Ущерб гос- |
Непредо- |
Веб- |
Отказ в обслу- |
Поставщи- |
Внут- |
Получение |
Н2 – |
Сетевые |
Исполь- |
|
ударству в |
ставление |
приложе- |
живании веб- |
ки вычис- |
ренний |
конкурентных |
Наруши- |
интерфей- |
зование |
|
области |
государ- |
ние портала |
приложения |
лительных |
|
преимуществ |
тель, об- |
сы комму- |
уязвимо- |
|
обеспечения |
ственных |
государ- |
|
услуг, |
|
|
ладаю- |
татора се- |
стей |
|
обороны |
услуг |
ственных |
|
услуг связи |
|
|
щий базо- |
ти, где рас- |
конфигу- |
|
страны, без- |
|
услуг |
|
|
|
|
выми по- |
положен |
рации |
|
опасности |
|
|
|
|
|
|
вышен- |
веб-сервер |
системы |
|
|
|
|
|
|
|
|
|
|
|
81
|
|
Возмож- |
|
|
|
|
Возможные |
Уровень |
|
|
|
|
ные |
|
|
|
Катего- |
|
|
||
|
Вид |
Объекты |
Виды |
Виды |
цели реали- |
возмож- |
Доступные |
Способы |
||
№ |
риска |
негатив- |
воздей- |
наруши- |
рии |
зации угроз |
ностей |
интерфей- |
реализа- |
|
ные по- |
воздействия |
нару- |
||||||||
|
(ущерба) |
след- |
ствия |
|
теля |
шителя |
безопасности |
наруши- |
сы |
ции |
|
|
|
|
|
информации |
теля |
|
|
||
|
|
ствия |
|
|
|
|
|
|
|
|
1 |
2 |
3 |
4 |
5 |
6 |
7 |
8 |
9 |
10 |
11 |
|
государства |
|
|
|
|
|
|
ными |
|
управле- |
|
и правопо- |
|
|
|
|
|
|
возмож- |
|
ния до- |
|
рядка, а |
|
|
|
|
|
|
ностями |
|
ступом к |
|
также в со- |
|
|
|
|
|
|
|
|
АРМ |
|
циальной, |
|
|
|
|
|
|
|
|
пользова- |
|
экономиче- |
|
|
|
|
|
|
|
|
теля |
|
ской, поли- |
|
|
|
|
|
|
|
|
|
|
тической, |
|
|
|
|
|
|
|
|
|
|
экологиче- |
|
|
|
|
|
|
|
|
|
|
ской сферах |
|
|
|
|
|
|
|
|
|
|
деятельно- |
|
|
|
|
|
|
|
|
|
|
сти |
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
82
